十多年来,网络安全行业一直在为各类黑客组织命名。其中部分组织,例如奇幻熊(Fancy Bear),凭借重大黑客事件与让人印象深刻的代号走入大众视野。其余组织则仅在网络安全圈内为人所知。
很多时候,就连行业内部人员也难以全部分清。部分原因在于每家企业对黑客组织的命名方式各不相同。因此出现了相关汇总资料,旨在打造一站式查询平台,方便网络安全从业者、政府官员、政策制定者、新闻从业者以及普通公众理清各个组织的身份。
上个月,谷歌成为又一家改版黑客组织命名体系的企业。
曾经由曼迪安特(Mandiant)采用的 APT1、APT41 以及其他 APT 编号命名方式已经成为过去。曼迪安特原本是独立安全公司,如今隶属于谷歌,它也是首个启用这套命名规则的机构。
从现在起,谷歌的命名体系相对简洁:黑客组织会设置一个好记的随机名字,第二个单词的首字母用来标识其所属来源国家:Castle 代表中国,Ion 代表伊朗,Neptune 代表朝鲜,Relic 代表俄罗斯。
谷歌威胁情报集团内部黑客追踪团队的首席技术官谢恩・亨特利表示,本次改版十分必要,能够帮助公司内外的安全研究人员理清信息。
亨特利向科技博客 TechCrunch 透露,21 世纪 10 年代初期,各大企业开始发布网络攻击报告并为背后的黑客命名时,“我们完全没有预料到如今会出现数量如此庞大的威胁组织。”
要梳理全部组织已经变得十分困难。谷歌威胁情报集团首席分析师约翰・赫尔奎斯特称,谷歌目前已经追踪多个国家超过 5000 个 “活动集群”。亨特利表示,几乎所有发达国家都具备自身的网络作战能力,也存在对应的黑客组织。
那给黑客组织命名的意义是什么?亨特利解释,这不只是学术研究。其目的是建立基础认知,搞清楚谁在发起攻击、攻击对象是谁以及攻击手段。如此一来,各类机构就可以更快识别威胁、做好防御,理想状态下阻止攻击,至少也可以更快处置安全事件。
他表示,想要实现以上目标,前提就是为黑客组织命名并持续追踪。
“倘若真的遭到该组织攻击或是处理安全事件,了解该攻击者的行为模式、惯用手段、过往行动,这些信息对于应急处置、完善威胁防护都至关重要。” 亨特利说道。
了解被称为拉撒路集团的朝鲜官方黑客的行为模式、常规目标、背后的隶属关系,能够给防御方提供应对这类黑客的切入点。
亨特利解释,追踪国家扶持的黑客虽有难度,但对比网络犯罪团伙、受雇黑客会相对简单。政府背景黑客的攻击目标与行动模式更稳定;网络犯罪团伙人员流动大,还会发生分裂,整体结构更加松散。受雇黑客组织与间谍软件厂商在全球拥有大量客户,追踪难度也会更高。
每当新命名体系公布,总会出现一种质疑:为什么各家企业和机构不统一使用同一套代号?这个问题看似简单,实际每家企业基于自身采集的数据与遥测信息,对同一个组织的认知都会存在差异。亨特利称,即便企业和研究人员之间共享更多信息,该客观现状依旧无法规避。
“没有任何一方能够掌握全部完整情报,” 他说,“我们搭建模型,尽可能还原真相,但永远无法知晓事件的全部细节。”
谷歌整合了由亨特利执掌的旧威胁分析小组与曼迪安特的命名规则,至少减少了一套需要记忆的命名体系。其余各类组织信息,可以查阅这份庞大的汇总清单。
¥1699
Apple/苹果 iPhone 17 Pro Max 512GB 银色 支持移动联通电信5G 双卡双待手机
vivo iQOO 15 Ultra 16GB+512 2049(银色)冰穹散热风扇 2K三星珠峰屏 电竞手机iqoo15ultra 国家补贴
OPPO Find X9 Ultra 12GB+256GB 极地冰川 10倍光变天眼长焦 长续航 游戏 5G 拍照摄影旗舰手机新机