Google Threat Intelligence Group (GTIG) inició hace algunas semanas la implementación de un nuevo esquema unificado de nomenclatura para el seguimiento de actores de amenazas cibernéticas. La medida busca estandarizar el rastreo entre plataformas y reportes públicos, tras la fusión de Mandiant y el equipo de Análisis de Amenazas (TAG) de Google en una sola unidad.

Históricamente, ambos equipos mantuvieron sistemas de nomenclatura paralelos que crecieron de forma independiente, generando una mezcla de identificadores secuenciales, como “APT1”, junto con nombres desarrollados por separado. En una actualización de finales de julio pasado, Google explicó el problema que esto representaba para los equipos de defensa, indicando que “el rastreo de amenazas no debería ser un ejercicio de memorización, sino uno de intuición”.

El nuevo esquema asigna a cada actor un criptónimo memorable de dos palabras. La primera palabra es un término único elegido para representar al actor específico, priorizando nombres ya usados en reportes públicos previos. En caso de no existir un término así, se genera aleatoriamente para evitar sesgos y luego es validado por analistas. La segunda palabra categoriza al actor según su origen, motivación o tipo de actividad.

Según la tabla publicada por GTIG, los grupos vinculados a la República Popular China recibirán la categoría “CASTLE”, los de Irán “ION”, los de Corea del Norte “NEPTUNE”, los de Rusia “RELIC”, y los grupos con motivación cibercriminal “COMET”. El caso más citado es el del grupo ruso conocido como Sandworm o APT44, que bajo el nuevo sistema pasa a llamarse “SANDWORM RELIC”.

Google reconoció abiertamente las limitaciones del nuevo sistema frente a la diversidad de esquemas ya existentes en la industria. En el su blog indicaron que “sabemos que existen muchos esquemas de rastreo de actores de amenazas en la industria”. La compañía advirtió además que, debido a que ninguna organización tiene exactamente la misma visibilidad sobre el panorama de amenazas, rara vez son posibles comparaciones directas entre actores rastreados por distintos proveedores.

GTIG priorizó inicialmente el cambio de nombre de varias decenas de los grupos más activos, y continuará el proceso de forma progresiva. Los nombres anteriores no desaparecerán. Google indicó que seguirán indexados y disponibles para búsqueda en la plataforma Google Threat Intelligence (GTI), junto con sus mapeos a MITRE ATT&CK y los alias utilizados por otros proveedores de seguridad.

La empresa también aclaró que continuará usando la designación “UNC” (no categorizado) para los clústeres de amenazas que aún se encuentran en etapas tempranas de investigación. Entre los ejemplos de renombramiento publicados por Google figuran FIN11 como “RAZOR COMET”, APT28 como “LAKE RELIC”, APT29 como “ICE RELIC” y APT41 como “SPIRE CASTLE”.