Зачастую даже отраслевые инсайдеры не могут уследить за всеми. Отчасти это объясняется тем, что каждая компания называет хакерские группы по-своему. Именно поэтому существуют такие ресурсы, как этот, которые пытаются стать единым окном, где специалисты по кибербезопасности, государственные чиновники, политики, журналисты и широкая публика смогут разобраться, кто есть кто.
В прошлом месяце Google стала очередной компанией, обновившей свою систему наименований хакерских групп.
Ушли в прошлое дни APT1, APT41 или APT какой-нибудь номер — системы, принятой Mandiant, некогда независимой фирмой по безопасности, а ныне частью Google. Mandiant первой внедрила схему именования.
Отныне система Google относительно проста: хакерская группа получает запоминающееся случайное имя, а второе слово, первая буква которого указывает на страну происхождения: Castle для Китая, Ion для Ирана, Neptune для Северной Кореи и Relic для России.
По словам Шейна Хантли, технического директора Google Threat Intelligence Group — внутренней команды охотников за хакерами компании, — обновление потребовалось, чтобы внести ясность для исследователей безопасности как внутри компании, так и за её пределами.
В начале 2010-х годов, когда компании начали публиковать отчёты о кибератаках и называть стоящих за ними хакеров, Хантли сказал TechCrunch: «Мы не ожидали, что сегодня у нас будет так много угрожающих групп».
Стало сложно уследить за всеми. По словам Джона Халтквиста, главного аналитика Google Threat Intelligence Group, Google сейчас отслеживает более 5000 «кластеров активности» в нескольких странах. Хантли отметил, что очень мало развитых стран, у которых нет собственных кибервозможностей и хакерских групп.
Но в чём смысл присвоения имён хакерским группам? Это не просто академическое упражнение, объяснил Хантли. Цель — получить базовое понимание того, кто на кого нападает и как именно. Таким образом, организации могут быстрее распознавать угрозы, готовиться к ним, в идеале — остановить их или хотя бы оперативнее расследовать инциденты.
Всё это, по его словам, возможно только в том случае, если вы называете хакеров и последовательно отслеживаете их.
«Если вас действительно взломали или вы имеете дело с каким-то инцидентом, знание того, как ведёт себя этот субъект, что он делает, что делал в прошлом — все эти детали становятся критически важными для реагирования, а также для выработки мер защиты от этих угроз», — сказал Хантли.
Знание того, как ведут себя северокорейские государственные хакеры, известные как Lazarus Group, каковы их обычные цели и на кого они работают, даёт защитникам отправную точку в борьбе с этими хакерами.
Отслеживать спонсируемых государством хакеров, хотя и сложно, но легче, чем киберпреступные группы и хакеров-наёмников, объяснил Хантли. Государственные хакеры, как правило, имеют более стабильные цели и деятельность, тогда как в киберпреступных группах участники приходят и уходят, иногда расходятся и в остальном более аморфны. Группы хакеров-наёмников и производители шпионского ПО часто имеют множество клиентов в разных уголках мира, что делает их чуть более сложными для отслеживания.
Распространённая критика каждый раз, когда объявляется новая система именования: почему бы всем компаниям и организациям не использовать одни и те же кодовые названия? Хотя это кажется простым вопросом, реальность такова, что у каждой компании есть свой взгляд на каждую группу, основанный на собственных данных и телеметрии. Хантли сказал, что это неизбежная реальность, которую нельзя избежать, просто обмениваясь большим объёмом информации между компаниями и группами исследователей.
«Никто не обладает полной видимостью, — сказал он. — Мы строим свою модель и своё лучшее понимание, но мы никогда не узнаем всего, что происходит».
Объединив схемы именования старой группы Threat Analysis Group Google, которую возглавлял Хантли, и Mandiant, теперь осталось запомнить как минимум одной схемой меньше. Обо всём остальном смотрите этот гигантский список.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Lorenzo Franceschi-Bicchierai




