- Google Threat Intelligence Group está reemplazando sus identificadores heredados Mandient y TAG con criptónimos de dos palabras, comenzando con varias docenas de sus grupos más rastreados.
- La segunda palabra codifica atribución o intención con CASTLE para China, ION para Irán, NEPTUNE para Corea del Norte, RELIC para Rusia y COMET para equipos criminales que no están visiblemente vinculados a ningún país en particular.
- El esquema estandariza los nombres dentro de Google, pero agrega otra convención a una industria que solo aceptó un mapeo de alias compartido el año pasado.
El equipo de inteligencia militar ruso conocido por la mayor parte de la industria de la seguridad como Sandworm: es una reliquia de Sandworm, al menos cuando habla Google.
Google Threat Intelligence Group ha anunciado planes para eliminar la maraña de identificadores heredados de dos grupos separados y reemplazarlos con criptónimos de dos palabras, comenzando con las docenas de grupos que rastrea más de cerca y continuando de forma continua.
Recientemente, Google se opuso al antiguo método de utilizar identificadores secuenciales como APT1, con el argumento de que un número no le dice nada al defensor sobre con quién está tratando. Está empezando a reemplazarlos con un esquema que, según afirma, es más intuitivo y facilita determinar de dónde proviene un ataque y qué lo motiva.
Último vídeo deTecnologíaRadar
Justificando la necesidad de Google de cambiar el orden ya establecido
La mecánica es bastante sencilla. Cada actor seguido recibe un par de palabras. El primero pretende ser distintivo y memorable, y aunque la comunidad de seguridad ya ha elegido un apodo, Google dice que lo mantendrá. Cuando no existe tal palabra, la palabra se genera aleatoriamente para eliminar el sesgo y luego los analistas la prueban antes de usarla.
El segundo término clasifica, ordena los grupos por motivación, atribución o tipo de actividad. Tablas de muestra Google publicó mapas CASTLE para grupos afiliados a la República Popular China, ION para Irán, NEPTUNE para Corea del Norte, RELIC Rusia y COMET para delincuentes con motivaciones financieras.
método, como CyberScoop Observando, se hace eco de la práctica de larga data de las huelgas colectivas con una palabra única asociada con un país o causa: panda para China, cerveza para Rusia, araña para los criminales, chacal para los hacktivistas. Google simplemente cambió animales por palabras como CASTILLO y NEPTUNO
La medida es la última después de que Google anunciara la adquisición de Mandient por 5.400 millones de dólares en 2022, que finalmente se fusionó con su grupo interno de análisis de amenazas para formar GTIG.
La fusión combinó dos sistemas de seguimiento que se habían desarrollado de forma independiente a lo largo de los años, lo que significa que la misma actividad podría aparecer bajo dos etiquetas de Google diferentes según el equipo que redactó el informe.
Por ahora, Sandworm Relic, vinculado a Rusia, es el único nombre nuevo que se ha hecho público, y Google no es el primero en probarlo.
Microsoft se ha decidido por Weather y países como China han disputado abiertamente las características que se esconden detrás de esa etiqueta. La decisión de Google de “simplificar” los nombres de las amenazas podría facilitar las cosas si sigue el ejemplo del resto del mundo.
Alternativamente, podría aumentar la confusión en una industria donde aún no se han acordado plenamente normas. Google y Mandiant firmaron un esfuerzo de mapeo de alias de Microsoft y CrowdStrike en junio de 2025 y Registro Se informó que fuentes en ese momento indicaron que ambos estaban interesados en asumir el plan liderado por Microsoft. El anuncio de la semana pasada no hizo ninguna mención al respecto. Si bien las intenciones de Google son buenas, a los defensores todavía se les está dando un sistema más para aprender.
Siga TechRadar en Google News Y Agréguenos como fuente preferida Recibe noticias, reseñas y opiniones de nuestros expertos en tu feed.