Microsoft, CrowdStrike, Palo Alto y Google de Alphabet anunciaron la creación de un glosario público que busca ofrecer claridad sobre los nombres no oficiales asignados a grupos de actores de amenazas y ciberdelincuentes patrocinados por Estados. La iniciativa pretende disminuir la confusión generada por la diversidad de apodos utilizados para referirse a estos actores.
Un esfuerzo colectivo
Las empresas expresaron su deseo de involucrar a otros socios del sector y al gobierno estadounidense en el proyecto. El objetivo es identificar con mayor precisión a los responsables del mundo del espionaje digital. Vasu Jakkal, vicepresidente corporativo de Seguridad de Microsoft, destacó que la iniciativa podría acelerar la respuesta colectiva contra estos actores.
Un ejemplo práctico
Microsoft utiliza una taxonomía basada en el clima para nombrar a los actores de amenazas. Esta estrategia forma parte del esfuerzo conjunto presentado por las empresas mencionadas. La iniciativa busca estandarizar la nomenclatura y facilitar la comunicación entre los diferentes actores involucrados.
La complejidad de los apodos
Las empresas de ciberseguridad han utilizado durante mucho tiempo nombres en clave para referirse a grupos de amenazas. Asignar un nombre a un grupo de hackers puede ser complicado, por lo que los investigadores recurren a apodos para describir quiénes enfrentan.
Algunos nombres son simples y funcionales, como «APT1» o «TA453». Otros tienen más color y misterio, como «Earth Lamia» o «Equation Group». CrowdStrike ha utilizado apodos creativos como «Cozy Bear» para un grupo rusos de hackers o «Kryptonite Panda» para un grupo chino.
En 2016, Secureworks adoptó el nombre «Iron Twilight» para referirse a atacantes rusos que anteriormente se identificaban como «TG-4127». Microsoft también ha renovado sus apodos, pasando de nombres formales y temáticos como «Rubidium» a otros con temática meteorológica.
La sobrecarga de alias
La proliferación de estos apodos ha generado una sobrecarga. Un ejemplo es el informe del gobierno estadounidense sobre intentos de hackeo contra las elecciones de 2016, que incluyó 48 apodos distintos para referirse a grupos rusos y programas maliciosos.
Reacciones al proyecto
Michael Sikorski, director de tecnología de Palo Alto, consideró la iniciativa revolucionaria. Afirmó que las diferentes convenciones de nomenclatura generan confusión cuando los defensores necesitan claridad.
Juan Andrés Guerrero-Saade, director ejecutivo de SentinelOne, se mostró escéptico. Consideró que la cruda realidad del sector es que las empresas acumulan información y que la iniciativa no representa un cambio real.
Adam Meyers, vicepresidente sénior de CrowdStrike, afirmó que el proyecto ya había resultado exitoso al ayudar a conectar grupos identificados con diferentes apodos por Microsoft y CrowdStrike.