24.08.2026

Почему хакерские группы получают кодовые имена: объясняет охотник за хакерами Google

img7

Уже более десяти лет индустрия кибербезопасности присваивает имена различным хакерским группировкам. Некоторые из них, например Fancy Bear, вышли в мейнстрим благодаря громким взломам и запоминающимся именам. Другие остаются известны лишь узкому кругу специалистов. При этом даже инсайдеры с трудом отслеживают ситуацию: отчасти это происходит потому, что каждая компания называет группировку по-своему. Поэтому появляются справочные ресурсы — «единое окно», где профессионалы, госслужащие, политики, журналисты и широкая публика могут разобраться, кто есть кто на карте угроз.

Прошли времена, когда группы обозначались как APT1, APT41 или «APT с очередным номером». Такая система применялась компанией Mandiant — некогда независимым вендором процессов безопасности, ныне частью Google. Именно Mandiant первой внедрила схему кодовых имён.

Отныне система Google сравнительно проста: хакерская группа получит запоминающееся случайное имя и второе слово, первая буква которого указывает на страну происхождения: Castle — Китай, Ion — Иран, Neptune — Северная Корея, Relic — Россия. По словам Шейна Хантли, директора по технологиям группы разведывательных угроз Google (Google Threat Intelligence Group) — внутренней команды охотников за хакерами, — перестройка была необходима, чтобы внести ясность и для внешних, и для внутренних исследователей.

В начале 2010-х, когда технологические компании начали публиковать отчёты о кибератаках с указанием исполнителей, как говорит Хантли, «мы не ожидали, что число угроз достигнет сегодняшних масштабов». Следить за всеми стало тяжело: Google сейчас отслеживает более 5 тысяч «кластеров активности» в целом ряде стран, уточняет Джон Хулквист, главный аналитик Threat Intelligence Group. Хантли добавляет: очень мало развитых государств, у которых не было бы собственных кибернетических возможностей и хакерских групп.

Зачем называть группировки?

Это не просто академическая игра — цель в базовом понимании того, кто и как атакует. Организации получают возможность быстрее распознать угрозу, подготовить меры, а возможно, остановить её или решительнее провести расследование. По словам Хантли, важнейшее преимущество в том, что знание поведения группы — её целей, инструментов и истории — становится решающим при реагировании.

Знание о том, как действует северокорейская группировка Lazarus, какие цели преследует и кто её спонсирует, даёт защитникам отправную точку в противодействии. Отслеживать государственных хакеров проще, чем хакеров-наёмников: у первых типичные цели и устойчивый почерк, у вторых члены меняются, группа дробится, структура растворяется. Наёмники и производители коммерческого шпионского софта часто имеют заказчиков в самых разных странах, что делает идентификацию ещё более затруднительной.

Почему не общий реестр названий?

Типичное возражение против новой системы: почему не прийти к единому названию для всех компаний и структур? Вроде бы очевидный вопрос, но реальность такова: каждая компания видит группу сквозь призму собственных данных и телеметрии. Хантли объясняет, что это невозможно устранить, даже если делиться информацией между вендерами и исследователями: «Никто не обладает идеальной видимостью. Мы строим нашу модель и лучшее понимание, но мы никогда не узнаем всего о том, что происходит».

Объединение схемного подхода старого исследовательского отдела TAG (которым руководил Хантли) и подхода Mandiant сокращает число схем, которые приходится помнить, хотя и не снимает всех вопросов. Полный список группировок и сопоставлений публикован на сводном ресурсе, которым охотно пользуются и государственные ведомства.

Практическое значение обозначений

Кодовые имена влияют на общественное восприятие киберугроз: они превращают безликие атаки в узнаваемые истории и тем самым повышают доверие к сообщениям о найденных уязвимостях. С другой стороны, критики давно замечают и риски: некоторые группировки, такие как «Fancy Bear», могут получить кажущийся романтический статус, а переименование старых команд порой вносит путаницу в восприятие.

Что меняется для исследователей и бизнеса?

Новая схема важна не только для внутренних команд вендоров. Государственные бюро по расследованию кибепреступлений, страховые компании и руководители корпоративной безопасности получают чёткий общий язык: вместо того чтобы сравнивать десятки внутренних обозначений одной и той же группы, достаточно свериться со сводной таблицей Google. Это особенно полезно при подготовке отчётов для руководства: менеджерам проще распознать знакомые имена.

Кроме того, единая база способствует расследованиям крупных инцидентов. Если компания нашла признаки атаки, она может быстро выяснить, известна ли группа, какие инструменты она использует и какие секторы обычно поражает. Это помогает приоритизировать контрмеры и не вкладывать ресурсы в защиту от несуществующей угрозы. Для небольших организаций, у которых нет собственных аналитиков угроз, такой справочник становится незаменимым.

Пределы атрибуции

Несмотря на усилия Google, атрибуция как дисциплина по-прежнему допускает ошибки. Атаки часто проводятся через цепочки прокси и заражённого оборудования третьих стран, и операторов трудно отделить от исполнителей. Поэтому каждое название — это гипотеза, а не приговор. Эксперты называют новую систему шагом в правильном направлении, но допускают, что со временем отрасли понадобится более точная метрика совпадения кода и инфраструктуры. Пока же единые имена остаются лишь инструментом навигации в море угроз, а не полной картой всех неизведанных территорий.

Практический вывод для читателей: если вы работаете с открытыми отчётами о киберугрозах, обратите внимание на документацию исследовательских команд Google. Она регулярно обновляется новыми именами и направлениями атак, а с введением единой схемы стала заметно удобнее для быстрого поиска: достаточно помнить первую букву префикса, чтобы уже по ней понимать возможное происхождение группы, за которой следит крупнейший поисковый гигант.

По материалам TechCrunch

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *