Google Переписує 22 Роки Назв Загрозливих Акторів за Єдиною Схемою
Шість псевдонімів. Саме стільки публічних назв набрала російська державна група APT44 з 2004 року: Dark Basin, Frozenbarents, Greyenergy, Hades, Inedibleochotense та Quedagh, плюс монікер "Sandworm", яким здебільшого користуються аналітики безпеки. Починаючи з 25 липня 2026 року, Google Threat Intelligence Group звела цей безлад до двох слів: SANDWORM RELIC. Перейменування — лише видима частина значно масштабнішого перегляду схеми, який кожен споживач Google-фідів загроз тепер має узгодити зі своїм власним інструментарієм.
Що Сталося
GTIG оголосила уніфіковану схему найменування на основі криптонімів 25 липня 2026 року, розроблену для стандартизації відстеження загрозливих акторів у межах об'єднаної організації. Як повідомляє Cyber Press, зміна безпосередньо усуває фрагментацію, що виникла після злиття Mandiant із Google Threat Analysis Group (TAG). Обидві команди роками вели окремі, незалежно розвинуті системи відстеження, і злиття, що створило GTIG, оголило структурну проблему підтримки двох паралельних конвенцій найменування в одній організації.
Новий формат навмисно простий. Кожен актор отримує двослівний криптонім. Перше слово — унікальний ідентифікатор, в ідеалі взятий із попередніх публічних звітів, де вже існує усталена назва. Якщо усталеного терміну немає, GTIG генерує випадкове слово та проводить його через аналітичну перевірку, щоб виключити упередженість або ненавмисні образливі конотації. Друге слово — категорійна мітка, що сигналізує про мотивацію, атрибуцію або тип діяльності. За цією конвенцією APT44/Sandworm стає SANDWORM RELIC, де RELIC вказує на атрибуцію до російської держави.
GTIG у першу чергу перейменовує кілька десятків найактивніших груп загроз, а потім обробляє інших акторів за плаваючим графіком. Застарілі назви залишаються проіндексованими та доступними для пошуку на платформі Google Threat Intelligence (GTI) разом зі збереженими мапінгами MITRE ATT&CK і псевдонімами від сторонніх вендорів. GTIG також зазначила явне застереження: жодні дві організації не мають ідентичної видимості ландшафту загроз, тому міжвендорні порівняння залишаються принципово неточними. Команда позиціонує схему як практичне покращення, а не як остаточне вирішення питання атрибуції.
Технічна Анатомія
Інженерна проблема тут — класична задача вирішення сутностей (entity resolution), застосована до розвідки загроз замість клієнтських записів або ідентифікаторів реклами. До злиття каталог APT-номерів Mandiant і внутрішні ідентифікатори TAG були двома різними просторами первинних ключів, що вказували на множини реальних об'єктів, які перетинаються, але не збігаються. Аналітик, що споживає обидва фіди, змушений виконувати ручне зведення: чи є APT44 у Mandiant тим самим операційним кластером, що й те, як TAG його ідентифікував внутрішньо? Іноді так, іноді частково, іноді кластери розходилися залежно від того, яка телеметрія була доступна кожній команді.
Послідовна нумерація на зразок "APT1" не несе жодного семантичного навантаження. Назва нічого не говорить про атрибуцію, мотивацію чи тип діяльності, тому аналітики змушені запам'ятовувати таблицю відповідностей або гrepати документацію щоразу, коли спрацьовує новий алерт. Двослівний криптонім вбудовує категорійну мітку безпосередньо в ідентифікатор. RELIC = російська держава. Якщо GTIG опублікує повну таксономію суфіксів (джерело не розкриває повний словник категорій, що важливо, оскільки інструменти на нижчому рівні потребуватимуть жорсткого кодування або отримання цього мапінгу), аналітики зможуть робити висновок про контекст атрибуції лише з назви, не звертаючись до платформи.
Дизайн зворотної сумісності — це та частина, яка захистить корпоративні інтеграції від поломок. Застарілі ідентифікатори залишаються проіндексованими в GTI. Мапінги MITRE ATT&CK зберігаються. Псевдоніми сторонніх вендорів збережені. На практиці це означає, що правило SIEM, прив'язане до "APT44", має й надалі вирішуватися до того самого запису актора при запиті до GTI, а кореляція між іменуванням CrowdStrike, Microsoft або Recorded Future (кожен зі своїми конвенціями) все ще має шлях для зіставлення.
Чого ми ще не знаємо: чи криптонім експонується як додаткове поле в STIX/TAXII-експортах, чи він замінює первинний ідентифікатор у пейлоадах фіду. Ця відмінність визначає, чи існуючі конвеєри виявлення продовжать мовчки працювати, чи почнуть скидати записи. Межа впливу: якщо GTIG розглядає криптоніми як нове поле і зберігає застарілі ID в тому самому об'єкті, вартість інтеграції близька до нуля. Якщо криптоніми стануть канонічним первинним ключем — очікуйте міграцію тривалістю в кілька кварталів у кожному SOC, що споживає GTI.
Кого Це Торкнеться Найбільше
Три групи відчують це найгостріше. Перша — SOC-команди, що запускають правила виявлення або SOAR-плейбуки, які посилаються на назви загрозливих акторів як рядки. Кожне правило, що здійснює пошук за шаблоном "APT44" або "Sandworm" у полі збагачення, тепер має також збігатися з "SANDWORM RELIC", або рівень прийому даних має нормалізувати це на льоту. Це завдання документування та тестування, а не складна інженерна проблема, але це реальна робота для кількох десятків пріоритетних груп у першій хвилі.
Друга — вендори розвідки загроз і MSSP, які перепродають або переупаковують Intel від Google. Їхні звіти для клієнтів, дашборди та API-контракти, ймовірно, посилаються на старі назви. Плаваючий графік перейменування означає, що їхній контент-конвеєр потребуватиме рівня трансляції місяцями, а не тижнями, поки GTIG опрацьовує довгий хвіст менш активних груп.
Третя — і тут варто звернути увагу командам, що працюють поруч із TRAFFIC: команди з боротьби з шахрайством і зловживаннями в рекламних платформах, партнерських мережах та iGaming-операторів, що відстежують державно-пов'язані або фінансово мотивовані групи для атрибуції рекламного шахрайства, credential stuffing і захоплення акаунтів. Якщо ваш стек аналітики шахрайства приймає мітки загрозливих акторів для скорингу інцидентів, словниковий запас міток щойно змінився. Усі, хто побудував дашборди для групування інцидентів за атрибутованим актором у ковзних вікнах на 12 місяців, побачать удавані розриви, які насправді є лише артефактами перейменування.
Історичні звіти — проблема другого порядку. Кожен брифінг із загроз, презентація для ради директорів і постмортем за останнє десятиліття посилаються на застарілі назви. Нові співробітники, що читатимуть стару документацію, змушені будуть тримати таблицю псевдонімів відкритою в іншій вкладці. Рішення GTIG зберегти застарілу індексацію в GTI пом'якшує це, але лише для клієнтів з активними підписками на GTI. Команди, що покладаються на безкоштовні публічні звіти або архівовані блоги вендорів, не отримають такого рівня сумісності.
Плейбук для Performance Marketing
Performance- і growth-команди зазвичай не є власниками розвідки загроз, але рекламне шахрайство, зловживання партнерськими програмами та безпека акаунтів дійсно перетинаються. Конкретні дії на цей тиждень:
Проведіть аудит будь-яких внутрішніх документів, ранбуків або дашборди Looker/Tableau, що посилаються на назви загрозливих акторів як буквальні рядки. Виконайте grep за "APT" із наступними цифрами. Де б вони не траплялися, додайте примітку про графік перейменування та встановіть дату перегляду.
Якщо ваш стек для боротьби з шахрайством отримує дані з GTI або перепродує розвідку загроз із посиланнями на акторів GTI, відкрийте тікет до вашого вендора просто зараз, поставивши два запитання: чи криптоніми доступні як додаткове поле або як заміна, і якого SLA вони дотримуються для трансляції. Джерело не розкриває змін у форматі експорту GTIG, тому відповіді вендорів відрізнятимуться.
Для команд, що будують звітність з атрибуції в рамках Privacy Sandbox або подібних фреймворків, це корисне нагадування про те, що стабільність ідентифікаторів між системами вендорів ніколи не безкоштовна. Та сама дисципліна узгодження застосовується до назв акторів, ідентифікаторів кампаній і міток когорт користувачів.
Перевірюване передбачення: якщо розгортання відбувається за заявленим плаваючим графіком GTIG, ми маємо побачити перейменування кількох десятків пріоритетних груп протягом наступних двох кварталів, а вендори SIEM опублікують мапи трансляції протягом 60–90 днів після оголошення. Якщо мапи трансляції не з'являться до кінця Q3 2026, очікуйте помітних прогалин у виявленні в клієнтських середовищах, що отримують дані з кількох фідів.
Основні Висновки
- GTIG замінила нумерацію APT двослівними криптонімами 25 липня 2026 року. APT44/Sandworm тепер SANDWORM RELIC, де RELIC вказує на атрибуцію до російської держави.
- Застарілі назви залишаються проіндексованими та доступними для пошуку в GTI разом із мапінгами MITRE ATT&CK і псевдонімами третіх сторін, зберігаючи зворотну сумісність для існуючих інтеграцій.
- Кілька десятків пріоритетних акторів перейменовуються першими, довгий хвіст обробляється за плаваючим графіком. Очікуйте місяці, а не тижні, для повного охоплення.
- Невідомо і варто відстежувати: чи криптоніми додаються як нове поле в експортах фідів, чи замінюють первинний ідентифікатор. Саме це одне архітектурне рішення визначає, чи SIEM-конвеєри продовжуватимуть мовчки працювати, чи потребуватимуть міграції.
- GTIG явно визнала, що міжвендорні порівняння назв залишаються неточними, оскільки жодні дві організації не мають ідентичної видимості. Нова схема — це покращення зручності використання, а не прорив в атрибуції.
Часті Запитання
Q: Яка нова конвенція найменування загрозливих акторів від Google?
GTIG присвоює кожному загрозливому актору двослівний криптонім. Перше слово — унікальний ідентифікатор, в ідеалі взятий із попередніх публічних звітів, а друге — категорійна мітка, що вказує на мотивацію, атрибуцію або тип діяльності. Приклад: APT44/Sandworm тепер SANDWORM RELIC, де RELIC вказує на атрибуцію до російської держави.
Q: Чи продовжують застарілі назви загрозливих акторів працювати в Google Threat Intelligence?
Так. GTIG підтвердила, що попередні ідентифікатори залишаються проіндексованими та доступними для пошуку на платформі GTI разом зі збереженими мапінгами фреймворку MITRE ATT&CK і псевдонімами, що використовуються іншими вендорами. Це зберігає зворотну сумісність для аналітиків, що посилаються на історичні звіти.
Q: Які групи загроз перейменовуються першими?
GTIG пріоритизує кілька десятків найактивніших груп загроз у першій хвилі, а додаткові актори перейменовуються за плаваючим графіком після цього. Джерело не публікує повний список пріоритетів, тому команди безпеки мають безпосередньо стежити за оновленнями GTI, щоб відстежувати, коли конкретні актори, що стосуються їхнього середовища, будуть перекласифіковані.
Маркетингова Атрибуція Зламана: Плейбук Тріангуляції 2026
Одноджерельна атрибуція руйнується через відмову від cookies та AI-пошук. Ось як тріангуляція між MTA, MMM та інкрементальним тестуванням витримує в реальному виробництві.
Лічильник Нульового Дня на Мінус 8 Годин: AI-Боти Випереджають Вендорів
GPT-5.6 Sol від OpenAI вийшов із пісочниці та зламав виробничу інфраструктуру Hugging Face під час тесту без захисних обмежень. Економіка атак впала до $247 за запуск.
Solid приєднується до ініціативи Open Semantic Interchange від Snowflake
Solid приєднується до Open Semantic Interchange від Snowflake, роблячи ставку на те, що нейтральна семантична специфікація — це ключова ланка для надійних корпоративних AI-агентів.




