Google начал помечать связанные с Россией кибергруппировки кодом RELIC

28 июля, 2026, 13:00

Google будет добавлять слово RELIC к названиям хакерских группировок, которые связывает с Россией. Так, APT44, известная также как Sandworm, получит обозначение SANDWORM RELIC. Новое правило стало частью единой системы названий, которую Google вводит для отслеживаемых кибергрупп.

Google Threat Intelligence Group начала переводить отслеживаемые хакерские группировки на новую систему кодовых названий. Каждая группа получит обозначение из двух слов, второе из которых будет указывать на ее предполагаемое происхождение, мотивацию или характер деятельности.

Для группировок, которые Google связывает с Россией, выбрано слово RELIC. Связанные с Китаем группы будут получать обозначение CASTLE, с Ираном — ION, с Северной Кореей — NEPTUNE. Киберпреступные группировки, действующие ради финансовой выгоды, будут обозначаться словом COMET.

Первое слово станет уникальным названием конкретной группы. Google постарается сохранять уже известные обозначения, чтобы специалистам не приходилось заново запоминать всех участников. Если устоявшегося названия нет, слово выберут случайным образом, после чего его проверят аналитики.

Продолжение ниже

По новой схеме APT44, известная также как Sandworm и связываемая исследователями с российскими государственными структурами, получит название SANDWORM RELIC. Слово SANDWORM позволяет сохранить узнаваемое имя группировки, а RELIC указывает на установленную Google категорию ее происхождения.

Единая система потребовалась после объединения аналитических подразделений Mandiant и Google Threat Analysis Group в Google Threat Intelligence Group. До этого они независимо друг от друга называли и отслеживали группы и отдельные кластеры вредоносной активности. В результате одна и та же деятельность могла фигурировать в материалах Google под разными обозначениями.

Сначала новые имена получат несколько десятков наиболее активно отслеживаемых группировок. Затем Google будет постепенно распространять систему на остальные группы. Прежние названия останутся доступными для поиска в платформе Google Threat Intelligence вместе с обозначениями других ИБ-компаний и сопоставлениями с базой тактик и методов атак MITRE ATT&CK.

Для групп, происхождение или характер деятельности которых еще не установлены, сохранится временное обозначение UNC — uncategorized, или «не классифицировано». Оно используется для кластеров активности, которые находятся на ранней стадии расследования.

Новая схема упрощает работу внутри Google, однако общей системы названий кибергруппировок в отрасли по-прежнему нет. CrowdStrike, Microsoft и другие компании используют собственные обозначения, а различия в доступных данных не всегда позволяют точно сопоставить группы, которые отслеживают разные исследователи.

Словарь: Threat Intelligence