【科技24时区】十多年来,网络安全行业一直热衷于给各类黑客组织起绰号。其中,“Fancy Bear”(奇幻熊)等名字因涉及重大攻击事件且朗朗上口,早已破圈进入大众视野;而更多的代号则仅在安全专家的小圈子里流传。甚至对于业内人士而言,理清这些错综复杂的身份也绝非易事——毕竟,每家安全公司都有自己的一套命名逻辑。这也正是为何我们需要诸如“威胁情报对照表”这类资源的存在,它们试图为安全从业者、政府官员、政策制定者、记者乃至普通公众提供一个厘清“谁是谁”的一站式参考。

就在上个月,谷歌成为了最新一家对其黑客组织命名系统进行大刀阔斧改革的公司。那个由Mandiant首创、曾被广泛采用的“APT1”、“APT41”或“APT某某”的数字编号时代,正式宣告终结。要知道,Mandiant这家曾经独立的安全巨头如今已是谷歌版图的一部分,它也是最早推行标准化命名方案的企业。取而代之的,是谷歌推出的一套更为直观的新规则:每个黑客组织将获得一个随机但易于记忆的名字作为前缀,后缀单词的首字母则直接指向其来源国。例如,“Castle”代表中国,“Ion”对应伊朗,“Neptune”指代朝鲜,而“Relic”则归属于俄罗斯。

据谷歌威胁情报集团首席技术官Shane Huntley透露,此次改革的核心目的在于消除歧义,无论是公司内部还是外部的安全研究人员,都能从中获益。Huntley向TechCrunch坦言,早在2010年代初,当企业开始发布网络攻击报告并指名道姓地揭露幕后黑手时,“我们并未预料到今天的威胁组织数量会如此庞大”。如今,追踪所有目标已变得异常艰难。根据该集团首席分析师John Hultquist的数据,谷歌目前在全球范围内监控着超过5000个“活动集群”。Huntley更是直言,几乎没有哪个发达国家不具备自己的网络战能力和黑客团队。

那么,给黑客组织起名究竟有何深意?这绝非单纯的学术游戏。Huntley解释道,其根本目标是建立对“谁在攻击谁”以及“如何攻击”的基础认知。唯有如此,机构才能更迅速地识别威胁,提前部署防御措施,理想情况下甚至能阻断攻击,或者至少加快事件调查的速度。他强调,这一切的前提是对黑客进行持续且一致的命名与追踪。“如果你真的遭到他们的攻击,或者正在处理相关事件,了解该行为体的行事风格、过往行径以及惯用手法,对于应急响应和构建防御覆盖范围至关重要。”以朝鲜政府支持的黑客组织“Lazarus Group”为例,知晓其行为模式、通常目标及背后雇主,能为防御者提供应对此类威胁的初始切入点。

值得注意的是,尽管追踪国家支持的黑客极具挑战性,但在Huntley看来,这反而比追踪网络犯罪团伙和雇佣黑客要容易一些。政府背景的黑客往往拥有相对固定的目标和行动轨迹;相比之下,网络犯罪团伙成员流动频繁,时常分裂重组,形态更为模糊不定。而那些提供间谍软件的雇佣黑客团体,由于客户遍布全球各地,踪迹更加难以捕捉。

每当新的命名系统公布,总会引来一种常见的质疑:为什么所有公司和组织不能统一使用同一套代号?这个问题看似简单,实则触及了行业的痛点。现实情况是,基于各自掌握的数据和遥测信息,每家公司对同一组织的看法都存在细微差异。Huntley指出,这是一种无法回避的现实,即便加强信息共享也无法彻底消除。“没有人拥有完美的视野,”他说道,“我们正在构建模型并形成最佳理解,但我们永远无法知晓事情的全貌。”通过整合谷歌原有的威胁分析小组(由Huntley领导)与Mandiant的命名方案,至少现在少了一套需要记忆的复杂代码。至于其余那些纷繁复杂的别名,恐怕还得依靠那份庞杂的对照列表来一一甄别。