Google威脅情報團隊(Google Threat Intelligence Group,GTIG)於7月25日宣布採用新版威脅行動者命名制度,整合Google旗下資安業者Mandiant與Google威脅分析小組(Threat Analysis Group,TAG)過去各自採用的追蹤與命名體系,未來將用於Google Threat Intelligence平臺與公開威脅情報報告。
在新制度下,每個威脅行動者的名稱由兩個英文單字組成。其中,第一個英文單字用來識別特定威脅行動者,可能沿用過去公開報告採用的名稱;若沒有合適的名稱,則由系統隨機產生,再交由分析人員審查。第二個英文單字則根據Google認為對防禦與事件應變最重要的資訊,反映該威脅行動者可能涉及的國家、攻擊動機或活動類型。
例如,與中國相關的威脅團體以CASTLE作為名稱中的第二個英文單字,伊朗相關團體使用ION,北韓相關團體使用NEPTUNE,俄羅斯相關團體使用RELIC,網路犯罪團體則使用COMET。Google指出,過去以APT縮寫搭配流水號或其他識別碼的命名方式,難以讓資安人員迅速掌握威脅背景,因此改用較容易辨識與記憶的新名稱。
GTIG首波將重新命名數十個活躍的威脅團體,舊名稱仍可在Google Threat Intelligence平臺搜尋,並保留MITRE ATT&CK對應資訊,以及其他資安業者使用的別名。不過,各家資安業者掌握的情報範圍不同,不同命名體系通常無法直接一一對應。

圖片來源/Google
至於仍處於調查早期的網路入侵活動,Google將延續Mandiant既有的未分類(Uncategorized,UNC)編號,但UNC編號並不代表這些活動背後已確認是同一個駭客組織。