Nombres de actores de amenazas: el nuevo esquema de Google Threat Intelligence Group y su impacto en la defensa



El panorama de la ciberseguridad está en constante evolución, y las estrategias de las grandes plataformas para clasificar a los actores de amenaza no son la excepción. Recientemente, Google Threat Intelligence Group (GTIG) anunció una iniciativa para retirar la numeración heredada de Mandiant y TAG y reemplazarla por una nomenclatura de dos palabras, empezando por varios grupos rastreados con mayor detenimiento y continuando de forma progresiva. Este cambio, que estandariza internamente el lenguaje, introduce una convención adicional en una industria que apenas el año pasado logró acordar un mapeo de alias compartido.\n\nLa peculiaridad más comentada es que la segunda palabra codifica atribución o motivo. En la primera entrega, las parejas de palabras establecidas incluyen CASTLE para grupos vinculados a China, ION para Irán, NEPTUNE para Corea del Norte, RELIC para Rusia y COMET para actores criminales con motivación financiera o sin un país claramente asociado. Este sistema facilita, en teoría, comprender de dónde proviene un ataque o qué impulsa su actividad, al tiempo que mantiene una distinción entre identidad y propósito.\n\nLa adopción de dos palabras por actor rastreado se describe como un paso para eliminar sesgos y confusiones que pueden surgir con identificadores secuenciales como APT1. Google afirma que, cuando ya existe un nombre conocido, se conservará; si no, la primera palabra se genera de manera aleatoria para evitar sesgos, y luego pasa por revisión de analistas antes de ser utilizada.\n\nEl enfoque de Google guarda cierta similitud con prácticas existentes en la industria, como la asignación de términos asociados a países o motivos (por ejemplo, PANDA para China, BEAR para Rusia, SPIDER para crimen cibernético) que algunas empresas han mantenido a lo largo de los años. En este sentido, CASTLE, NEPTUNE y sus semejantes son una estilización de esa idea, con palabras en vez de animales.\n\nEste movimiento llega tras la fusión de Mandiant con la Threat Analysis Group para formar GTIG, resultado de la compra de Mandiant por 5.4 mil millones de dólares en 2022. La consolidación buscaba unificar dos sistemas de rastreo que evolucionaron por separado, de modo que la misma actividad no apareciera bajo etiquetas distintas según la fuente.\n\nHasta ahora, la única incorporación pública anunciada es Sandworm Relic, la llamada de Rusia asociada históricamente a Sandworm. Sin embargo, no es la primera vez que empresas tecnológicas intentan renovar sus taxonomías de amenazas; Microsoft ha utilizado clasificaciones basadas en condiciones climáticas y otros países han cuestionado las atribuciones asociadas a estos nombres.\n\nLa pregunta clave para defensores y responsables de seguridad es si esta simplificación contribuirá a una mayor claridad o, por el contrario, añadirá confusión en una comunidad que ya maneja múltiples esquemas de nomenclatura. A pesar de que Google y Mandiant participaron de un esfuerzo de mapeo de alias liderado por Microsoft y CrowdStrike en junio de 2025, la reciente declaración no menciona este acuerdo, lo que podría indicar que la adopción no será homogénea a nivel global.\n\nConclusión: la estandarización parcial de nomenclaturas puede facilitar la comunicación y la respuesta ante incidentes, pero también puede generar nuevas capas de complejidad si otros actores del sector no alínean sus sistemas. En este contexto, es crucial que las comunidades de defensa digital, equipos de SOC y analistas permanezcan atentos a las actualizaciones, posibles cambios en la codificación de motivos y la coherencia entre diferentes taxonomías para evitar malentendidos al construir la inteligencia de amenazas.

from Latest from TechRadar https://ift.tt/tnJzB7U
via IFTTT IA