Про то, как аналитики придумывали названия вредоносным программам в стародавние времена, достаточно широко рассказано в нашей книге «Вирьё моё».
Сейчас так уже не поступают: угрозы стали многокомпонентными, и называть приходится либо атаку целиком, либо группу, которая за ней стоит. И здесь у разных вендоров виден совершенно разный подход.
🌪 Microsoft строит имена по погодной схеме: семейство обозначается природным явлением, привязанным к стране. Blizzard — это Россия, Typhoon — Китай, Sandstorm — Иран, Sleet — Северная Корея. Плюс произвольное прилагательное. Так получаются то Midnight Blizzard, то Forest Blizzard, то Charcoal Typhoon.
🐼 CrowdStrike всё строит вокруг зверей: прилагательное плюс животное — Bear, Panda, Kitten и так далее. Мол, все же понимают, что раз Медведь, то это русские.
✨ Palo Alto — тематические серии по созвездиям/мифологии: Cloaked Ursa, Silver Terrier, Scorpius для ransomware, Orion для BEC, Libra для финансовых атак.
🐟 Accenture iDefense — рыбы. Буквально серия рыбных названий, ничего не выдающих про группу.
🪨 Dragos (ICS/OT) — минералы и элементы: Electrum, Magnallium, Voltzite. Нарочно нейтрально, чтобы не намекать на атрибуцию.
В общем, усреднённо нынче это какой-нибудь условный Pink Giraffe или Iron Cucumber — смысла ноль.
В Касперском атрибуцию тоже не очень любят, поэтому наши названия — отдельный вид искусства. Обычно в них заложена сложная логическая цепочка, совершенно неочевидная для публики, но многими из этих названий я горжусь до сих пор.
RedOctober — первая русскоязычная APT, которую мы раскрыли. Тут игра смыслов: невидимая угроза, почти как подводная лодка, плюс наша охота на неё в октябре, плюс русскоязычный след — и на выходе прямая аналогия с фильмом «Охота за Красным Октябрём».
Или вот Cloud Atlas — APT, активная до сих пор. Когда мы её нашли, ощущение было странное: будто все её модули и трюки мы уже видели, хотя код был совершенно другой. Видели как раз в RedOctober. То ли авторы Октября решили выкинуть старые наработки и переписать всё с нуля, то ли кто-то прочитал наши описания и сделал так же, но по-своему.
А я в тот момент был фанатом фильма Cloud Atlas — недооценённого публикой творения Тыквера и сестёр Вачовски. Сюжет там построен на идее реинкарнации одних и тех же людей на протяжении столетий, которые снова и снова встречают друг друга. Так что аналогия — эта APT есть новая «душа» Октября — пришла сразу. Ну а Cloud — отсылка к функционалу: украденные данные группа выгружала в публичные облака. И да, это продолжение концепции связи имени APT с каким-нибудь фильмом.
Как я сказал, атрибуцию мы не очень любим — но из любого правила бывают исключения. Вот так однажды разговаривал я с аналитиком Димой, который прямо ругался на новую атаку, еще не имевшую названия.
— Эти Кимы задолбали, просто суки!
— Ни слова больше!
Так в мировые СМИ попала и до сих пор гуляет группа Kimsuky.
Официальная версия, конечно, куда приличнее — мол, имя пошло от засветившегося у атакующих почтового аккаунта kimsukyang.
@gostev_future
Post #412
897
- 🤣 18
- 🔥 4
- ❤ 3
- 👍 3