Google Threat Intelligence Group (GTIG) ha presentado un nuevo sistema de nomenclatura para identificar a los actores de amenazas que monitoriza. El objetivo es unificar los criterios utilizados hasta ahora por Google y Mandiant, facilitar la correlación de inteligencia y ofrecer a los equipos de seguridad una forma más intuitiva de reconocer el origen o la naturaleza de cada grupo.
La iniciativa llega tras la integración de Mandiant y el antiguo Threat Analysis Group (TAG) de Google bajo una única organización de inteligencia. Hasta ahora, ambos equipos mantenían esquemas de denominación diferentes, lo que provocaba que un mismo actor pudiera aparecer identificado de formas distintas en informes, plataformas o investigaciones.
El nuevo modelo asigna a cada actor un criptónimo compuesto por dos palabras. La primera identifica al grupo concreto y, siempre que sea posible, conserva nombres ya conocidos por la comunidad de ciberseguridad. Cuando no existe una denominación previa, Google genera un término aleatorio que posteriormente es validado por sus analistas para evitar sesgos. La segunda palabra indica la categoría del actor en función de su atribución, motivación o tipo de actividad, aportando un contexto inmediato para los equipos de defensa.
Bajo la nueva nomenclatura:
- Los grupos vinculados a China utilizarán el sufijo CASTLE
- Los relacionados con Irán, ION
- Los asociados a Corea del Norte, NEPTUNE
- Los atribuidos a Rusia, RELIC
- Y las organizaciones dedicadas al cibercrimen, COMET
De esta forma, un grupo como Sandworm pasará a identificarse como SANDWORM RELIC, manteniendo el nombre por el que ya era conocido e incorporando una referencia directa a su atribución geográfica.
Según explica Google, los sistemas tradicionales basados en identificadores numéricos, como APT1, o en convenciones diferentes entre proveedores obligaban a los analistas a memorizar múltiples nombres para un mismo actor. La nueva taxonomía pretende reducir esa complejidad y alinearse con otras iniciativas del sector, aunque la compañía reconoce que no es posible establecer una correspondencia exacta entre los grupos identificados por distintos fabricantes, ya que cada uno dispone de una visibilidad diferente sobre el panorama de amenazas.
La implantación será progresiva. En una primera fase, GTIG renombrará varias decenas de los grupos más activos, mientras que las denominaciones históricas seguirán siendo consultables en la plataforma Google Threat Intelligence junto con los alias utilizados por otros fabricantes y las referencias del marco MITRE ATT&CK. Los clústeres que aún se encuentren en fase de investigación continuarán utilizando la designación UNC («uncategorized).
















