En inteligencia de amenazas, los nombres permiten relacionar campañas, compartir hallazgos, priorizar investigaciones y comunicar riesgos. Sin embargo, también pueden generar confusión: un mismo actor puede tener varios alias y dos proveedores pueden agrupar la actividad de forma distinta.
De sistemas paralelos a una taxonomía unificada
Google Threat Intelligence Group comenzó a sustituir progresivamente nomenclaturas históricas, como APT y FIN, por criptónimos de dos palabras. El objetivo es unificar los sistemas utilizados anteriormente por Mandiant y Google Threat Analysis Group, reducir la complejidad operativa y ofrecer nombres que aporten contexto desde el primer vistazo.
Adoptar una nueva taxonomía no consiste únicamente en actualizar una etiqueta: exige conservar relaciones históricas, revisar automatizaciones y evitar que la información se pierda durante la transición.
Un alias es una referencia, no una atribución definitiva
Cada proveedor construye sus agrupaciones con la visibilidad que posee, sus fuentes y sus criterios analíticos. Por eso, dos nombres similares no siempre describen exactamente el mismo conjunto de actividad, y dos etiquetas diferentes pueden presentar solapamientos relevantes.
Cómo se construyen los nuevos criptónimos
Cada nombre está formado por dos palabras. La primera identifica de manera memorable al actor. La segunda aporta contexto sobre la característica que GTIG considera relevante para defenderse: atribución geográfica, motivación o tipo de actividad. Así conviven designaciones conocidas con nombres como LAKE RELIC, ICE RELIC, SPIRE CASTLE, RICH ION o WILD COMET.
La orientación inicial es útil, pero no elimina la necesidad de validar la fuente, el alcance de la agrupación, la fecha del análisis y el nivel de confianza.
Qué deben revisar los equipos
- Inventariar dónde se almacenan o utilizan nombres de actores.
- Construir una tabla de correspondencias con fuentes y niveles de confianza.
- Mantener temporalmente etiquetas nuevas e históricas en alertas, casos e informes.
- Probar búsquedas, reglas, integraciones y automatizaciones antes de cambiar la taxonomía principal.
- Comunicar el cambio a SOC, respuesta a incidentes, riesgo y liderazgo.
- Establecer una revisión periódica para incorporar designaciones y corregir relaciones.
Los comportamientos cambian menos que las etiquetas
Las organizaciones pueden reducir su dependencia de los nombres concentrándose en comportamientos observados, tácticas y técnicas. Una detección que identifica una técnica relevante conserva valor aunque el actor reciba otro nombre.
El beneficio real de esta evolución no será memorizar criptónimos, sino mantener una operación capaz de correlacionar inteligencia de múltiples fuentes, documentar incertidumbre y convertirla en acciones medibles.
Fuente oficial: Google Threat Intelligence Group — “Updated cyber threat actor naming system”.