Hack Alerta

Google padroniza nomes de grupos de hackers para melhorar inteligência de ameaças

Google padroniza nomes de grupos de hackers com sistema de duas palavras (CASTLE, ION, NEPTUNE). A mudança visa melhorar a comunicação entre analistas e padronizar relatórios de inteligência de ameaças.

O Google Cloud anunciou uma mudança significativa na forma como nomeia grupos de hackers que rastreia, substituindo uma coleção de rótulos por nomes projetados para explicar mais rapidamente a origem e os motivos dos atacantes. A iniciativa visa padronizar o rastreamento entre plataformas e relatórios públicos, reduzindo a carga de memorização para equipes de segurança.

Descoberta e escopo

A nova scheme de nomenclatura é implementada pelo Google Threat Intelligence Group, após a combinação da Mandiant e do Threat Analysis Group do Google. O objetivo é resolver um problema de longo prazo na inteligência de ameaças, onde diferentes equipes de pesquisa usam nomes diferentes para o mesmo cluster, dificultando a atribuição e a resposta a incidentes.

Sistema de nomenclatura

Sob o novo modelo, cada ator recebe um criptônimo memorável de duas palavras. A primeira palavra identifica o grupo específico, podendo reter um termo usado em relatórios anteriores. A segunda palavra fornece contexto útil: CASTLE para grupos ligados à República Popular da China, ION para Irã, NEPTUNE para Coreia do Norte, RELIC para Rússia e COMET para atividade cibercriminal.

Impacto e alcance

Essa abordagem oferece aos leitores um ponto de partida rápido sem afirmar que cada caso tem o mesmo nível de certeza. Números sequenciais e identificadores desconectados como APT1 não fornecem o contexto que os defensores precisam para agir rapidamente. A transição começará com várias dezenas dos grupos mais ativos e continuará ao longo do tempo.

Medidas de mitigação recomendadas

Equipes de segurança devem tratar os novos nomes como uma ferramenta de navegação, não como um atalho para atribuição. É crucial verificar o rótulo do ator contra as ferramentas da campanha, perfil da vítima, timing e infraestrutura. Durante a transição, é importante preservar aliases antigos nas buscas para reconciliar relatórios mais antigos com novas avaliações.

Perguntas frequentes

  • Os nomes antigos desaparecerão? Não, nomes anteriores permanecerão pesquisáveis na plataforma de inteligência.
  • Isso substitui o trabalho de atribuição? Não, o comportamento do atacante e infraestrutura ainda precisam ser avaliados.
  • Como isso afeta o MITRE ATT&CK? As mapeamentos do MITRE ATT&CK continuarão disponíveis junto com os novos nomes.

Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.