O Google Cloud anunciou uma mudança significativa na forma como nomeia grupos de hackers que rastreia, substituindo uma coleção de rótulos por nomes projetados para explicar mais rapidamente a origem e os motivos dos atacantes. A iniciativa visa padronizar o rastreamento entre plataformas e relatórios públicos, reduzindo a carga de memorização para equipes de segurança.
Descoberta e escopo
A nova scheme de nomenclatura é implementada pelo Google Threat Intelligence Group, após a combinação da Mandiant e do Threat Analysis Group do Google. O objetivo é resolver um problema de longo prazo na inteligência de ameaças, onde diferentes equipes de pesquisa usam nomes diferentes para o mesmo cluster, dificultando a atribuição e a resposta a incidentes.
Sistema de nomenclatura
Sob o novo modelo, cada ator recebe um criptônimo memorável de duas palavras. A primeira palavra identifica o grupo específico, podendo reter um termo usado em relatórios anteriores. A segunda palavra fornece contexto útil: CASTLE para grupos ligados à República Popular da China, ION para Irã, NEPTUNE para Coreia do Norte, RELIC para Rússia e COMET para atividade cibercriminal.
Impacto e alcance
Essa abordagem oferece aos leitores um ponto de partida rápido sem afirmar que cada caso tem o mesmo nível de certeza. Números sequenciais e identificadores desconectados como APT1 não fornecem o contexto que os defensores precisam para agir rapidamente. A transição começará com várias dezenas dos grupos mais ativos e continuará ao longo do tempo.
Medidas de mitigação recomendadas
Equipes de segurança devem tratar os novos nomes como uma ferramenta de navegação, não como um atalho para atribuição. É crucial verificar o rótulo do ator contra as ferramentas da campanha, perfil da vítima, timing e infraestrutura. Durante a transição, é importante preservar aliases antigos nas buscas para reconciliar relatórios mais antigos com novas avaliações.
Perguntas frequentes
- Os nomes antigos desaparecerão? Não, nomes anteriores permanecerão pesquisáveis na plataforma de inteligência.
- Isso substitui o trabalho de atribuição? Não, o comportamento do atacante e infraestrutura ainda precisam ser avaliados.
- Como isso afeta o MITRE ATT&CK? As mapeamentos do MITRE ATT&CK continuarão disponíveis junto com os novos nomes.