Tecnología

Por que los grupos de hackers reciben nombres en clave?

TechCrunchhace 2 h
Una sala de servidores iluminada en azul llena de cables
Una sala de servidores iluminada en azul llena de cablesPhoto: Brett Sayles / Pexels

Cuando una banda de ransomware o un grupo de espionaje respaldado por un estado se detecta por primera vez, las empresas de ciberseguridad suelen asignarle un nombre en clave mucho antes de conocer su identidad real. La practica puede parecer arbitraria desde fuera, pero sigue una logica sorprendentemente sistematica.

Las grandes empresas tecnologicas manejan cada una su propio sistema de nomenclatura para los grupos que rastrean sus equipos de inteligencia de amenazas. Las unidades de inteligencia de Google han usado historicamente nombres de elementos quimicos y metales para actores ya establecidos, mientras asignan codigos numericos temporales "UNC" a los grupos aun no caracterizados por completo.

Microsoft traslado toda su taxonomia de actores de amenazas a un sistema con tematica meteorologica hace unos anos: los grupos respaldados por estados reciben nombres de tipos de tormentas, mientras que los grupos criminales con motivacion financiera llevan nombres como "Blizzard". CrowdStrike, por su parte, prefiere combinaciones de un animal y un adjetivo de nacionalidad.

La razon principal detras de estos sistemas es permitir que los equipos de defensa reconozcan rapidamente la misma amenaza en distintos informes. La huella tecnica de un grupo (sus herramientas, los sectores atacados y sus metodos de ataque) tiende a mantenerse estable aunque su identidad real permanezca desconocida durante meses, o de forma indefinida.

Los expertos senalan que nombrar tambien exige un equilibrio cuidadoso: los nombres en clave deben ser identificables sin romantizar a un grupo ni otorgarle una notoriedad no deseada. Esa es una razon por la que algunas empresas evitan usar los nombres que los propios hackers eligen para si mismos, y optan por su propia taxonomia interna.

Otro factor importante es el reto de la atribucion. Probar de forma definitiva que pais u organizacion esta detras de un ataque es extremadamente dificil y puede tener un peso diplomatico considerable; usar un nombre en clave neutral ayuda a las empresas a evitar acusaciones directas que podrian tener consecuencias geopoliticas.

La reciente reorganizacion de Google busca fusionar los sistemas de nomenclatura antes separados que usaban sus distintos equipos de inteligencia de amenazas, incluida Mandiant, adquirida por Google, reduciendo la confusion para los analistas que trabajan en ambos frentes.

La falta de un estandar unico en toda la industria significa que el mismo grupo suele ser rastreado con nombres distintos por diferentes empresas, lo que puede dificultar que los defensores conecten la informacion entre informes. Algunos investigadores han pedido un estandar compartido para el sector, aunque el mercado competitivo de inteligencia aun no ha convergido en uno.

Los sistemas de nomenclatura tambien tienen una dimension de relaciones publicas: un nombre en clave memorable puede ayudar a que el informe de amenazas de una empresa atraiga mas atencion mediatica, lo que lleva a algunos criticos a argumentar que la denominacion a veces responde tanto al marketing como a la necesidad tecnica.

En definitiva, los nombres en clave asignados a los grupos de hackers son mas que una curiosidad: son una herramienta practica que permite a los equipos de defensa comunicarse rapidamente ante un panorama de amenazas complejo y en constante cambio.

Este artículo es un resumen editorial asistido por IA basado en TechCrunch. La imagen es una foto de archivo de Brett Sayles en Pexels.

Para seguir leyendo