Updated Cyber Threat Actor Naming System

TL;DR · AI 摘要
Google威胁情报团队推出新命名系统,统一跟踪威胁行为者,提升情报分析效率。
核心要点
- 新系统采用双词密码命名法,如CASTLE(中国)/NEPTUNE(朝鲜)
- 分类词基于威胁动机和活动类型,提升防御策略匹配度
- 旧名称保留并可搜索,确保情报平台兼容性
结构提纲
按章节快速跳转。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- 威胁行为者命名系统
- 新架构设计
- 双词密码命名法
- 分类维度:身份/属性
- 实施策略
- 优先重命名活跃威胁组
- 保留旧名称映射
- 分类标准
- 国家/地区标签
- 威胁类型标签
金句 / Highlights
值得收藏与分享的关键句。
新系统使用双词组合,第一词表征身份,第二词分类威胁属性,提升记忆和分类效率
分类词映射国家/地区(如CASTLE=中国)和威胁类型(COMET=网络犯罪)
旧名称保留并可搜索,MITRE ATT&CK映射关系持续维护
更新后的网络威胁行为者命名系统 | Google Cloud 博客
威胁情报
更新后的网络威胁行为者命名系统
2026年7月25日
##### Google 威胁情报团队
##### Google 威胁情报
了解最关键威胁的可见性与上下文。
联系我们 & 获取演示
介绍
今天,Google 威胁情报团队(GTIG)将开始部署统一的威胁行为者命名方案。这种新的命名分类法旨在跨平台和公共报告中实现威胁追踪的标准化。
为什么采用不同的命名系统?
历史上,Mandiant 和 Google 威胁分析团队(TAG)使用了不同的追踪系统,依赖于各自独立发展的并行命名方案。GTIG 的成立需要新的融合追踪系统,以及新的命名系统。展望未来,GTIG 的新系统将依赖密码名称。使用顺序编号或分散标识符(如 APT1)无法为防御者提供快速行动所需的关键上下文。威胁追踪不应是记忆练习,而应是直觉判断。新命名规范与行业标准的威胁行为者命名系统一致。
我们的新型命名方案
我们的新方案采用基于密码名称的方法,为每个独特的威胁行为者使用易于记忆的双词组合:
- 第一个词是代表特定行为者的独特且易记的术语,特别是之前公共报告中可能使用过的名称。如果没有现成的术语,该词将随机生成以消除偏见,随后由我们的分析师审核。
- 第二个词根据动机、归因或活动类型对威胁集群进行分类,基于我们认为对防御和响应策略最重要的类别。
下表展示了威胁行为者分类如何映射到每个密码名称的第二个词:
| 来源或类型 | 组名 | |------------|----------| | 中国 | CASTLE | | 伊朗 | ION | | 朝鲜 | NEPTUNE | | 俄罗斯 | RELIC | | 网络犯罪者 | COMET |
表1:Google 新威胁行为者命名系统分类示例
我们知道业界存在许多威胁行为者追踪方案,因此我们有意将此系统设计得尽可能简单,以简化操作并促进与其他命名分类法的映射。然而,一个重要的限制是:由于没有两家组织对威胁环境有完全相同的可见性,直接的威胁行为者对比(如同类比较)很少可能。转向更易于遵循和记忆的惯例,是解决复杂追踪问题的实际步骤。
持续改进中的工作
我们首先优先重命名数十个最活跃的团体,并将持续推进这一过程。旧名称将在Google威胁情报(GTI)平台中保持索引和可搜索状态,MITRE ATT&CK 映射和其他供应商别名也将保留,见图1。
图1:首次发布时GTI平台上的威胁行为者名称显示
我们将继续使用 UNC(“未分类”)标识符来标记仍在调查早期阶段的威胁集群,如本文所述。
发布于
- 威胁情报