APT28, UNC3886, FIN11: ¿te pierdes con tantos nombres? Google también — por eso ha decidido rehacer por completo la nomenclatura de los grupos.

APT28, UNC3886, FIN11: ¿te pierdes con tantos nombres? Google también — por eso ha decidido rehacer por completo la nomenclatura de los grupos.

Ahora los hackers tendrán alias en lugar de números.

image

Google introduce un sistema unificado de denominaciones para los grupos de hackers que siguen los especialistas de la empresa. En lugar de designaciones como APT1 y un conjunto de identificadores inconexos, los atacantes recibirán seudónimos fáciles de recordar de dos palabras. La transición comenzó el 24 de julio y afectará gradualmente los datos de Google Threat Intelligence Group, los informes públicos y la plataforma Google Threat Intelligence.

Los cambios fueron necesarios tras la integración de las capacidades analíticas de Mandiant y la unidad Threat Analysis Group. Antes, ambos equipos seguían por separado los ciberataques y usaban reglas distintas para asignar nombres. Tras la creación de Google Threat Intelligence Group, los sistemas paralelos empezaron a dificultar la correlación de la información.

Los nuevos nombres constarán de dos palabras en inglés. La primera será el nombre único de cada agrupación. Google intentará conservar las denominaciones reconocibles que ya han aparecido en investigaciones públicas. Si no existe una opción adecuada, la palabra se elegirá de forma aleatoria y luego será revisada por los analistas para que el nombre no contenga asociaciones indeseadas ni juicios sesgados.

La segunda palabra indicará de forma inmediata el origen, la motivación o el tipo de actividad de los atacantes. Gracias a ello, el especialista no tendrá que memorizar a qué país o categoría corresponde cada identificador numérico. El propio nombre incluirá parte de la información necesaria para una evaluación inicial de la amenaza.

Los grupos vinculados con China recibirán la segunda palabra CASTLE. Para las operaciones presuntamente iraníes se eligió ION, para las norcoreanas NEPTUNE y para las rusas RELIC. A los ciberdelincuentes con motivación financiera, independientemente del país, se les denominará COMET.

Por ejemplo, dos agrupaciones distintas que Google vincula con Rusia obtendrán primeras palabras diferentes pero el mismo sufijo RELIC. Esto permitirá identificar de inmediato el presunto origen de los atacantes sin tener que consultar una referencia separada ni comparar la tabla de seudónimos.

Sistemas similares ya son usados por otras empresas, pero aún no existe un directorio sectorial único. Una misma actividad puede recibir denominaciones distintas en Google, Microsoft, CrowdStrike, Palo Alto Networks y otros proveedores. Además, distintos investigadores pueden agrupar varias operaciones en un solo grupo o, por el contrario, dividirlas en clústeres separados.

La razón no es solo la elección de términos. Cada empresa tiene sus propias fuentes de telemetría, clientes y conjuntos de datos disponibles. Unos especialistas ven archivos maliciosos y la infraestructura de red; otros cuentan con resultados de investigaciones realizadas dentro de las organizaciones atacadas. Por eso, las denominaciones de dos proveedores no siempre describen exactamente la misma composición de actores y operaciones.

Google subraya que el nuevo sistema debe facilitar el trabajo con este conjunto de datos, pero no eliminará las diferencias entre las clasificaciones de distintas empresas. En la plataforma Google Threat Intelligence se conservarán los nombres anteriores, los seudónimos de otros proveedores y las correspondencias con la base MITRE ATT&CK. Los usuarios podrán buscar una agrupación tanto por la denominación nueva como por la anterior.

Al principio la empresa renombrará varias decenas de los grupos más activos. Las demás denominaciones se irán actualizando de forma gradual a medida que se verifique la información acumulada. Este enfoque evitará la sustitución simultánea de cientos de identificadores habituales y dará a los especialistas tiempo para adaptar los informes internos, las reglas de detección y los sistemas de gestión de incidentes.

Las denominaciones con el prefijo UNC se mantendrán por ahora. Mandiant lo usa para clústeres de actividad aún no clasificados que están en una fase temprana de investigación. Ese número no necesariamente corresponde a una organización hacker estable: puede describir una campaña limitada, un conjunto de herramientas relacionadas o acciones para las que aún no hay datos suficientes.

Si los analistas después determinan el origen, los objetivos y las características estables de dicho clúster, este podrá recibir un nombre permanente según el nuevo esquema. Hasta entonces, la denominación anterior permitirá rastrear la actividad sin sacar conclusiones prematuras sobre la identidad o la afiliación estatal de sus participantes.

Renunciar a los meros números secuenciales debería hacer que los informes sobre amenazas sean más comprensibles no solo para los analistas, sino también para el personal de las empresas responsable de la respuesta a incidentes. Al final del nombre podrán ver de inmediato si el adversario está vinculado a un estado concreto o actúa por beneficio económico.

Sin embargo, los nuevos seudónimos no deben tomarse como prueba definitiva de atribución. La vinculación con un estado o con el crimen organizado se basa en un conjunto de indicios técnicos y de inteligencia y puede precisarse cuando surjan nuevos datos. El nombre refleja la evaluación actual de Google, no la identidad oficialmente establecida de cada participante en el ataque.

El esquema unificado elimina, ante todo, la discrepancia interna entre Mandiant y la antigua Threat Analysis Group. Ahora los informes, las investigaciones y los datos de la plataforma de Google se basarán en una única clasificación, y los seudónimos conservados ayudarán a correlacionar los nombres nuevos con APT, FIN, UNC y las denominaciones de otros proveedores.