🕵️♂️ Google переименовывает хакеров.
Google Threat Intelligence Group (в которую теперь входит купленный ими Mandiant) отказываются от аббревиатур вроде APT29, UNC2452 или FIN11, и выкатывают новую, систему именования хакерских группировок.
Как было раньше... аналитики натыкались на новую активность и вешали на нее ярлык UNC (Uncategorized - неклассифицированная угроза) плюс рандомный номер. Так появлялись всякие UNC1878 или UNC1945. Если группа вырастала и ее цели становились понятны, она мутировала в APT (Advanced Persistent Threat - если это гос. шпионаж) или FIN (если это финансовые хацкеры). Запоминать эти цифры было больно и ИБшники часто путались в отчетах 😱
Теперь Google переходит на криптонимы из двух слов. Первое слово это уникальное запоминающееся имя группировки (например, старое, которое уже прижилось в отчетах, или случайно сгенерированное). А вот второе слово - маркер страны происхождения или мотивации.
Google, в качестве примера, выкатил справочник новых суффиксов:
🇨🇳 CASTLE - Китай (КНР)
🇮🇷 ION - Иран
🇰🇵 NEPTUNE - Северная Корея
🇷🇺 RELIC - РФ
🏴☠️ COMET - Финансовые киберпреступники (шифровальщики, вымогатели).
То есть теперь, если кого-то атакует Scattered COMET - значит, это не гос. шпионаж, а коммерческие хакеры, которые пришли за выкупом за расшифровку БД.
Типичный 🥸 Сисадмин
Post #29477
8.89K

- 👍 41
- 😎 16
- 🤔 11
- ❤ 6
- 🍌 3
- 💊 3
- ✍ 1
- 🍾 1