Почему хакерские группы получают кодовые имена: объясняет охотник за хакерами Google
Уже более десяти лет индустрия кибербезопасности присваивает имена различным хакерским группировкам. Некоторые из них, например Fancy Bear, вышли в мейнстрим благодаря громким взломам и запоминающимся именам. Другие остаются известны лишь узкому кругу специалистов. При этом даже инсайдеры с трудом отслеживают ситуацию: отчасти это происходит потому, что каждая компания называет группировку по-своему. Поэтому появляются справочные ресурсы — «единое окно», где профессионалы, госслужащие, политики, журналисты и широкая публика могут разобраться, кто есть кто на карте угроз.
Прошли времена, когда группы обозначались как APT1, APT41 или «APT с очередным номером». Такая система применялась компанией Mandiant — некогда независимым вендором процессов безопасности, ныне частью Google. Именно Mandiant первой внедрила схему кодовых имён.
Отныне система Google сравнительно проста: хакерская группа получит запоминающееся случайное имя и второе слово, первая буква которого указывает на страну происхождения: Castle — Китай, Ion — Иран, Neptune — Северная Корея, Relic — Россия. По словам Шейна Хантли, директора по технологиям группы разведывательных угроз Google (Google Threat Intelligence Group) — внутренней команды охотников за хакерами, — перестройка была необходима, чтобы внести ясность и для внешних, и для внутренних исследователей.
В начале 2010-х, когда технологические компании начали публиковать отчёты о кибератаках с указанием исполнителей, как говорит Хантли, «мы не ожидали, что число угроз достигнет сегодняшних масштабов». Следить за всеми стало тяжело: Google сейчас отслеживает более 5 тысяч «кластеров активности» в целом ряде стран, уточняет Джон Хулквист, главный аналитик Threat Intelligence Group. Хантли добавляет: очень мало развитых государств, у которых не было бы собственных кибернетических возможностей и хакерских групп.
Зачем называть группировки?
Это не просто академическая игра — цель в базовом понимании того, кто и как атакует. Организации получают возможность быстрее распознать угрозу, подготовить меры, а возможно, остановить её или решительнее провести расследование. По словам Хантли, важнейшее преимущество в том, что знание поведения группы — её целей, инструментов и истории — становится решающим при реагировании.
Знание о том, как действует северокорейская группировка Lazarus, какие цели преследует и кто её спонсирует, даёт защитникам отправную точку в противодействии. Отслеживать государственных хакеров проще, чем хакеров-наёмников: у первых типичные цели и устойчивый почерк, у вторых члены меняются, группа дробится, структура растворяется. Наёмники и производители коммерческого шпионского софта часто имеют заказчиков в самых разных странах, что делает идентификацию ещё более затруднительной.
Почему не общий реестр названий?
Типичное возражение против новой системы: почему не прийти к единому названию для всех компаний и структур? Вроде бы очевидный вопрос, но реальность такова: каждая компания видит группу сквозь призму собственных данных и телеметрии. Хантли объясняет, что это невозможно устранить, даже если делиться информацией между вендерами и исследователями: «Никто не обладает идеальной видимостью. Мы строим нашу модель и лучшее понимание, но мы никогда не узнаем всего о том, что происходит».
Объединение схемного подхода старого исследовательского отдела TAG (которым руководил Хантли) и подхода Mandiant сокращает число схем, которые приходится помнить, хотя и не снимает всех вопросов. Полный список группировок и сопоставлений публикован на сводном ресурсе, которым охотно пользуются и государственные ведомства.
Практическое значение обозначений
Кодовые имена влияют на общественное восприятие киберугроз: они превращают безликие атаки в узнаваемые истории и тем самым повышают доверие к сообщениям о найденных уязвимостях. С другой стороны, критики давно замечают и риски: некоторые группировки, такие как «Fancy Bear», могут получить кажущийся романтический статус, а переименование старых команд порой вносит путаницу в восприятие.
Что меняется для исследователей и бизнеса?
Новая схема важна не только для внутренних команд вендоров. Государственные бюро по расследованию кибепреступлений, страховые компании и руководители корпоративной безопасности получают чёткий общий язык: вместо того чтобы сравнивать десятки внутренних обозначений одной и той же группы, достаточно свериться со сводной таблицей Google. Это особенно полезно при подготовке отчётов для руководства: менеджерам проще распознать знакомые имена.
Кроме того, единая база способствует расследованиям крупных инцидентов. Если компания нашла признаки атаки, она может быстро выяснить, известна ли группа, какие инструменты она использует и какие секторы обычно поражает. Это помогает приоритизировать контрмеры и не вкладывать ресурсы в защиту от несуществующей угрозы. Для небольших организаций, у которых нет собственных аналитиков угроз, такой справочник становится незаменимым.
Пределы атрибуции
Несмотря на усилия Google, атрибуция как дисциплина по-прежнему допускает ошибки. Атаки часто проводятся через цепочки прокси и заражённого оборудования третьих стран, и операторов трудно отделить от исполнителей. Поэтому каждое название — это гипотеза, а не приговор. Эксперты называют новую систему шагом в правильном направлении, но допускают, что со временем отрасли понадобится более точная метрика совпадения кода и инфраструктуры. Пока же единые имена остаются лишь инструментом навигации в море угроз, а не полной картой всех неизведанных территорий.
Практический вывод для читателей: если вы работаете с открытыми отчётами о киберугрозах, обратите внимание на документацию исследовательских команд Google. Она регулярно обновляется новыми именами и направлениями атак, а с введением единой схемы стала заметно удобнее для быстрого поиска: достаточно помнить первую букву префикса, чтобы уже по ней понимать возможное происхождение группы, за которой следит крупнейший поисковый гигант.
По материалам TechCrunch
