보안위협 (악성코드, 취약점)/Threat Actor

Google (Mandiant) 새로운 위협행위자 (Threat Actor ) 이름 체계 계획 - APTxx의 종료

쿨캣7 2026. 8. 4. 05:15
728x90
반응형

 

Mandiant는 전통적으로(?) APTxx 으로 위협행위자 (Threat Actor) 이름을 부여했습니다.

 

2026년 7월 25일 맨디언트를 인수한 구글은 새로운 위협그룹 이름 체계를 공개했습니다.

 

 

Updated Cyber Threat Actor Naming System

https://cloud.google.com/blog/topics/threat-intelligence/updated-cyber-threat-actor-naming-system/?hl=en

 

Updated Cyber Threat Actor Naming System | Google Cloud Blog

Introduction  Today, Google Threat Intelligence Group (GTIG) will begin rolling out a unified naming schema for tracking threat actors. This new naming taxonomy represents an effort to standardize tracking across platforms and public reporting. Why are we

cloud.google.com

 

AI로 정리한 내용입니다.

 

배경

 

Mandiant와 Google TAG가 각각 따로 쓰던 트래킹 체계를 GTIG(Google Threat Intelligence Group) 통합 이후 하나로 합치는 작업입니다. APT1 같은 순번 기반 이름은 방어팀이 빠르게 맥락을 잡기 어렵다고 보고, "기억하기 쉬운 감(intuition)"을 주는 방식으로 바꾼다고 밝히고 있습니다.

 

새 체계 구조

 

두 단어 조합의 cryptonym 방식입니다.

  • 첫 단어: 해당 액터를 대표하는 고유하고 기억하기 쉬운 단어. 기존 공개 보고서에서 이미 쓰이던 이름이 있으면 그걸 우선 채택하고, 없으면 무작위로 생성한 뒤 분석가가 검수

 

 번째 단어: 출신국·소속·활동 유형에 따른 카테고리.

 

 

국가 이름
중국 CASTLE
이란 ION
북한 NEPTUNE
러시아 RELIC
사이버범죄 COMET

 

즉, 다른 업체와 유사한 방법으로 변경을 결정했습니다.

 

위협 행위자 분류 체계

https://www.ahnlab.com/ko/service/threat-actor-naming

 

위협 행위자 분류 체계 |안랩

안랩 위협 행위자 분류 체계는정보의 불확실성을 인정하고 이를 관리하는 방식과 위협 행위자의 변화를 지속적으로 반영할 수 있도록 하며 4단계 위협 행위 관리법을 통해 개별 공격부터 장기

www.ahnlab.com

 

 

계획

  • 우선 활동이 활발한 수십 개 그룹부터 순차적으로 새 이름으로 전환하고, 이후 롤링 방식으로 계속 확대 적용
  • 기존 이름(예: APT/UNC 번호, 타 벤더 별칭)은 GTI 플랫폼에서 그대로 검색 가능하도록 유지
  • 아직 초기 조사 단계라 특성이 불분명한 클러스터는 계속 UNC(uncategorized) 표기를 유지 — 관련해서 이전 포스트(https://cloud.google.com/blog/topics/threat-intelligence/how-mandiant-tracks-uncategorized-threat-actors)를 참조하도록 안내

 

참고 – 타사와의 매핑 한계

 

업계 표준 네이밍에 맞추려는 취지지만, 각 벤더의 가시성(visibility)이 다르기 때문에 타사 트래킹 체계와 1:1로 정확히 대응시키기는 어렵다는 caveat을 명시하고 있습니다. 즉 이번 개편은 "단순화를 통한 운영 효율화"이지, 업계 전체의 완전한 통일 네이밍 체계 구축은 아닙니다.

 

 

 

728x90
반응형