谷歌顶尖黑客猎手解释黑客组织为何会有代号
十多年来,网络安全行业一直在为不同的黑客组织命名。其中一些,比如精灵熊(Fancy Bear),因其显著的黑客攻击和令人难忘的名字而进入主流,而其他组织则仅为网络安全行业所知。即使是行业内部人士,有时也无法追踪所有的黑客组织。这在一定程度上是因为每家公司对黑客组织的命名方式各不相同。这就是为什么会出现像这样的资源,试图成为网络安全专业人士、政府官员、政策制定者、记者以及更广泛公众理解黑客身份的“一站式商店”。上个月,谷歌成为最新一家重新设计其黑客组织命名系统的公司。过去以APT1、APT41或其他任意数字命名的时代已经结束,这种命名系统是由Mandiant采用的,后者曾是一家独立的安全公司,现在是谷歌的一部分。Mandiant是首个采用命名方案的公司。从现在起,谷歌的系统相对简单:每个黑客组织将有一个容易记住且随机的名字,以及一个第二个单词,其首字母代表其来源国:城堡(Castle)为中国,离子(Ion)为伊朗,海王星(Neptune)为北朝鲜,遗物(Relic)为俄罗斯。谷歌威胁情报小组的首席技术官肖恩·亨特利(Shane Huntley)表示,这一改革是为了使公司内部和外部的安全研究人员获得更清晰的信息。在2010年代初期,当公司开始发布网络攻击报告并命名背后的黑客时,亨特利告诉《TechCrunch》,“我们没有预料到今天会有这么多的威胁组织。” 现在跟踪所有黑客组织变得极其困难。目前,谷歌在多个国家跟踪超过5000个“活动集群”,谷歌威胁情报小组的首席分析师约翰·霍尔奎斯特(John Hultquist)指出。亨特利表示,几乎没有发达国家没有自己的网络能力和黑客组织。但是,命名黑客组织有什么意义呢?亨特利解释说,这不仅仅是一个学术化的练习。其目标是对谁在攻击谁,以及他们是如何攻击的有一个基本的理解。这样组织就能更快地识别威胁,做好准备,理想情况下能够阻止它们,或者至少更迅速地调查事件。他表示,所有这一切只有在你准确命名黑客并持续追踪他们的情况下才有可能。“如果你实际上被他们黑客攻击过,或者在处理某个事件时,了解那个攻击者的行为、他们做了什么、过去的行为等所有细节,对于帮助应对并了解自己面对此类威胁的准备情况都是至关重要的,”亨特利说道。了解被称为拉撒路小组(Lazarus Group)的朝鲜政府黑客的行为、他们的目标通常是什么以及他们为谁工作,为防御者处理这些黑客提供了一个起点。亨特利解释说,跟踪国家资助的黑客虽然具有挑战性,但比跟踪网络犯罪团伙和雇佣黑客要容易。政府黑客通常有更一致的目标和活动,而网络犯罪团伙的成员则经常进进出出,有时还可能分裂,整体上较为模糊。雇佣黑客团体和间谍软件制造商往往有许多来自全球不同地区的客户,因此这使得追踪更加困难。每当一个新的命名系统发布时,常见的批评是:为什么所有公司和组织不能使用相同的代号?虽然这个问题看似简单,实际上每家公司对每个组织的看法都有所不同,基于各自的数据和遥测。亨特利表示,这是一个无法通过公司和研究组之间更多信息共享来避免的无可逃避的现实。“没有人拥有完美的可见性,”他说。“我们正在建立我们的模型和最佳理解,但我们永远无法知道一切。” 通过统一谷歌旧的威胁分析小组的命名方案(亨特利负责)和Mandiant,现在至少少了一个需要记住的方案。有关其他所有信息,请参考这个巨大的列表。当您通过我们文章中的链接购买时,我们可能会获得小额佣金。这不会影响我们的编辑独立性。
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡