Google Threat Intelligence Group начал rollout единой cryptonym-схемы для threat actors — вместо APT-номеров пары вроде Sandworm Relic или Ice Relic, где второе слово кодирует происхождение или мотив.
В блоге Google Cloud (24 июля 2026) перечислены категории: CASTLE — PRC, ION — Iran, NEPTUNE — North Korea, RELIC — Russia, COMET — cybercrime без state backing. Первое слово — memorable term из прошлых отчётов или random vetted token.
GTIG объединяет бывшие Mandiant и Threat Analysis Group схемы; переименованы десятки самых активных кластеров, остальные — rolling basis. Старые имена остаются searchable в Google Threat Intelligence с MITRE ATT&CK mappings и alias других вендоров.
CTO Shane Huntley в интервью TechCrunch 8 августа подчёркивает: цель — intuition для defenders, потому что компании всё равно видят разные slices telemetry и полная унификация индустрии невозможна.
Официальный анонс: Официальный анонс
Google GTIG вводит двухсловные кодовые имена APT — Castle, Ion, Neptune, Relic, Comet
Источник: Google Cloud Blog