Google顶级黑客猎手解释了黑客组织为何获得代号

十多年来,网络安全行业一直在为不同的黑客组织分配名称。其中一些,比如Fancy Bear,因其出色的黑客技术和令人难忘的名字而进入了主流。其他人只在网络安全行业内为人所知。
很多时候,即使是业内人士也无法追踪。部分原因是每家公司对黑客组织的命名都不同。这就是为什么会有像这样的资源,这些资源试图成为网络安全专业人士、政府官员、政策制定者、记者和广大公众可以了解谁是谁的一站式商店。
上个月,Google成为最新一家修改黑客组织命名系统的公司。
APT1、APT41或APT(无论编号)的日子已经一去不复返了,Mandiant采用的系统曾经是一家独立的安全公司,现在是Google的一部分。 Mandiant是第一个采用命名方案的人。
从现在开始,Google的系统相对简单:黑客组织将有一个容易记住且随机的名字,以及第二个单词,其首字母表示原籍国:中国的Castle、伊朗的Ion、朝鲜的Neptune、俄罗斯的Relic。
该公司内部黑客狩猎团队Google威胁情报小组 (Threat Intelligence Group) 的CTO肖恩·亨特利 (Shane Huntley) 表示,为了让公司内部和外部的安全研究人员了解情况,此次改造是必要的。
2010年代初,当公司开始发布网络攻击报告并点名背后的黑客时,亨特利告诉TechCrunch,“我们并没有预料到会有像今天这样多的威胁组织。”
跟踪每个人变得很困难。 Google威胁情报集团首席分析师John Hultquist表示,Google目前正在追踪多个国家的5,000多个“活动集群”。亨特利表示,很少有发达国家不拥有自己的网络能力和黑客组织。
但命名黑客组织有什么意义呢?亨特利解释说,这不仅仅是一项学术活动。目标是对谁在攻击谁以及他们如何攻击他们有一个基本的了解。这样,组织就可以更快地识别威胁,做好应对准备,最好阻止威胁,或者至少更迅速地调查事件。
他说,这一切只有在你说出黑客的名字并持续追踪他们的情况下才有可能实现。
亨特利说:“如果你真的遭到了他们的黑客攻击,或者你正在处理一些事件,了解该行为者的行为方式、他们做了什么、他们过去做了什么,所有这些细节对于帮助响应并制定针对这些威胁的覆盖范围都变得至关重要。”
了解被称为“拉撒路集团”的朝鲜政府黑客的行为方式、他们的目标通常是什么以及他们为谁工作,可以为防御者提供对付这些黑客的起点。
亨特利解释说,追踪国家资助的黑客虽然具有挑战性,但比追踪网络犯罪团体和雇佣黑客更容易。政府黑客往往有更一致的目标和活动,而网络犯罪团体的成员来来去去,有时分裂,或者更加不稳定。雇佣黑客团体和间谍软件制造商往往在世界不同地区拥有大量客户,这使得追踪他们变得更加困难。
每当新的命名系统发布时,常见的批评是:为什么所有公司和组织不都使用相同的代号?虽然这似乎是一个很容易回答的问题,但事实是,每家公司据自己的数据和遥测数据集,对每个群体的看法都略有不同。亨特利表示,这是一个不可避免的现实,仅通过在公司和研究人员团体之间共享更多信息是无法避免的。
“没有人拥有完美的能见度,”他说。 “我们正在建立我们的模型和我们最好的理解,但我们永远不会知道正在发生的一切。”
通过统一由Huntely领导的Google旧威胁分析小组和Mandiant的命名方案,至少现在需要记住的方案少了。对于其他一切,请参阅这个庞大的列表。