¿La solución de Google a la confusión de nombres de los piratas informáticos? Otro sistema de nombres más
Si es CISO, aquí hay un nuevo problema para la pila: ¿Me preocupo más por Sandworm Relic o Strawberry Tempest?
La semana pasada, el grupo de inteligencia sobre amenazas de Google se unió a una lista de rivales al cambiar la forma en que nombra a los piratas informáticos, reemplazando años de sistemas de nombres divididos con un único conjunto de nombres en clave construidos alrededor de pares de palabras memorables.
La compañía dijo en una publicación de blog que el cambio fusiona dos sistemas que se habían separado durante años dentro de Google: Mandiant, la firma de seguridad que Google compró en 2022, y su grupo interno de análisis de amenazas. La combinación de esas unidades dejó a Google con nombres superpuestos para los mismos grupos de hackers, un problema que el nuevo sistema pretende solucionar.
«El seguimiento de amenazas no debería ser un ejercicio de memorización, sino más bien de intuición», se lee en la publicación.
Cada grupo rastreado ahora recibirá un nombre de dos palabras. La primera palabra es un término distinto que pretende ser fácil de recordar, a menudo extraído de nombres ya utilizados en informes anteriores sobre un grupo específico. Cuando no exista tal nombre, los investigadores generarán uno al azar y harán que los analistas lo verifiquen antes de usarlo. La segunda palabra clasifica cada grupo por categoría, como país de origen o motivo. En los ejemplos publicados por Google, CASTLE se empareja con grupos vinculados a China, ION con Irán, NEPTUNE con Corea del Norte, RELIC con Rusia y COMET con actores de amenazas con motivación financiera no vinculados a un estado-nación.
El enfoque se hace eco de uno por el que CrowdStrike es conocido desde hace mucho tiempo. CrowdStrike combina un término específico con un animal vinculado a un país o motivo: PANDA para China, BEAR para Rusia, SPIDER para ciberdelincuentes, JACKAL para hacktivistas. El sistema de Google cambia los animales por palabras como CASTILLO y NEPTUNO, pero sigue la misma estructura básica, hasta el argumento de por qué funciona: un nombre de dos partes contiene más información que una simple etiqueta de país o un número, y puede cambiar a medida que se afina la atribución.
Microsoft tomó su propio turno en una revisión de nombres en abril de 2023, abandonando un sistema basado en elementos químicos, árboles y volcanes en favor de términos climáticos. Bajo ese sistema, Typhoon marcó a China, Blizzard marcó a Rusia, Sandstorm marcó a Irán y Tempest marcó a los ciberdelincuentes con motivaciones financieras. El cambio produjo nombres que llamaron tanto la atención por su sonido como por su sustancia, entre ellos Strawberry Tempest, Pumpkin Sandstorm y Pistachio Tempest. Los expertos de la industria se enojaron por el cambio, diciendo que los nombres comparaban los grupos con sabores de helado o cócteles.
Para 2025, la expansión de nombres de la industria se había convertido en un dolor de cabeza compartido suficiente como para que dos de los actores más importantes acordaran intentar solucionarlo juntos. Microsoft y CrowdStrike anunciaron un esfuerzo de mapeo conjunto en junio de ese año, combinando los nombres del clima de Microsoft con los nombres de animales de CrowdStrike para los mismos grupos rastreados, con Google, Mandiant y Palo Alto Networks Unit 42 también firmando para contribuir. Ambas compañías tuvieron cuidado de decir que el proyecto no era un intento de obligar a la industria a adoptar un solo sistema de nombres, solo para hacer que los existentes fueran más fáciles de traducir.
El lanzamiento de Google comienza con varias docenas de los grupos de hackers más activamente rastreados, y con el tiempo seguirán más. Los nombres más antiguos seguirán siendo buscables dentro de la plataforma de inteligencia de amenazas de Google, junto con asignaciones al marco MITRE ATT&CK y a los sistemas de nombres utilizados por otros proveedores.
La compañía dice que los grupos seguirán usando «UNC», por no categorizado, si aún es demasiado pronto para identificar exactamente dónde encaja un grupo en esta taxonomía.



