Google обновила систему кодовых имён хакерских группировок: вместо безликих APT с номерами — запоминающиеся названия с указанием страны происхождения. Шейн Хантли из Google Threat Intelligence Group рассказал, зачем отрасли вообще нужны эти имена и почему единого стандарта не будет.
Содержание
- От APT1 к «Кастлам» и «Реликам»: как устроена новая система Google
- Зачем хакерским группировкам вообще нужны имена
- Кого отслеживать проще: государственные хакеры против киберпреступников
- Почему единой системы имён не будет никогда
Больше десяти лет индустрия кибербезопасности присваивает хакерским группировкам собственные имена. Одни из них, как Fancy Bear, стали известны далеко за пределами профессионального сообщества благодаря громким атакам и звучным названиям. Другие остаются понятны только узким специалистам — и даже они порой путаются, кто есть кто. В июле Google представила обновлённую систему именования кибергруппировок, а технический директор Google Threat Intelligence Group Шейн Хантли объяснил, зачем вообще нужны эти кодовые имена и почему хаос в названиях неизбежен.
- От APT1 к «Кастлам» и «Реликам»: как устроена новая система Google
- Зачем хакерским группировкам вообще нужны имена
- Кого отслеживать проще: государственные хакеры против киберпреступников
- Почему единой системы имён не будет никогда
От APT1 к «Кастлам» и «Реликам»: как устроена новая система Google
Первопроходцем в деле присвоения имён хакерским группировкам стала компания Mandiant — когда-то независимая фирма по кибербезопасности, а ныне часть Google. Именно Mandiant в начале 2010-х ввела систему обозначений вида APT1, APT41 и так далее, где APT означает advanced persistent threat — «продвинутую устойчивую угрозу». Эта схема на долгие годы стала фактическим стандартом отрасли, но у неё был очевидный недостаток: номера плохо запоминаются и ничего не говорят о том, кто стоит за атаками.
Теперь Google отказалась от номерной системы в пользу более наглядной схемы. У каждой группировки будет два слова в названии: первое — запоминающееся и случайное, а начальная буква второго указывает на страну происхождения хакеров. Castle — это Китай, Ion — Иран, Neptune — Северная Корея, Relic — Россия. То есть условная группировка со словом Relic в имени сразу подскажет специалистам, с кем они имеют дело.
По словам Шейна Хантли, реформа была необходима, чтобы навести порядок в работе исследователей безопасности — как внутри компании, так и за её пределами. «В начале 2010-х, когда компании только начали публиковать отчёты о кибератаках и называть стоящих за ними хакеров, мы не ожидали, что групп угроз будет столько, сколько есть сегодня», — признался он в разговоре с TechCrunch. Следить за всеми стало попросту трудно.
Масштаб проблемы хорошо иллюстрируют цифры: по данным Джона Халтквиста, главного аналитика Google Threat Intelligence Group, компания сейчас отслеживает более 5000 «кластеров активности» в разных странах. Хантли добавляет, что развитых государств, у которых нет собственных кибервозможностей и хакерских групп, практически не осталось.
Зачем хакерским группировкам вообще нужны имена
Присвоение имён — не академическое упражнение и не маркетинговый трюк, подчёркивает Хантли. Цель — сформировать базовое понимание того, кто на кого нападает и какими методами. Только так организации могут быстрее распознавать угрозы, готовиться к ним, в идеале — останавливать атаки, а как минимум — оперативнее расследовать инциденты. Всё это возможно лишь при условии, что хакеров называют и последовательно отслеживают их деятельность.
«Если вас взломали или вы разбираетесь с инцидентом, знание того, как ведёт себя этот злоумышленник, что он делает и что делал раньше, становится критически важным и для реагирования, и для оценки вашей защищённости от подобных угроз», — объясняет Хантли. Классический пример — северокорейская группировка Lazarus Group: понимание её поведения, типичных целей и заказчиков даёт защитникам отправную точку при отражении атак.
Российским читателям эта логика знакома по отчётам «Лаборатории Касперского», Group-IB и Positive Technologies, которые десятилетиями ведут собственные досье на группировки. Именно накопленная история атак позволяет аналитикам по первым признакам инцидента предположить, кто за ним стоит, и сразу выбрать правильную тактику защиты.
Кого отслеживать проще: государственные хакеры против киберпреступников
По опыту Хантли, следить за государственными хакерами, при всех сложностях, проще, чем за киберпреступными группами и «хакерами напрокат». У прогосударственных группировок, как правило, более последовательные цели и методы работы — они годами действуют в рамках одной стратегии.
Киберпреступный мир устроен иначе: участники групп приходят и уходят, банды распадаются на осколки, объединяются и меняют названия. Такие структуры куда более аморфны, и привязать конкретную атаку к конкретному «бренду» бывает почти невозможно. Отдельная головная боль — группы «хакеров напрокат» и разработчики шпионского ПО: у них множество заказчиков в разных частях света, что заметно усложняет отслеживание.
Почему единой системы имён не будет никогда
Каждый раз, когда компания анонсирует новую систему именования, звучит одна и та же критика: почему бы всем просто не договориться и не использовать одинаковые кодовые имена? Ответ только кажется простым. На деле у каждой компании — свой взгляд на каждую группировку, основанный на собственных данных и телеметрии. Одна и та же группа хакеров может выглядеть по-разному в системах разных вендоров.
Показательна история той самой Fancy Bear: в разных отчётах эта группировка фигурирует как APT28, Sofacy, Pawn Storm и Sednit — в зависимости от того, кто её описывал. Именно поэтому существуют специальные справочники-агрегаторы, где специалисты, чиновники, журналисты и просто интересующиеся могут сверить, кто есть кто в мире киберугроз.
Хантли считает, что эту реальность не изменить даже более активным обменом данными между компаниями и исследовательскими группами. «Ни у кого нет идеальной видимости, — говорит он. — Мы строим свою модель и своё наилучшее понимание происходящего, но никогда не будем знать обо всём». Объединение схем именования старой команды Google Threat Analysis Group, которую возглавлял Хантли, и Mandiant хотя бы сократило число систем на одну — а для всего остального придётся пользоваться гигантскими сводными списками.
Источник: TechCrunch