Новости APT28, UNC3886, FIN11 — запутались? Google тоже. И решила переделать всю систему названий для группировок с нуля

NewsMaker

I'm just a script
Премиум
28,653
46
8 Ноя 2022
Теперь у хакеров будут клички вместо номеров.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/676;margin-bottom:2rem;overflow:hidden">
cpncueudrwmlnngauj35fai5o33xj0dd.jpg

<div itemprop="articleBody">Google вводит единую систему названий для хакерских групп, за которыми следят специалисты компании. Вместо обозначений вроде APT1 и набора несвязанных идентификаторов злоумышленники будут получать запоминающиеся псевдонимы из двух слов. Переход начался 24 июля и постепенно затронет данные Google Threat Intelligence Group, публичные отчёты и платформу Google Threat Intelligence.

Изменения потребовались после объединения аналитических возможностей Mandiant и подразделения Threat Analysis Group. Раньше обе команды самостоятельно отслеживали кибератаки и использовали разные правила присвоения названий. После создания Google Threat Intelligence Group параллельные системы начали мешать сопоставлению информации.

Новые названия будут состоять из двух английских слов. Первое станет уникальным именем конкретной группировки. Google постарается сохранять узнаваемые обозначения, которые уже встречались в публичных исследованиях. Если подходящего варианта нет, слово выберут случайным образом, а затем проверят аналитики, чтобы название не содержало нежелательных ассоциаций или предвзятой оценки.

Второе слово сразу покажет происхождение, мотивацию или тип деятельности злоумышленников. Благодаря этому специалисту не придётся запоминать, к какой стране или категории относится каждый числовой идентификатор. Само название будет содержать часть информации, необходимой для первичной оценки угрозы.

Группы, связанные с Китаем, получат второе слово CASTLE. Для предполагаемых иранских операций выбрано ION, северокорейских — NEPTUNE, российских — RELIC. Финансово мотивированных киберпреступников независимо от страны будут обозначать словом COMET.

Например, две разные группировки, которые Google связывает с Россией, получат разные первые слова, но одинаковое окончание RELIC. Это позволит сразу определить предполагаемое происхождение атакующих, не открывая отдельную справку и не сверяясь с таблицей псевдонимов.

Подобные системы уже используются другими компаниями, однако единого отраслевого справочника по-прежнему нет. Одна и та же активность может называться по-разному у Google, Microsoft, CrowdStrike, Palo Alto Networks и других поставщиков. Кроме того, разные исследователи могут объединять несколько операций в одну группу или, напротив, разделять их на отдельные кластеры.

Причина заключается не только в выборе терминов. У каждой компании собственные источники телеметрии, клиенты и наборы доступных данных. Одни специалисты видят вредоносные файлы и сетевую инфраструктуру, другие располагают результатами расследований внутри атакованных организаций. Поэтому обозначения двух поставщиков не всегда описывают совершенно одинаковый состав участников и операций.

Google подчёркивает, что новая система должна упростить работу с этим массивом данных, но не устранит различия между классификациями разных компаний. В платформе Google Threat Intelligence сохранят прежние названия, псевдонимы других поставщиков и соответствия базе MITRE ATT&CK . Пользователи смогут искать группировку как по новому, так и по старому обозначению.

Сначала компания переименует несколько десятков наиболее активных групп. Остальные обозначения будут обновляться постепенно по мере проверки накопленной информации. Такой подход позволит избежать одновременной замены сотен привычных идентификаторов и даст специалистам время адаптировать внутренние отчёты, правила обнаружения и системы управления инцидентами.

Обозначения с приставкой UNC пока сохранятся. Mandiant использует её для ещё не классифицированных кластеров активности, которые находятся на ранней стадии расследования. Такой номер не обязательно соответствует устойчивой хакерской организации: он может описывать ограниченную кампанию, набор связанных инструментов или действия, для которых пока недостаточно данных.

Если аналитики позднее установят происхождение, цели и устойчивые характеристики такого кластера, он сможет получить постоянное имя по новой схеме. До этого прежнее обозначение позволит отслеживать активность, не делая преждевременных выводов о личности или государственной принадлежности её участников.

Отказ от одних только последовательных номеров должен сделать сообщения об угрозах понятнее не только аналитикам, но и сотрудникам компаний, которые отвечают за реагирование на инциденты. По окончанию названия они смогут сразу увидеть, связан ли противник с конкретным государством или действует ради финансовой выгоды.

Однако новые псевдонимы не следует воспринимать как окончательное доказательство атрибуции. Связь с государством или преступной средой строится на совокупности технических и разведывательных признаков и может уточняться после появления новых данных. Название отражает текущую оценку Google, а не официально установленную личность каждого участника атаки.

Единая схема прежде всего устраняет внутреннее расхождение между Mandiant и бывшей Threat Analysis Group. Теперь отчёты, расследования и данные платформы Google будут опираться на одну классификацию, а сохранённые псевдонимы помогут сопоставлять новые названия с APT, FIN, UNC и обозначениями других поставщиков.
 
Источник новости
www.securitylab.ru

Похожие темы