Google Threat Intelligence Group начала внедрять единую систему названий для отслеживаемых хакерских групп. Вместо разрозненных номеров и внутренних обозначений исследователи будут использовать кодовые имена из двух слов. Первая часть идентифицирует конкретную группу, вторая указывает на её категорию — предполагаемое происхождение, мотивацию или характер деятельности.
В представленных Google примерах группы, которые компания связывает с Россией, получат вторую часть RELIC. Для групп, связанных с Китаем, выбрано CASTLE, с Ираном — ION, с Северной Кореей — NEPTUNE. Киберпреступные объединения будут обозначаться словом COMET.
Одним из первых публичных примеров стала Sandworm. Группа, ранее отслеживаемая Mandiant как APT44, в новой системе получит имя SANDWORM RELIC. Об этом сообщили в SecurityWeek 28 июля 2026 года.
Каждое постоянное кодовое имя будет состоять из двух частей. Первое слово обозначает отдельную группу или набор связанной вредоносной активности. При наличии узнаваемого публичного названия аналитики смогут использовать его. Если подходящего варианта нет, слово сгенерируют случайно, а затем проверят, чтобы исключить нежелательные ассоциации и предвзятость.
Второе слово показывает категорию, которую GTIG считает наиболее полезной для специалистов по защите. Категория может отражать предполагаемое происхождение группы, её мотивацию или тип деятельности.
|
Оценка GTIG |
Вторая часть имени |
Перевод |
|
Связь с Китаем |
CASTLE |
«Замок» |
|
Связь с Ираном |
ION |
«Ион» |
|
Связь с Северной Кореей |
NEPTUNE |
«Нептун» |
|
Связь с Россией |
RELIC |
«Реликвия» |
|
Киберпреступная деятельность |
COMET |
«Комета» |
Это примеры категорий, а не полный справочник. Google пока не опубликовала перечень всех возможных вторых слов. Новые обозначения будут появляться постепенно по мере перевода групп на единую схему. Основные правила изложены в официальном блоге Google Cloud.
Зачем Google понадобилась новая система
Mandiant и Google Threat Analysis Group долгое время вели отдельные базы хакерских групп. Их системы создавались независимо, поэтому одна и та же вредоносная активность могла получать разные обозначения.
После создания Google Threat Intelligence Group компании потребовалось объединить внутренние данные и правила классификации. GTIG включает специалистов Mandiant Intelligence и Threat Analysis Group, которые раньше использовали разные подходы к именованию.
Цифровой идентификатор вроде APT44 удобен для базы данных, но сам по себе не раскрывает происхождение или мотивацию группы. Кодовое имя SANDWORM RELIC содержит больше контекста: SANDWORM указывает на конкретную группу, RELIC — на оценку её связи с Россией.
Новая схема не делает атрибуцию окончательной. Вторая часть имени отражает текущую оценку Google, которая может измениться после появления новых данных. Исследовательские компании видят разные фрагменты атак, инфраструктуры и вредоносных программ, поэтому их перечни групп не всегда совпадают.
Sandworm сохранит узнаваемое публичное имя и получит категорию RELIC. Прежнее обозначение APT44 останется в Google Threat Intelligence как псевдоним, доступный для поиска.
У этой группы накопилось много названий. В MITRE ATT&CK она зарегистрирована под идентификатором G0034. Среди связанных обозначений указаны ELECTRUM, TeleBots, IRON VIKING, BlackEnergy Group, Quedagh, Voodoo Bear, IRIDIUM, Seashell Blizzard, FROZENBARENTS и APT44. Карточка MITRE ATT&CK показывает, насколько сильно могут различаться названия одной группы у разных исследователей.
Google не сообщала о полном отказе от старых обозначений APT и FIN во всех исторических материалах. Компания переходит на двухсловные имена для единой системы GTIG, сохраняя прежние идентификаторы в качестве псевдонимов.
Это означает, что старые отчёты об APT44 не станут ошибочными. Поиск по прежнему названию должен приводить к новой карточке SANDWORM RELIC в платформе Google Threat Intelligence.
Google начинает переход с нескольких десятков наиболее активных групп. Переименование продолжится постепенно. Компания не раскрыла полный список уже обработанных групп и точный срок завершения работы.
UNC сохранят для неизвестных групп
Обозначения UNC останутся в системе. Аббревиатура означает uncategorized — «не классифицированный». Такой номер получают группы связанной активности, которые уже можно отслеживать, но пока нельзя уверенно связать с известной организацией или устойчивой категорией.
UNC может объединять серверы, вредоносные файлы, инструменты и методы, обнаруженные в нескольких атаках. После сбора дополнительных данных такой кластер иногда получает постоянное название, объединяется с известной группой либо остаётся отдельным объектом наблюдения.
Mandiant объясняла, что обозначения UNC позволяют публиковать данные о новых атаках до завершения атрибуции. Поэтому номера вроде UNC6692 продолжат встречаться в технических отчётах GTIG.
Вопросы и ответы
Google полностью отменяет названия APT?
Нет. GTIG переходит на новую схему постоянных имён, но прежние обозначения сохранятся как псевдонимы и поисковые метки.
APT44 уже называется SANDWORM RELIC?
Google начала внедрение новой системы, а SANDWORM RELIC приведено как пример нового имени для группы, ранее отслеживаемой как APT44. Переход проводится постепенно.
Что означает COMET?
Этой второй частью будут обозначаться киберпреступные группы. Google не ограничивает категорию только операторами программ-вымогателей или исключительно финансово мотивированными злоумышленниками.
Куда исчезнут группы UNC?
Они останутся. Номера UNC продолжат использовать для групп связанной активности, которые находятся на раннем этапе исследования.
Станут ли названия Google общим стандартом?
Такого заявления компания не делала. Другие исследователи смогут сохранить собственные системы и псевдонимы.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.