Google меняет систему имен для хакеров: что означают Castle, Ion и Relic

 Разное   Август 9, 2026

 Время чтения: ~4 мин.

Google меняет систему имен для хакеров: что означают Castle, Ion и Relic

В мире кибербезопасности давно существует отдельная проблема, которая на первый взгляд кажется довольно странной: хакеров слишком много, а названий для них еще больше.

Одна и та же группировка может иметь несколько обозначений в зависимости от того, кто ее исследует. Google называет ее одним именем, Microsoft использует другое, а специалисты из других компаний могут вообще обозначать ее очередным набором букв и цифр. В результате даже профессионалам иногда приходится буквально сверяться со справочником, чтобы понять, о ком именно идет речь.

Прощайте, APT1 и APT41

Одной из наиболее известных систем именования долгое время оставались обозначения APT. Например, APT1, APT41 и десятки других комбинаций, которые звучат скорее как инвентарные номера, чем как названия реальных сообществ.

Такой подход использовала Mandiant, которая в дальнейшем стала частью Google. Теперь компания решила отказаться от старой схемы и перейти на более запоминающиеся названия.

Новая система Google строится по достаточно простому принципу. Хакерская группировка получает случайное первое слово и второе слово, которое начинается с буквы, связанной со страной ее происхождения.

Например:

  • Castle используется для группировок, связанных с Китаем
  • Ion указывает на Иран
  • Neptune используется для Северной Кореи
  • Relic обозначает Россию

Иными словами, вместо бездушного APT41 специалисты получают название, которое гораздо проще запомнить и использовать в работе.

Почему Google вообще решил все поменять

Причина довольно прозаичная: хакерских групп стало слишком много. По данным Google Threat Intelligence Group, компания сегодня отслеживает более 5000 так называемых кластеров активности в разных странах.

Причем речь идет далеко не только о нескольких известных группировках, которые годами фигурируют в новостях. Государственные структуры, киберпреступники, группы, работающие по найму, разработчики шпионского ПО и другие игроки постоянно меняют инструменты, цели и методы работы.

В начале 2010-х годов, когда компании только начали активно публиковать исследования кибератак, масштабы проблемы выглядели совершенно иначе. Тогда специалисты просто не предполагали, что спустя несколько лет количество отслеживаемых группировок вырастет настолько.

Сегодня попытка удержать в голове все существующие обозначения напоминает попытку запомнить телефонную книгу, выпущенную несколькими разными издательствами.

Зачем вообще нужны имена хакеров

На самом деле название имеет гораздо большее значение, чем может показаться.

Когда специалисты фиксируют новую атаку, им важно понимать не только то, какое вредоносное ПО использовалось. Не менее важны предыдущие действия атакующей стороны, ее цели, инструменты, методы проникновения и типичные сценарии поведения.

Если исследователь знает, что за атакой может стоять конкретная группировка, он получает возможность сопоставить новый инцидент с предыдущими.

Это помогает быстрее обнаруживать угрозу, понимать дальнейшие действия злоумышленников и выбирать подходящую стратегию защиты.

Хороший пример здесь дают северокорейские хакеры Lazarus Group. Изучение их прошлых атак, целей и методов позволяет специалистам лучше понимать, чего можно ожидать от новых операций.

Поэтому название становится своеобразным ярлыком для огромного массива информации. Один термин может связывать между собой десятки атак, инструментов и методов, которые в противном случае пришлось бы анализировать практически с нуля.

Почему все компании не используют одинаковые названия

Логичный вопрос звучит так: если одна хакерская группировка имеет пять разных названий, почему компании просто не договорятся и не выберут одно общее?

Проблема в том, что у разных исследователей разные данные. Каждая компания получает информацию из собственных источников, использует собственную телеметрию и наблюдает за атаками через свою инфраструктуру. Поэтому специалисты могут по-разному оценивать связь между отдельными инцидентами и даже не всегда понимать, что наблюдают одну и ту же группировку.

Google прямо признает, что ни одна организация не обладает полной картиной происходящего.

Даже если компании будут активно обмениваться информацией, абсолютной точности добиться все равно невозможно.

Государственные хакеры против киберпреступников

Есть и еще одна проблема, государственные хакерские группировки обычно отслеживать немного проще.

У них чаще сохраняются определенные цели, инструменты и характерные методы работы. Если группа действует в интересах государства, ее деятельность может быть связана с конкретными политическими, военными или экономическими задачами.

У киберпреступников все гораздо хаотичнее. Участники группировок могут уходить, появляться новые люди, отдельные команды могут раскалываться, объединяться или создавать новые структуры. А группы, которые предоставляют хакеров или шпионские инструменты по найму, одновременно могут работать с клиентами из разных стран.

В итоге исследователям приходится отслеживать не одну стабильную организацию, а постоянно меняющуюся экосистему.

Google хочет сделать хаос немного понятнее

Новая система именования вряд ли решит проблему раз и навсегда. Другие компании продолжат использовать собственные обозначения, а сами хакерские группировки будут менять инструменты, инфраструктуру и тактику.

Но объединение подходов Google Threat Analysis Group и Mandiant хотя бы сокращает количество параллельных систем внутри самой компании.

В кибербезопасности иногда приходится начинать с элементарных вещей. Прежде чем понять, как остановить противника, нужно хотя бы разобраться, кто именно находится по другую сторону экрана.

А когда таких противников тысячи, нормальная система наименований превращается из удобства в необходимость.

Авторские права © 2026 K-Tech News. Все права защищены.