
Por que hackers ganham codinomes: o Google explica sua nova lógica
Shane Huntley, CTO do Google Threat Intelligence Group, explica por que grupos de hackers recebem apelidos e como funciona o novo sistema de nomes de duas palavras que substitui a antiga nomenclatura APT herdada da Mandiant.
Por Redação tech & talk · Curadoria assistida por IA, revisão humana
Um nome para cada ameaça
Quem acompanha notícias de cibersegurança já se deparou com nomes como Fancy Bear ou Lazarus Group. Segundo Shane Huntley, CTO do Google Threat Intelligence Group (GTIG), esses codinomes não são apenas marketing: servem para dar "uma compreensão básica de quem está atacando quem e como estão atacando", em entrevista ao TechCrunch. Conhecer o histórico, os métodos e o comportamento de cada grupo permite que empresas reconheçam ameaças mais rápido, montem defesas específicas e respondam a incidentes com mais eficiência.
Huntley também apontou uma diferença prática entre os alvos rastreados: hackers patrocinados por Estados costumam ser mais fáceis de acompanhar do que grupos criminosos comuns, já que estes últimos têm integrantes que entram e saem e estruturas mais amorfas e fluidas. Ainda assim, ele reconhece os limites do trabalho: "ninguém tem visibilidade perfeita" sobre todas as operações em curso.
Fim da era APT
A declaração de Huntley acontece no contexto de uma mudança recente na forma como o próprio Google nomeia esses grupos. O GTIG abandonou o sistema antigo — nomes como APT1 ou APT41, herdados da Mandiant e usados havia mais de uma década — e adotou uma nomenclatura unificada de duas palavras, que também incorpora o método antes usado pelo Threat Analysis Group do Google.
No novo padrão, a primeira palavra é um termo memorável, que pode reaproveitar apelidos já conhecidos publicamente ou ser gerado de forma aleatória e revisado por analistas; a segunda indica a origem ou o tipo do grupo. Segundo o blog oficial do Google Cloud, CASTLE identifica grupos ligados à China, ION ao Irã, NEPTUNE à Coreia do Norte, RELIC à Rússia, e COMET reúne cibercriminosos sem vínculo com Estados-nação.
Alguns exemplos de conversão já divulgados pelo Google: o grupo criminoso FIN7 passou a ser WILD COMET, a APT29 (ligada à Rússia) virou ICE RELIC, a APT41 (China) agora é SPIRE CASTLE, a APT33 (Irã) é BLEAK ION e a APT37 (Coreia do Norte) passou a PLAIN NEPTUNE.
Transição gradual
O Google já renomeou várias dezenas dos grupos mais ativos e afirma que vai atualizar outros atores de forma progressiva. Segundo a empresa, todos os nomes antigos continuam pesquisáveis na plataforma Google Threat Intelligence, junto com mapeamentos do MITRE ATT&CK e os aliases usados por outros fornecedores de segurança — o que preserva a rastreabilidade histórica mesmo com a troca de nomenclatura. A companhia afirma monitorar mais de 5.000 "activity clusters" ao redor do mundo, entre grupos já nomeados e outros ainda classificados apenas como UNC ("não categorizados"), à espera de evidências suficientes para ganhar um codinome definitivo.