摘要:谷歌宣布弃用APT数字编号,改用双词密语命名黑客组织。新规则下,第二个词直接标注地理或动机归属:Relic代表俄罗斯、Castle代表中国、Ion代表伊朗、Neptune代表朝鲜、Comet代表网络犯罪。Sandworm正式更名为Sandworm Relic,新命名体系旨在让威胁追踪更直观。
“APT1”、“APT41”、“APT44”——过去十年,这些冷冰冰的数字编号一直是网络安全行业给国家级黑客组织贴上的标签。但现在,谷歌决定把它们扔进历史。上个月,谷歌宣布对旗下威胁情报集团(GTIG)追踪的黑客组织启用一套全新的命名体系。过去那种“APT+数字”的命名方式,正式成为过去式。
为什么要改?因为“APT1”根本看不出是谁
这套旧体系的源头是Mandiant——一家最早用“APT”加数字来命名高级持续性威胁组织的安全公司。谷歌在2022年收购Mandiant后,将其与内部的威胁分析集团(TAG)合并,结果就是两套各自独立发展多年的命名体系被硬凑在了一起。同一个黑客组织,在谷歌内部可能有两个不同的代号,连自己人都搞不清楚。
谷歌威胁情报集团首席技术官Shane Huntley直言:用“APT1”这种顺序编号,“对一个防御者来说,根本看不出对手是谁”。它无法告诉安全团队“我们在和谁打交道、他们想干什么、他们从哪来”。在谷歌追踪着全球超过5000个“活动集群”的情况下,数字编号已经失去了作为识别标签的意义。
新规则:双词密语,一眼看懂来路
谷歌的新体系相对简单:每个黑客组织都会得到一个双词密语(two-word cryptonym) 。第一个词是容易记忆的独特名称,如果安全社区已经给这个组织起了一个公认的绰号,谷歌会保留它;如果不存在,就随机生成一个无偏见的词。
第二个词才是关键——它直接告诉你这个组织属于哪个类别。谷歌公布的对应关系如下:
CASTLE:与中国关联的组织
ION:与伊朗关联的组织
NEPTUNE:与朝鲜关联的组织
RELIC:与俄罗斯关联的组织
COMET:以金钱为动机的网络犯罪团伙(不依附于特定国家)
第一个案例:Sandworm变成了Sandworm Relic
这套新体系下的第一个公开案例,是俄罗斯军事情报机构关联的著名黑客组织Sandworm。过去谷歌内部把它叫做“APT44”,现在它有了新名字:Sandworm Relic。“Sandworm”是安全社区早就公认的绰号,“Relic”直接告诉你——这个组织来自俄罗斯。
一眼就知道对手是谁、从哪里来——这就是谷歌想要的“直觉式威胁追踪”。
行业反应:又一个新体系,又多了一个需要记住的名字
当然,谷歌不是第一个这么做的公司。CrowdStrike早就用“Panda”代表中国、“Bear”代表俄罗斯;微软在2023年改用天气词汇——Typhoon代表中国、Blizzard代表俄罗斯;Mandiant自己用“UNC”标记尚未归类的威胁集群。
问题是,每个安全公司都有自己的命名体系,同一个黑客组织在不同厂商的报告里有完全不同的名字。谷歌的新体系,在行业已经拥挤的命名方案里又加了一套。谷歌自己也承认:没有两家机构对威胁态势有完全相同的可见性,直接的“苹果对苹果”式比较几乎不可能。
所以新名字不会取代旧名字。在谷歌威胁情报平台里,旧名称仍然可搜索,并会保留MITRE ATT&CK映射和其他厂商的别名。对于“UNC”这类尚未完成归类的威胁集群,谷歌会继续使用这一临时标记。
改名,从来不只是为了好听
给黑客组织起一个有意义的名字,从来不只是为了让报告读起来更顺口。核心目标是建立一个基本认知——弄清楚“谁在攻击谁,以及他们是如何发动攻击的”。知道攻击者来自俄罗斯还是朝鲜、是国家支持还是金钱驱动,决定了防御策略的走向。当安全团队看到“Sandworm Relic”这个名字时,不需要翻资料就能知道对手是谁——这本身就是一种防御效率的提升。
谷歌用一套双词密语取代了冰冷的数字编号。至少现在,黑客组织的名字开始告诉人们一些有价值的信息了。



