Skip to content
RiverCore
Google переименовывает 22 года названий угроз в единую схему
threat actor namingGTIG schemaAPT renamingGoogle GTIG cryptonym naming schema 2026SANDWORM RELIC APT44 name change

Google переименовывает 22 года названий угроз в единую схему

26 июл 20266 мин. чтенияSarah Chen

Шесть псевдонимов — столько публичных названий у российской государственной группировки APT44 с 2004 года: Dark Basin, Frozenbarents, Greyenergy, Hades, Inedibleochotense и Quedagh, плюс псевдоним «Sandworm», который чаще всего используют специалисты по защите. С 25 июля 2026 года Google Threat Intelligence Group свела всё это к двум словам: SANDWORM RELIC. Переименование — лишь видимая часть масштабного обновления схемы, с которым теперь должны сверяться все, кто использует данные Google об угрозах в собственных инструментах.

Что произошло

25 июля 2026 года GTIG представила унифицированную схему именования на основе криптонимов, призванную стандартизировать отслеживание угрозовых акторов в рамках объединённой организации. Как сообщил Cyber Press, изменение напрямую устраняет фрагментацию, возникшую после слияния Mandiant с Google Threat Analysis Group (TAG). Обе команды годами работали с отдельными, независимо развивавшимися системами учёта, и слияние, породившее GTIG, обнажило структурную проблему поддержки двух параллельных соглашений об именовании в одной организации.

Новый формат намеренно прост. Каждый актор получает двухсловный криптоним. Первое слово — уникальный идентификатор, в идеале взятый из предыдущих публичных отчётов, где уже существует устоявшееся название. Если устоявшегося термина нет, GTIG генерирует случайное слово и проводит его через проверку аналитиками на предмет предвзятости или случайного оскорбления. Второе слово — категорийный ярлык, сигнализирующий о мотивации, атрибуции или типе активности. По этому соглашению APT44/Sandworm становится SANDWORM RELIC, где RELIC указывает на российскую государственную атрибуцию.

GTIG в первую очередь переименовывает несколько десятков наиболее активных группировок, а затем обрабатывает остальных акторов в скользящем режиме. Прежние названия остаются проиндексированными и доступными для поиска на платформе Google Threat Intelligence (GTI) наряду с сохранёнными маппингами MITRE ATT&CK и псевдонимами сторонних вендоров. GTIG также явно оговорила: ни одна организация не имеет одинаковой видимости в отношении ландшафта угроз, поэтому межвендорные сравнения по-прежнему остаются принципиально неточными. Команда позиционирует схему как практическое улучшение, а не окончательное решение проблемы атрибуции.

Техническая суть

Инженерная проблема здесь — классическое разрешение сущностей, применённое к разведке угроз, а не к записям клиентов или рекламным идентификаторам. До слияния каталог Mandiant с номерами APT и внутренние идентификаторы TAG представляли собой два разных пространства первичных ключей, указывавших на перекрывающиеся (но не идентичные) наборы реальных сущностей. Защитник, получавший оба фида, был вынужден вручную согласовывать: один ли это операционный кластер — APT44 у Mandiant и то, как TAG называла его внутри? Иногда да, иногда частично, иногда кластеры расходились в зависимости от того, какой телеметрией располагала каждая команда.

Последовательная нумерация вроде «APT1» не несёт никакой семантической нагрузки. Название ничего не говорит об атрибуции, мотивации или типе активности, поэтому аналитики вынуждены запоминать таблицу соответствий или каждый раз просматривать документацию при поступлении нового оповещения. Двухсловный криптоним встраивает категорийный ярлык непосредственно в идентификатор. RELIC = российское государство. Если GTIG опубликует полную таксономию суффиксов (источник не раскрывает полный словарь категорий, что важно, поскольку инструменты на стороне потребителей должны будут жёстко закодировать или получить этот маппинг), аналитики смогут определять контекст атрибуции из самого названия, не обращаясь к платформе.

Дизайн обратной совместимости — это то, что не даст корпоративным интеграциям сломаться. Устаревшие идентификаторы остаются проиндексированными в GTI. Маппинги MITRE ATT&CK сохраняются. Псевдонимы сторонних вендоров не удаляются. На практике это означает, что правило SIEM, привязанное к строке «APT44», должно по-прежнему разрешаться в ту же запись об акторе при запросе к GTI, а корреляция с соглашениями об именовании CrowdStrike, Microsoft или Recorded Future (у каждого — своя конвенция) всё ещё имеет путь сопоставления.

Пока неизвестно: будет ли криптоним представлен как дополнительное поле в STIX/TAXII-экспортах или заменит первичный идентификатор в полезной нагрузке фида. Именно от этого зависит, продолжат ли существующие конвейеры обнаружения работать без изменений или начнут терять записи. Оценка последствий: если GTIG добавит криптонимы как новое поле и сохранит устаревшие идентификаторы в том же объекте, стоимость интеграции будет близка к нулю. Если криптонимы станут каноническим первичным ключом, ждите многоквартальной миграции в каждом SOC, потребляющем GTI.

Кого это затронет сильнее всего

Три группы ощутят это немедленно. Первая — SOC-команды, выполняющие правила обнаружения или SOAR-плейбуки, в которых названия угрозовых акторов используются в виде строк. Каждое правило, выполняющее сопоставление с образцом «APT44» или «Sandworm» в поле обогащения, теперь должно также сопоставлять «SANDWORM RELIC», либо уровень приёма данных должен нормализовывать на лету. Это задача по документированию и тестированию, а не сложная инженерная проблема, но это реальная работа применительно к нескольким десяткам приоритетных групп в первой волне.

Вторая — вендоры разведки угроз и MSSP, перепродающие или переупаковывающие данные Google. Их клиентские отчёты, дашборды и API-контракты, скорее всего, ссылаются на старые названия. Скользящее расписание переименований означает, что их контент-конвейеру потребуется слой трансляции на месяцы, а не недели, пока GTIG обрабатывает длинный хвост менее активных группировок.

Третья — и здесь стоит обратить внимание командам, работающим со смежным трафиком: команды по борьбе с мошенничеством и злоупотреблениями внутри рекламных платформ, партнёрских сетей и операторов iGaming, которые отслеживают группировки, связанные с государством или финансово мотивированные, для атрибуции рекламного мошенничества, подстановки учётных данных и захвата аккаунтов. Если ваш стек аналитики мошенничества поглощает ярлыки угрозовых акторов для оценки инцидентов, словарь ярлыков только что изменился. Все, кто построил дашборды, группирующие инциденты по атрибутированному актору в скользящих 12-месячных окнах, увидят кажущиеся разрывы, которые на самом деле являются лишь артефактами переименования.

Исторические отчёты — проблема второго порядка. Каждый брифинг об угрозах, презентация для совета директоров и разбор инцидента за последнее десятилетие ссылается на устаревшие названия. Новые сотрудники, читающие старую документацию, будут вынуждены держать таблицу псевдонимов в соседней вкладке. Решение GTIG сохранить устаревшую индексацию в GTI снижает эту проблему, но только для клиентов с активными подписками GTI. Команды, опирающиеся на бесплатные публичные отчёты или архивы блогов вендоров, не получат такого уровня совместимости.

Руководство для performance-маркетинга

Команды performance и growth обычно не управляют разведкой угроз, но рекламное мошенничество, злоупотребления в партнёрских программах и безопасность аккаунтов пересекаются с ней. Конкретные действия на эту неделю:

Проверьте все внутренние документы, руководства или дашборды Looker/Tableau, в которых названия угрозовых акторов используются как буквальные строки. Выполните поиск «APT» с последующими цифрами. Везде, где они встречаются, добавьте пометку о расписании переименований и установите дату пересмотра.

Если ваш стек по борьбе с мошенничеством получает данные из GTI или перепродаёт разведку угроз, ссылающуюся на акторов GTI, откройте тикет у своего вендора прямо сейчас с двумя вопросами: криптонимы добавляются как дополнительное поле или как замена, и каков их SLA по трансляции. Источник не раскрывает изменения в формате экспорта GTIG, поэтому ответы вендоров будут различаться.

Для команд, строящих отчётность по атрибуции в рамках Privacy Sandbox или аналогичных фреймворков, это полезное напоминание о том, что стабильность идентификаторов в системах разных вендоров никогда не бывает бесплатной. Та же дисциплина согласования применима к названиям акторов, идентификаторам кампаний и ярлыкам пользовательских когорт.

Проверяемый прогноз: если развёртывание следует заявленному скользящему расписанию GTIG, мы должны увидеть переименование нескольких десятков приоритетных групп в течение следующих двух кварталов, а вендоры SIEM опубликуют маппинги трансляции в течение 60–90 дней после объявления. Если маппинги трансляции не появятся к концу Q3 2026, ожидайте видимых пробелов в обнаружении в клиентских средах, получающих данные из нескольких фидов.

Ключевые выводы

  • 25 июля 2026 года GTIG заменила нумерацию в стиле APT двухсловными криптонимами. APT44/Sandworm теперь называется SANDWORM RELIC, где RELIC указывает на российскую государственную атрибуцию.
  • Устаревшие названия остаются проиндексированными и доступными для поиска в GTI наряду с маппингами MITRE ATT&CK и псевдонимами сторонних производителей, обеспечивая обратную совместимость для существующих интеграций.
  • Несколько десятков приоритетных акторов переименовываются в первую очередь, остальные — в скользящем режиме. Рассчитывайте на месяцы, а не недели для полного охвата.
  • Неизвестно и стоит отслеживать: добавляются ли криптонимы как новое поле в экспорте фидов или заменяют первичный идентификатор. Именно это единственное дизайнерское решение определяет, продолжат ли конвейеры SIEM работать без изменений или потребуют миграции.
  • GTIG явно признала, что межвендорные сравнения названий остаются неточными, поскольку ни одна организация не имеет одинаковой видимости. Новая схема — это улучшение удобства использования, а не прорыв в атрибуции.

Часто задаваемые вопросы

В: Какова новая конвенция именования угрозовых акторов Google?

GTIG присваивает каждому угрозовому актору двухсловный криптоним. Первое слово — уникальный идентификатор, в идеале взятый из предыдущих публичных отчётов, второе — категорийный ярлык, указывающий на мотивацию, атрибуцию или тип активности. Пример: APT44/Sandworm теперь называется SANDWORM RELIC, где RELIC указывает на российскую государственную атрибуцию.

В: Работают ли устаревшие названия угрозовых акторов в Google Threat Intelligence?

Да. GTIG подтвердила, что предыдущие идентификаторы остаются проиндексированными и доступными для поиска на платформе GTI наряду с сохранёнными маппингами фреймворка MITRE ATT&CK и псевдонимами, используемыми другими вендорами. Это обеспечивает обратную совместимость для аналитиков, обращающихся к историческим отчётам.

В: Какие угрозовые группы переименовываются первыми?

GTIG в первую очередь обрабатывает несколько десятков наиболее активных угрозовых групп, а дополнительные акторы переименовываются в скользящем режиме. Источник не публикует полный список приоритетов, поэтому службы безопасности должны напрямую отслеживать обновления GTI, чтобы знать, когда конкретные акторы, важные для их среды, будут переклассифицированы.

SC
Sarah Chen
RiverCore Analyst · Dublin, Ireland
ПОДЕЛИТЬСЯ
// ПОХОЖИЕ СТАТЬИ
ГлавнаяРешенияПроектыО насКонтакт
Новости06
Дублин, Ирландия · ЕСGMT+1
LinkedIn
🇷🇺RU