ΣRED SIGMA IA← Volver al Blog
← Todos los artículos
Threat intelligence

Cambian los nombres, no los adversarios

La nueva taxonomía de amenazas de Google simplifica el lenguaje, pero las empresas deben conservar el contexto, la trazabilidad y la capacidad de respuesta.

En inteligencia de amenazas, los nombres permiten relacionar campañas, compartir hallazgos, priorizar investigaciones y comunicar riesgos. Sin embargo, también pueden generar confusión: un mismo actor puede tener varios alias y dos proveedores pueden agrupar la actividad de forma distinta.

De sistemas paralelos a una taxonomía unificada

Google Threat Intelligence Group comenzó a sustituir progresivamente nomenclaturas históricas, como APT y FIN, por criptónimos de dos palabras. El objetivo es unificar los sistemas utilizados anteriormente por Mandiant y Google Threat Analysis Group, reducir la complejidad operativa y ofrecer nombres que aporten contexto desde el primer vistazo.

Adoptar una nueva taxonomía no consiste únicamente en actualizar una etiqueta: exige conservar relaciones históricas, revisar automatizaciones y evitar que la información se pierda durante la transición.

Un alias es una referencia, no una atribución definitiva

Cada proveedor construye sus agrupaciones con la visibilidad que posee, sus fuentes y sus criterios analíticos. Por eso, dos nombres similares no siempre describen exactamente el mismo conjunto de actividad, y dos etiquetas diferentes pueden presentar solapamientos relevantes.

El nombre ayuda a navegar la información; no reemplaza la evidencia técnica, el análisis de comportamiento, la cronología ni la evaluación de hipótesis alternativas.

Cómo se construyen los nuevos criptónimos

Cada nombre está formado por dos palabras. La primera identifica de manera memorable al actor. La segunda aporta contexto sobre la característica que GTIG considera relevante para defenderse: atribución geográfica, motivación o tipo de actividad. Así conviven designaciones conocidas con nombres como LAKE RELIC, ICE RELIC, SPIRE CASTLE, RICH ION o WILD COMET.

La orientación inicial es útil, pero no elimina la necesidad de validar la fuente, el alcance de la agrupación, la fecha del análisis y el nivel de confianza.

Qué deben revisar los equipos

  1. Inventariar dónde se almacenan o utilizan nombres de actores.
  2. Construir una tabla de correspondencias con fuentes y niveles de confianza.
  3. Mantener temporalmente etiquetas nuevas e históricas en alertas, casos e informes.
  4. Probar búsquedas, reglas, integraciones y automatizaciones antes de cambiar la taxonomía principal.
  5. Comunicar el cambio a SOC, respuesta a incidentes, riesgo y liderazgo.
  6. Establecer una revisión periódica para incorporar designaciones y corregir relaciones.

Los comportamientos cambian menos que las etiquetas

Las organizaciones pueden reducir su dependencia de los nombres concentrándose en comportamientos observados, tácticas y técnicas. Una detección que identifica una técnica relevante conserva valor aunque el actor reciba otro nombre.

El beneficio real de esta evolución no será memorizar criptónimos, sino mantener una operación capaz de correlacionar inteligencia de múltiples fuentes, documentar incertidumbre y convertirla en acciones medibles.

Fuente oficial: Google Threat Intelligence Group — “Updated cyber threat actor naming system”.