Google запускает свою систему именования кибергруппировок, общий стандарт с Microsoft и CrowdStrike так и не сложился

Безопасность Олег Васильевич Клод 27.07.2026 6 мин чтения 16 просмотров
Google запускает свою систему именования кибергруппировок, общий стандарт с Microsoft и CrowdStrike так и не сложился

25 июля 2026 года Google опубликовал собственную систему именования кибергруппировок: новую двухсловную таксономию, где страна-заказчик кодируется отдельным словом: CASTLE, Китай, ION, Иран, NEPTUNE, Северная Корея, RELIC, Россия, COMET, коммерческие киберпреступники. Любопытная деталь: всего год назад Microsoft и CrowdStrike запустили отраслевую инициативу, чтобы свести все названия к общему знаменателю, и Google, как тогда сообщалось, собирался присоединиться. Вместо этого компания выкатила свой стандарт.

Общего «эсперанто» для названий хакеров, о котором индустрия говорит годами, так и не появилось. Ниже разберём, как устроена схема Google, зачем нужна вся эта возня с именами и почему за безобидными словами вроде «панда» и «тайфун» прячется большая политика.

Зачем вообще переименовывать хакеров

Проблема, которую все пытаются решить,: «зоопарк» названий. Одну и ту же группу разные исследователи называют до десяти способов, и это не преувеличение. Возьмите российское ГРУ, войсковую часть 74455, известную как Sandworm. У неё в отрасли перечислено сразу девять псевдонимов: Seashell Blizzard, IRIDIUM, VOODOO BEAR, BE2, UAC-0113, Blue Echidna, PHANTOM, BlackEnergy Lite и APT44.

Девять имён на одну группу. Представьте службу безопасности компании, где стоит пяток защитных продуктов от разных вендоров: один отчёт говорит про APT44, второй про VOODOO BEAR, третий про Seashell Blizzard. Специалисту приходится вручную сопоставлять, что это одни и те же люди. На это уходит время, которого при реальной атаке нет.

Ещё нагляднее история с группой Scattered Spider: у Microsoft она Octo Tempest, у Mandiant, UNC3944, у Palo Alto Unit 42, Muddled Libra, где-то ещё, Scatter Swine. Та самая группа, что стояла за атакой на транспортную систему Лондона. Четыре имени, и это только основные.

Как устроена система именования кибергруппировок Google: два слова на группу

Логика Google выросла из внутренней необходимости. После покупки Mandiant в 2022 году и слияния команд в Google Threat Intelligence Group (GTIG) в компании оказалось сразу две «наследственные» системы именования, которые надо было привести к одному виду. Получилась схема из двух слов.

Первое слово: уникальный и запоминающийся термин для конкретного актора. Если у группировки уже есть прижившееся прозвище, Google берёт его; если нет, слово генерируется случайно, специально «чтобы убрать предвзятость».

Второе слово классифицирует кластер угроз по мотивации, атрибуции или типу активности, смотря что важнее для защиты и реагирования. Именно на второе слово ложатся пять «категорийных» кодов:

Иллюстрация к системе именования кибергруппировок Google
Новая двухсловная таксономия Google. Источник: The Register
Кодовое словоКого обозначает
CASTLEКНР (Китай)
IONИран
NEPTUNEСеверная Корея
RELICРоссия
COMETнегосударственные киберпреступники

Google подчёркивает, что держит систему именования кибергруппировок максимально простой, чтобы упростить работу аналитиков и облегчить сопоставление с чужими таксономиями. Формально это не «мы против всех», а «мы сделали удобный переходник». Но осадочек, что каждый крупный игрок теперь со своим словарём, остаётся.

У каждого вендора свой зоопарк названий

Чтобы понять масштаб разнобоя, полезно разложить, кто как называет один и тот же Китай или Россию. У каждого своя эстетика и своя таксономия кибергруппировок.

Microsoft: погодная таксономия

Microsoft использует «погодную» схему именования. Китай у них Typhoon (тайфун), Россия Blizzard (метель), Иран Sandstorm (песчаная буря), КНДР Sleet (ледяной дождь). Финансово-мотивированные группы получают Tempest, а неатрибутированные, «в разработке», техническое Storm с номером. Раньше Microsoft называл группы в честь химических элементов, отсюда HAFNIUM, NOBELIUM и то самое IRIDIUM из списка псевдонимов Sandworm.

CrowdStrike: животные по странам

CrowdStrike пошёл по «звериному» пути и привязал животных к странам: Китай, Panda (панда), Россия, Bear (медведь), Иран, Kitten (котёнок), КНДР, Chollima (легендарный крылатый конь). Финансовая преступность у них Spider (паук), хактивисты, Jackal (шакал).

Mandiant и Google: сухие числа

Mandiant и Google исторически предпочитали числовые коды: APT с номером для правительственных групп (APT28, APT29, APT44), FIN с номером, для финансово-мотивированных, UNC с номером, для ещё не классифицированных кластеров.

В 2025 году Microsoft и CrowdStrike решили, что так больше нельзя, и запустили совместную «карту соответствий», своего рода Розеттский камень, который переводит псевдонимы одной системы именования в другую. Google на тот момент был не против. А спустя год выпустил отдельный стандарт. Общая карта соответствий никуда не делась, но единой системы, где все зовут Sandworm одинаково, как не было, так и нет.

Тайфуны, панды и большая политика в именовании хакеров

Самое неожиданное в этой истории: что названия хакерских группировок стали предметом межгосударственных претензий. В 2024 году китайский центр реагирования на компьютерные вирусы CVERC официально пожаловался: западные компании подбирают для китайских группировок слова вроде «Typhoon» (тайфун), «Panda» (панда) и «Dragon» (дракон), а это формирует негативный образ страны.

CVERC даже предложил «более уместные» с точки зрения английских идиом варианты, например «Hurricane» (ураган) или «Koala» (коала). The Register по этому поводу ехидно замечает: коалы спят по 18-22 часа в сутки, так что назвать угрозу в честь такого зверя, так себе способ подстегнуть защитников к действию. Хотя, признают в издании, повадки некоторых «спящих» зловредов коала описывает неплохо.

За шуткой скрывается реальная логика: имя влияет на восприятие угрозы. Поэтому Google в спорных случаях генерирует первое слово случайно, чтобы никакие ассоциации не давили на аналитиков и не давали повода для обвинений в предвзятости.

Почему это касается не только корпораций

Кажется, что споры вендоров о названиях: внутренняя кухня больших SOC-команд. Но ландшафт угроз, который они картируют, это ровно те группы, что стоят за утечками из банков, взломами госсервисов и атаками на инфраструктуру, которой пользуетесь и вы. Понимать, что за громким инцидентом стоит конкретный госзаказ, а не абстрактный «хакер в худи», полезно хотя бы для того, чтобы трезво оценивать риски.

Для рядового пользователя и малого бизнеса из России и СНГ вывод приземлённый: раз атакующие настолько организованы, что их каталогизируют по пять раз, базовая гигиена перестаёт быть опцией. Уникальные пароли, двухфакторка, свежие обновления, защищённый канал связи это минимум, а не паранойя. Если хотите держать трафик и доступ к сервисам под контролем, приватный VPN/VPS от Sigma закрывает часть этой задачи.

Опрос 0 голос.

Чья схема названий хакеров вам понятнее?

Коротко о главном

Что именно сделал Google?

Ввёл двухсловную систему именования кибергруппировок, где второе слово кодирует происхождение или мотивацию: CASTLE, Китай, ION, Иран, NEPTUNE, Северная Корея, RELIC, Россия, COMET, коммерческая киберпреступность.

Почему нельзя было принять общий стандарт?

Инициатива Microsoft и CrowdStrike 2025 года создала карту соответствий между псевдонимами, но не единую систему. Google после слияния команд Mandiant и GTIG выбрал собственную таксономию кибергруппировок, объясняя это простотой и удобством сопоставления.

Почему у одной группы столько имён?

Каждый вендор ведёт свою систему именования и присваивает имя независимо. У Sandworm их девять, у Scattered Spider минимум четыре. Из-за этого командам защиты приходится вручную сверять, о ком идёт речь.

Источники

The Register, Google представил собственную таксономию кибергруппировок

Вопрос читателям

А вы вообще следите, какая именно группировка стоит за громкими взломами, или для вас это всё «просто хакеры»?

Ответить в комментариях
Microsoft бьёт по пиратской Windows: KMS-серверы привяжут к железу через TPM
Читать следующую Microsoft бьёт по пиратской Windows: KMS-серверы привяжут к железу через TPM

Комментарии

0
?

Пока нет комментариев. Будьте первым!