تغییر شیوه نامگذاری گروههای تهدید سایبری توسط گوگل
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، این تغییر پس از ادغام شرکت «ماندیانت» و گروه تحلیل تهدید گوگل (TAG) در قالب یک واحد مشترک صورت گرفته است؛ اقدامی که به استفاده همزمان از دو نظام نامگذاری متفاوت برای گروههای هکری و پیچیدهتر شدن فرآیند ردیابی آنها منجر شده بود.
پیش از این، ماندیانت و گروه تحلیل تهدید گوگل هر کدام از شیوههای مستقل نامگذاری استفاده میکردند؛ بهطوریکه برخی گروهها با شناسههایی نظیر APT1 و برخی دیگر با نامهای اختصاصی معرفی میشدند.
گوگل اعلام کرده است که این تفاوتها، تطبیق اطلاعات و شناسایی گروههای تهدید را برای متخصصان امنیت سایبری دشوارتر کرده بود.
گوگل در اینباره اعلام کرد:
میدانیم که در صنعت امنیت سایبری، نظامهای نامگذاری مختلفی برای گروههای تهدید وجود دارد. به همین دلیل تلاش کردهایم این ساختار تا حد امکان ساده باشد تا ضمن تسهیل عملیات دفاع سایبری، امکان تطبیق آن با سایر نظامهای طبقهبندی نیز فراهم شود.
در نظام جدید، تمامی گروههای تهدید شناساییشده با یک نام مستعار دو بخشی (Cryptonym) معرفی خواهند شد.
بخش نخست نام، معرف گروه تهدید است.
اگر آن گروه پیشتر با نامی شناختهشده معرفی شده باشد، همان نام حفظ خواهد شد و در غیر این صورت، یک نام تصادفی و بدون سوگیری توسط سامانه تولید و پس از بررسی کارشناسان تأیید میشود.
بخش دوم نام نیز بیانگر دستهبندی کلی گروه تهدید خواهد بود که میتواند نشاندهنده وابستگی احتمالی آن به یک کشور، انگیزههای مجرمانه یا نوع فعالیت آن باشد.
بر اساس ساختار جدید گوگل، پسوندهای زیر برای گروههای مختلف در نظر گرفته شده است:
• CASTLE: گروههای وابسته به چین
• ION: گروههای وابسته به ایران
• NEPTUNE: گروههای وابسته به کره شمالی
• RELIC: گروههای وابسته به روسیه
• COMET: گروههای مجرمان سایبری با انگیزههای مالی
برای نمونه، گروه مشهور «Sandworm» که پیشتر با نام APT44 نیز شناخته میشد، از این پس با نام SANDWORM RELIC معرفی خواهد شد.
در این ساختار، بخش نخست نام، شناسه شناختهشده گروه را حفظ کرده و بخش دوم بهسرعت وابستگی احتمالی آن به روسیه را برای تحلیلگران مشخص میکند.
گوگل اعلام کرده است که فرآیند تغییر نام دهها گروه تهدید فعال آغاز شده و سایر گروهها نیز بهتدریج تحت پوشش این نظام جدید قرار خواهند گرفت.
با این حال، نامهای پیشین حذف نخواهند شد و همچنان در پلتفرم Google Threat Intelligence در کنار نامهای جدید، شناسههای MITRE ATT&CK و نامهای مورد استفاده سایر شرکتهای امنیتی قابل جستوجو خواهند بود.
این شرکت همچنین تأکید کرده است که همچنان از شناسه UNC (مخففUncategorized یا دسته بندی نشده) برای خوشههای تهدیدی که در مراحل اولیه تحقیقات قرار دارند و هنوز اطلاعات کافی برای طبقهبندی دقیق آنها در دسترس نیست، استفاده خواهد کرد.
گوگل معتقد است که استفاده از یک نظام نامگذاری سادهتر و یکپارچه، علاوه بر کاهش سردرگمی تحلیلگران امنیت سایبری، میتواند به تبادل بهتر اطلاعات میان سازمانها و تسریع در شناسایی و مقابله با تهدیدات سایبری کمک کند.