ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

黑客组织的“编号时代”终结!谷歌开启“双词代号”,背后藏着什么秘密?

黑客组织的“编号时代”终结!谷歌开启“双词代号”,背后藏着什么秘密? 在网络安全的黑客世界里长期存在着一个让人头疼的“终极难题”——黑客的名字太难记、太混乱了以往当某个黑客组织发动了震惊世界的攻击时安全专家在报告里写的往往是类似“APT1”、“APT44”这样枯燥的编号或者是“某某某网络威胁集群”。这不仅对普通大众来说如同天书就连各路网络安全分析师也经常被绕得头晕眼花。不过从今年 7 月 24 日开始谷歌决定打破这种沉闷的规则谷歌安全团队宣布正式启用全新的“双词代号”Two-word Cryptonym命名系统。以后黑客组织不再是一串冰冷的数字而是拥有了像电影里特工一样的专属英文代号。这项重磅改革究竟是怎么回事为什么要改对网络世界又有何影响本文带你一探究竟一、起因强强联合后的“名字危机”要理解谷歌为什么要重新给黑客取名字得先聊聊谷歌安全部门的一段“合并史”。在过去谷歌旗下有两支大名鼎鼎的“缉魔队”1. TAG威胁分析小组专门盯防各种针对谷歌服务和用户的顶级网络攻击。2. Mandiant曼迪安特网络安全界的“侦探老大哥”以擅长调查各类重大入侵事件著称后来被谷歌收购。这两家顶尖团队合并成了现在的谷歌威胁情报小组Google Threat Intelligence Group简称 GTIG。团队虽然合二为一但麻烦也随之而来。以前两家各自为政给黑客取名字的习惯完全不同TAG 习惯用一套名字Mandiant 习惯用 APT 加数字编号。合并后大家一合对账本发现同一个黑客组织在内部竟然有两个甚至多个不同的名字这就像两个侦探抓同一个小偷一个叫他“三脚猫”另一个叫他“7号嫌疑人”汇报工作时极易搞混。为了解决这种内部内耗谷歌决定干脆“推翻重来”建立一套全新的统一命名法则。二、破局“双词代号”到底怎么玩谷歌推出的全新命名法核心逻辑非常简单且直观每一个黑客组织都由“两个英文单词”组成。第一个词独一无二的“名字”这是该组织的“个性化绰号”。为了保持延续性如果该组织以前在安全界已经有一个广为人知的名字比如著名的“Sandworm”/沙虫谷歌就会尽量保留它。如果是全新发现的未知组织谷歌系统会随机生成一个词再由安全专家人工复核确保这个词听起来不带偏见或歧义。第二个词自带身份属性的“姓氏/后缀”这是整个新系统最精妙的地方名字的第二个词直接代表了该黑客组织的国家背景、动机或活动类型。安全分析师只要一眼看到第二个词不用翻查几百页的对照表就能秒懂这个组织的“底细”。根据谷歌官方公布的映射规则后缀对应如下关联背景 / 攻击动机统一后缀第二个词含义与联想俄罗斯关联组织RELIC遗迹象征古老、深沉的网络威胁历史伊朗关联组织ION离子象征活跃、具有放射性的威胁朝鲜关联组织NEPTUNE海王星象征神秘、远在天边的深海威胁经济犯罪/勒索软件COMET彗星无论来自哪国只为图财的黑客都是“彗星”举个例子过去大名鼎鼎的俄罗斯国家级黑客组织APT44也被外界称为 Sandworm在谷歌的新体系下直接被改名为了SANDWORM RELIC。看到这个名字任何人都能立刻接收到两条关键信息1. 它的代号是Sandworm沙虫。2. 后缀是RELIC说明它是一个来自于俄罗斯的国家级黑客团队。三、为什么要改“给黑客取名”其实是一门大学问很多人可能会好奇“不就是个名字吗叫 APT1 和叫某某城堡有什么本质区别”在网络安全领域“威胁追溯与情报共享”是一项极其依赖沟通效率的工作。1. 记忆成本人类的大脑更喜欢“故事”而不是“数字”心理学研究表明人类大脑对带有具象画面感的词汇如“城堡”、“彗星”的记忆效率远高于毫无规律的数字序列如 APT31、APT41、UNC2452。在紧急应对网络入侵、争分夺秒的“战时状态”下一个直观易记的名字能帮安全员节省大量的沟通与确认时间。2. 行业潮流从“动物园”到“自然现象”其实用具象词汇给黑客命名并非谷歌的首创整个安全界早已在这条路上“花式整活”CrowdStrike鹰眼派喜欢用动物命名。比如把关联俄罗斯的叫“xx BEAR”熊朝鲜的叫“xx CHIMAERA”奇美拉网络犯罪分子叫“xx SPIDER”蜘蛛。微软天气派喜欢用自然现象与天气命名。比如关联俄罗斯的叫“Blizzard”暴风雪伊朗的叫“Sandstorm”沙尘暴。谷歌这次加入“形象化命名”的大军推出了城堡CASTLE、离子ION、海王星NEPTUNE、遗迹RELIC、彗星COMET的体系实际上是向全行业的“直观化”趋势靠拢让自家报告读起来更轻松。四、新旧交替以前的名字会失效吗面对如此庞大的改名工程不少网络安全从业者可能会担心“我们公司内部写好的防范规则、过去的调查报告难道全都要跟着重写吗”谷歌显然考虑到了这一点采用了平滑过渡的策略1. 分批进行不搞“一刀切”谷歌首先只对几十个最活跃、最出名的黑客组织进行第一批改名。对于大量还在调查初期、底细未明的黑客团伙依然会保留UNCUncategorized未分类的前缀标号。2. 新旧兼容历史无忧在 Google Threat Intelligence谷歌威胁情报平台中历史上的旧编号如 APT1、其他安全公司给出的别名以及国际标准的 MITRE ATTCK 数据库映射全都将被继续保留并支持搜索。这意味着你在系统里搜“APT44”同样能精准找到“SANDWORM RELIC”。五、网络战场的“名册革新”黑客世界的安全攻防本质上是一场信息与时间的赛跑。谷歌这次重新定义黑客组织的命名规则表面上看只是换了几个响亮英文单词但背后反映出的是网络安全行业对“情报高效化、通俗化、标准化”的深刻追求。将晦涩难懂的数字代码变成一目了然的“双词代号”不仅能让专业的安全人员在面对网络威胁时做出更快速的反应也让普通大众在阅读网络安全新闻时能够更加轻松地看懂这片隐秘战场上的“风云变幻”。
返回列表