Google запускает свою систему именования кибергруппировок, общий стандарт с Microsoft и CrowdStrike так и не сложился

25 июля 2026 года Google опубликовал собственную систему именования кибергруппировок: новую двухсловную таксономию, где страна-заказчик кодируется отдельным словом: CASTLE, Китай, ION, Иран, NEPTUNE, Северная Корея, RELIC, Россия, COMET, коммерческие киберпреступники. Любопытная деталь: всего год назад Microsoft и CrowdStrike запустили отраслевую инициативу, чтобы свести все названия к общему знаменателю, и Google, как тогда сообщалось, собирался присоединиться. Вместо этого компания выкатила свой стандарт.
Общего «эсперанто» для названий хакеров, о котором индустрия говорит годами, так и не появилось. Ниже разберём, как устроена схема Google, зачем нужна вся эта возня с именами и почему за безобидными словами вроде «панда» и «тайфун» прячется большая политика.
Зачем вообще переименовывать хакеров
Проблема, которую все пытаются решить,: «зоопарк» названий. Одну и ту же группу разные исследователи называют до десяти способов, и это не преувеличение. Возьмите российское ГРУ, войсковую часть 74455, известную как Sandworm. У неё в отрасли перечислено сразу девять псевдонимов: Seashell Blizzard, IRIDIUM, VOODOO BEAR, BE2, UAC-0113, Blue Echidna, PHANTOM, BlackEnergy Lite и APT44.
Девять имён на одну группу. Представьте службу безопасности компании, где стоит пяток защитных продуктов от разных вендоров: один отчёт говорит про APT44, второй про VOODOO BEAR, третий про Seashell Blizzard. Специалисту приходится вручную сопоставлять, что это одни и те же люди. На это уходит время, которого при реальной атаке нет.
Ещё нагляднее история с группой Scattered Spider: у Microsoft она Octo Tempest, у Mandiant, UNC3944, у Palo Alto Unit 42, Muddled Libra, где-то ещё, Scatter Swine. Та самая группа, что стояла за атакой на транспортную систему Лондона. Четыре имени, и это только основные.
Как устроена система именования кибергруппировок Google: два слова на группу
Логика Google выросла из внутренней необходимости. После покупки Mandiant в 2022 году и слияния команд в Google Threat Intelligence Group (GTIG) в компании оказалось сразу две «наследственные» системы именования, которые надо было привести к одному виду. Получилась схема из двух слов.
Первое слово: уникальный и запоминающийся термин для конкретного актора. Если у группировки уже есть прижившееся прозвище, Google берёт его; если нет, слово генерируется случайно, специально «чтобы убрать предвзятость».
Второе слово классифицирует кластер угроз по мотивации, атрибуции или типу активности, смотря что важнее для защиты и реагирования. Именно на второе слово ложатся пять «категорийных» кодов:

| Кодовое слово | Кого обозначает |
|---|---|
| CASTLE | КНР (Китай) |
| ION | Иран |
| NEPTUNE | Северная Корея |
| RELIC | Россия |
| COMET | негосударственные киберпреступники |
Google подчёркивает, что держит систему именования кибергруппировок максимально простой, чтобы упростить работу аналитиков и облегчить сопоставление с чужими таксономиями. Формально это не «мы против всех», а «мы сделали удобный переходник». Но осадочек, что каждый крупный игрок теперь со своим словарём, остаётся.
У каждого вендора свой зоопарк названий
Чтобы понять масштаб разнобоя, полезно разложить, кто как называет один и тот же Китай или Россию. У каждого своя эстетика и своя таксономия кибергруппировок.
Microsoft: погодная таксономия
Microsoft использует «погодную» схему именования. Китай у них Typhoon (тайфун), Россия Blizzard (метель), Иран Sandstorm (песчаная буря), КНДР Sleet (ледяной дождь). Финансово-мотивированные группы получают Tempest, а неатрибутированные, «в разработке», техническое Storm с номером. Раньше Microsoft называл группы в честь химических элементов, отсюда HAFNIUM, NOBELIUM и то самое IRIDIUM из списка псевдонимов Sandworm.
CrowdStrike: животные по странам
CrowdStrike пошёл по «звериному» пути и привязал животных к странам: Китай, Panda (панда), Россия, Bear (медведь), Иран, Kitten (котёнок), КНДР, Chollima (легендарный крылатый конь). Финансовая преступность у них Spider (паук), хактивисты, Jackal (шакал).
Mandiant и Google: сухие числа
Mandiant и Google исторически предпочитали числовые коды: APT с номером для правительственных групп (APT28, APT29, APT44), FIN с номером, для финансово-мотивированных, UNC с номером, для ещё не классифицированных кластеров.
В 2025 году Microsoft и CrowdStrike решили, что так больше нельзя, и запустили совместную «карту соответствий», своего рода Розеттский камень, который переводит псевдонимы одной системы именования в другую. Google на тот момент был не против. А спустя год выпустил отдельный стандарт. Общая карта соответствий никуда не делась, но единой системы, где все зовут Sandworm одинаково, как не было, так и нет.
Тайфуны, панды и большая политика в именовании хакеров
Самое неожиданное в этой истории: что названия хакерских группировок стали предметом межгосударственных претензий. В 2024 году китайский центр реагирования на компьютерные вирусы CVERC официально пожаловался: западные компании подбирают для китайских группировок слова вроде «Typhoon» (тайфун), «Panda» (панда) и «Dragon» (дракон), а это формирует негативный образ страны.
CVERC даже предложил «более уместные» с точки зрения английских идиом варианты, например «Hurricane» (ураган) или «Koala» (коала). The Register по этому поводу ехидно замечает: коалы спят по 18-22 часа в сутки, так что назвать угрозу в честь такого зверя, так себе способ подстегнуть защитников к действию. Хотя, признают в издании, повадки некоторых «спящих» зловредов коала описывает неплохо.
За шуткой скрывается реальная логика: имя влияет на восприятие угрозы. Поэтому Google в спорных случаях генерирует первое слово случайно, чтобы никакие ассоциации не давили на аналитиков и не давали повода для обвинений в предвзятости.
Почему это касается не только корпораций
Кажется, что споры вендоров о названиях: внутренняя кухня больших SOC-команд. Но ландшафт угроз, который они картируют, это ровно те группы, что стоят за утечками из банков, взломами госсервисов и атаками на инфраструктуру, которой пользуетесь и вы. Понимать, что за громким инцидентом стоит конкретный госзаказ, а не абстрактный «хакер в худи», полезно хотя бы для того, чтобы трезво оценивать риски.
Для рядового пользователя и малого бизнеса из России и СНГ вывод приземлённый: раз атакующие настолько организованы, что их каталогизируют по пять раз, базовая гигиена перестаёт быть опцией. Уникальные пароли, двухфакторка, свежие обновления, защищённый канал связи это минимум, а не паранойя. Если хотите держать трафик и доступ к сервисам под контролем, приватный VPN/VPS от Sigma закрывает часть этой задачи.
Чья схема названий хакеров вам понятнее?
Коротко о главном
Что именно сделал Google?
Ввёл двухсловную систему именования кибергруппировок, где второе слово кодирует происхождение или мотивацию: CASTLE, Китай, ION, Иран, NEPTUNE, Северная Корея, RELIC, Россия, COMET, коммерческая киберпреступность.
Почему нельзя было принять общий стандарт?
Инициатива Microsoft и CrowdStrike 2025 года создала карту соответствий между псевдонимами, но не единую систему. Google после слияния команд Mandiant и GTIG выбрал собственную таксономию кибергруппировок, объясняя это простотой и удобством сопоставления.
Почему у одной группы столько имён?
Каждый вендор ведёт свою систему именования и присваивает имя независимо. У Sandworm их девять, у Scattered Spider минимум четыре. Из-за этого командам защиты приходится вручную сверять, о ком идёт речь.
Источники
The Register, Google представил собственную таксономию кибергруппировок
А вы вообще следите, какая именно группировка стоит за громкими взломами, или для вас это всё «просто хакеры»?
Ответить в комментариях



Пока нет комментариев. Будьте первым!