Hacking group naming system
搜索文档
Google's top hacker hunter explains why hacking groups get codenames
TechCrunch· 2026-08-08 23:00
谷歌网络安全威胁情报分组命名体系更新 - 谷歌更新了其黑客组织命名系统,弃用Mandiant此前采用的APT1、APT41等数字编号体系[3] - 新命名规则采用“名+姓”结构,名随机且易记,姓的首字母代表国家来源:Castle代表中国、Ion代表伊朗、Neptune代表朝鲜、Relic代表俄罗斯[3] - 谷歌威胁情报集团首席技术官Shane Huntley表示,此次更新旨在为内部及外部安全研究人员带来清晰度[4] - 2010年代初,公司开始发布网络攻击报告并命名黑客时,并未预料到如今会有如此多的威胁组织[4] - 谷歌目前追踪超过5000个“活动集群”,分布在多个国家[4] - Huntley指出,很少有发达国家不具备自身的网络能力和黑客组织[4] 黑客组织命名的行业价值 - 命名黑客组织的目标是为“谁攻击谁、如何攻击”建立基线理解,使组织能更快识别威胁、准备防御、阻止攻击或及时调查事件[5] - 只有持续命名并追踪黑客,才能实现上述目标[5] - 了解特定黑客组织的行为模式、历史行动和目标,对事件响应和威胁覆盖至关重要[6] - 以朝鲜政府黑客组织Lazarus Group为例,了解其行为、目标和雇主,能为防御者提供应对起点[6] 行业追踪不同类型黑客的难度差异 - 追踪国家支持的黑客相对容易,因其目标和活动更一致[7] - 追踪网络犯罪组织和雇佣黑客更为困难,因犯罪组织成员流动性大、可能分裂、形态更模糊[7] - 雇佣黑客和间谍软件制造商在全球拥有众多客户,使其追踪难度进一步增加[7] 行业命名不统一的根本原因 - 不同公司和组织无法使用统一代号,因为每家公司基于自身数据和遥测对同一组织有不同视角[8] - Huntley指出这是无法避免的现实,即使公司间共享更多信息也无法解决[8] - 谷歌统一了其旧威胁分析组与Mandiant的命名方案,至少减少了一套需要记忆的体系[9]