Principais destaques
- O Google criou um novo sistema para identificar grupos de hackers, substituindo códigos difíceis de memorizar por nomes formados por duas palavras.
- A mudança tenta resolver um problema cada vez maior na segurança digital: diferentes empresas podem usar nomes diferentes para descrever grupos ou atividades que apresentam alguma relação.
- Mais do que criar apelidos, acompanhar o histórico e o comportamento de um grupo ajuda empresas a reconhecer ameaças, investigar ataques e se preparar para novas invasões.
Existe uma curiosidade no mundo da segurança digital que pode parecer estranha para quem está de fora: grupos de hackers recebem nomes.
Alguns parecem códigos militares, como APT1 ou APT41. Outros soam como personagens de filmes, animais, fenômenos naturais ou até nomes de bandas. Fancy Bear, Lazarus Group, Scattered Spider e vários outros acabaram entrando no vocabulário da indústria de segurança cibernética.
Esses nomes não são, na maioria das vezes, escolhidos pelos próprios criminosos. Eles são atribuídos por empresas de segurança, pesquisadores e organizações que acompanham suas atividades.
A razão é bastante prática. Quando um grupo passa anos tentando invadir empresas, governos ou outras organizações, os pesquisadores precisam de uma forma de identificar aquela atividade e relacioná-la com acontecimentos anteriores.
O problema é que a quantidade de grupos e campanhas cresceu muito.
E foi justamente por isso que o Google decidiu mudar a maneira como batiza e acompanha esses atores.
Em julho de 2026, o Google Threat Intelligence Group anunciou que começaria a implementar um sistema unificado de nomes para grupos de ameaças. A mudança reúne sistemas que antes eram mantidos separadamente pela Mandiant e pelo antigo Threat Analysis Group, conhecido como TAG.
A proposta é simples na aparência, mas importante para quem trabalha diariamente tentando descobrir quem está por trás de um ataque.
De APT1 a nomes mais fáceis de lembrar
Durante muitos anos, nomes como APT1, APT3 e APT41 ajudaram pesquisadores a organizar informações sobre diferentes grupos.
APT significa Advanced Persistent Threat, ou ameaça persistente avançada. O termo costuma ser usado para descrever operações sofisticadas e persistentes, especialmente aquelas relacionadas a espionagem ou grupos apoiados por governos.
Um exemplo conhecido é o APT1, grupo que o MITRE ATT&CK associa a uma unidade do Exército de Libertação Popular da China. O mesmo grupo também aparece associado a nomes como Comment Crew, Comment Group e Comment Panda.
O APT3 apresenta situação parecida. Além de APT3, pesquisadores já usaram nomes como Gothic Panda, Pirpi, UPS Team e Buckeye para se referir a atividades consideradas relacionadas.
É justamente aí que começa a confusão.
Imagine uma empresa que detecta um ataque e encontra evidências de que o invasor utiliza as mesmas ferramentas, infraestrutura ou técnicas observadas anteriormente. Um pesquisador pode reconhecer aquele comportamento por um nome, enquanto outro profissional, trabalhando para outra empresa, pode conhecer o mesmo conjunto de atividades por outro nome.
O MITRE ATT&CK mantém uma grande base para tentar organizar justamente esse cenário. A organização explica que diferentes empresas podem acompanhar os mesmos clusters de atividade usando nomes diferentes e que essas definições podem até se sobrepor parcialmente. Por isso, o MITRE registra nomes associados, mas alerta que eles não devem ser interpretados automaticamente como equivalentes perfeitos.
Em outras palavras, descobrir que dois nomes aparecem relacionados não significa necessariamente que os pesquisadores tenham exatamente a mesma visão sobre aquele grupo.
Essa é uma das razões pelas quais o Google quer tornar seu próprio sistema mais intuitivo.
Em vez de depender apenas de sequências numéricas, a empresa passou a utilizar o que chama de cryptonyms, nomes de duas palavras criados para serem mais memoráveis.
A primeira palavra identifica o ator. Ela pode aproveitar um termo já utilizado em reportagens públicas ou, quando não existe um nome anterior adequado, ser gerada aleatoriamente e posteriormente analisada pelos especialistas.
A segunda palavra fornece uma categoria relacionada à origem, atribuição, motivação ou tipo de atividade que seja considerada especialmente relevante para a defesa.
O Google deu alguns exemplos: CASTLE para atividades associadas à China, ION para o Irã, NEPTUNE para a Coreia do Norte, RELIC para a Rússia e COMET para grupos cibercriminosos.
Isso significa que o novo sistema não pretende simplesmente colocar uma bandeira escondida no nome do hacker. O objetivo é transmitir uma informação útil sem transformar o nome em mais um código que o profissional precise decorar.
O nome não é o mais importante. O histórico é
Para o público comum, pode parecer que dar nomes aos hackers seja apenas uma maneira divertida de organizar notícias.
Na prática, existe muito mais por trás disso.
Imagine que uma empresa descubra que sua rede foi invadida. Os especialistas responsáveis pela resposta ao incidente precisam descobrir rapidamente o que aconteceu.
Como o invasor entrou?
Que ferramentas utilizou?
Que sistemas tentou acessar?
Quais informações procurava?
Esse comportamento já foi observado antes?
Outras organizações foram atacadas de maneira semelhante?
Se a equipe conseguir associar o ataque a um grupo conhecido, ela pode começar a investigação com uma quantidade muito maior de informações.
É como reconhecer um criminoso pelo modo de agir. Saber apenas que alguém entrou em uma casa é pouco. Saber que a mesma pessoa já utilizou determinada técnica, costuma atacar determinados tipos de alvos e segue um padrão específico de comportamento pode mudar completamente a investigação.
É por isso que a identificação de grupos é considerada uma ferramenta de inteligência, e não apenas um exercício de nomenclatura.
O próprio Google explica que nomes baseados em números ou identificadores diferentes entre empresas podem exigir uma memorização desnecessária. A intenção do novo modelo é permitir que os profissionais reconheçam mais rapidamente o contexto de uma ameaça.
Esse contexto pode ser utilizado em diferentes níveis.
No nível mais imediato, uma organização pode procurar indicadores técnicos relacionados ao grupo, como infraestrutura, ferramentas, malware ou vulnerabilidades exploradas.
Em um nível operacional, os analistas podem observar padrões de comportamento. Um grupo costuma mirar determinado setor? Utiliza as mesmas técnicas de invasão? Costuma permanecer durante muito tempo dentro de uma rede?
E existe ainda uma camada estratégica.
Uma empresa pode perguntar quais grupos representam uma ameaça mais relevante para seu negócio e por quê.
Essa evolução não acontece apenas porque os hackers ficaram mais sofisticados. O volume de informação disponível também aumentou.
A segurança digital deixou de ser uma atividade na qual alguns poucos especialistas acompanhavam meia dúzia de ameaças conhecidas. Hoje, empresas de tecnologia e segurança monitoram uma quantidade gigantesca de atividades suspeitas.
O próprio Google diz que seu novo sistema será implementado progressivamente e que, neste primeiro momento, a empresa priorizou a mudança dos nomes de dezenas dos grupos mais ativos.
E isso é apenas uma parte do problema.
Por que cada empresa chama o mesmo hacker de uma coisa diferente?
Essa talvez seja a parte mais interessante da história.
À primeira vista, parece que seria muito fácil resolver a confusão. Bastaria todas as empresas concordarem com uma lista única de nomes.
Só que o mundo real é mais complicado.
Uma empresa de segurança pode ter acesso a determinados incidentes. Outra pode possuir telemetria de milhões de dispositivos. Uma terceira pode acompanhar campanhas de phishing. Uma quarta pode trabalhar diretamente na resposta a incidentes de grandes empresas.
Cada uma observa uma parte diferente do mesmo fenômeno.
É possível, portanto, que dois pesquisadores tenham informações diferentes sobre um mesmo grupo.
Também pode acontecer o contrário: duas atividades inicialmente consideradas pertencentes ao mesmo grupo podem posteriormente revelar características distintas.
A história da própria Mandiant mostra como essa classificação pode mudar.
A empresa criou a designação UNC, abreviação de “uncategorized”, para acompanhar clusters de atividade que ainda não tinham evidências suficientes para receber uma classificação mais consolidada.
Segundo a Mandiant, esses grupos podem crescer, se juntar a outros clusters, se separar ou eventualmente evoluir para uma classificação mais definida conforme novas evidências aparecem.
Isso é importante porque mostra que o nome de um hacker não deve ser tratado como uma verdade absoluta.
É uma ferramenta de organização baseada nas evidências disponíveis naquele momento.
Um caso particularmente interessante foi o UNC2452, grupo utilizado pela Mandiant para acompanhar a atividade relacionada ao ataque da SolarWinds. Em 2022, depois de reunir evidências suficientes, a empresa concluiu que aquela atividade deveria ser atribuída ao APT29 e incorporou o UNC2452 ao grupo.
Ou seja, um nome pode desaparecer não porque o ataque deixou de existir, mas porque os pesquisadores passaram a compreender melhor quem estava por trás dele.
Esse processo ajuda a explicar por que uma lista mundial e definitiva de nomes é tão difícil de criar.
O MITRE ATT&CK também reconhece essa dificuldade. Sua base reúne grupos, técnicas, campanhas e nomes associados, mas deixa claro que as associações refletem o que foi reportado publicamente e que os pesquisadores devem fazer análises adicionais quando necessário.
O novo sistema do Google não apaga os nomes antigos
Quem trabalha com segurança digital não terá simplesmente que esquecer APT1, APT41 ou outros nomes históricos.
O Google afirma que os nomes anteriores continuarão indexados e pesquisáveis na plataforma Google Threat Intelligence. Além disso, os mapeamentos com o MITRE ATT&CK e os aliases usados por outros fornecedores serão preservados.
Isso é fundamental.
Imagine uma empresa que passou anos construindo seus sistemas de detecção com base em relatórios antigos. Apagar todos os nomes anteriores criaria ainda mais confusão.
A estratégia escolhida pelo Google é mais parecida com uma tradução entre sistemas.
O profissional poderá encontrar o novo nome e, ao mesmo tempo, consultar os nomes anteriormente utilizados para aquele ator.
A mudança também não significa que todos os grupos receberão imediatamente um novo nome.
O Google afirma que o processo será gradual. Enquanto um cluster ainda estiver em investigação, a empresa continuará utilizando designações UNC, seguindo a lógica de “não categorizado”.
Isso faz sentido porque atribuir uma identidade definitiva a um grupo pode levar anos.
Para chegar a uma conclusão sólida, pesquisadores precisam cruzar evidências de diferentes ataques, infraestrutura, códigos maliciosos, ferramentas, vítimas, objetivos e padrões de comportamento.
Em alguns casos, mesmo depois de anos, ainda pode existir incerteza.
Grupos de governos são diferentes de criminosos comuns
Outro detalhe importante é que nem todos os hackers se comportam da mesma maneira.
Grupos ligados a governos tendem a apresentar objetivos mais consistentes. Uma operação pode estar relacionada a espionagem, coleta de informações estratégicas, interesses militares ou objetivos políticos.
Isso não significa que esses grupos sejam fáceis de rastrear. Pelo contrário. Alguns são extremamente cuidadosos e mudam ferramentas e infraestrutura para dificultar a identificação.
Mas existe uma continuidade que pode ajudar os pesquisadores.
Já grupos criminosos podem apresentar uma estrutura muito mais instável.
Integrantes podem sair. Novos membros podem entrar. Gangues podem se dividir. Um grupo pode mudar de nome ou passar a trabalhar com outra organização.
Também existem grupos que funcionam como prestadores de serviço para outros criminosos.
O ecossistema de ransomware é um exemplo disso. Uma operação pode envolver diferentes participantes, desde quem obtém o acesso inicial até quem rouba dados ou administra a extorsão.
Isso torna a atribuição muito mais complicada.
O MITRE, por exemplo, acompanha grupos financeiramente motivados que mudaram suas estratégias ao longo do tempo. O FIN8, que atua desde pelo menos 2016, é um exemplo de grupo associado a ataques financeiros que posteriormente passou a utilizar diferentes famílias de ransomware.
Também existem grupos conhecidos por uma quantidade impressionante de nomes.
O Deep Panda, por exemplo, aparece no MITRE ATT&CK associado a nomes como Shell Crew, WebMasters, KungFu Kittens e PinkPanther. A própria base observa que alguns pesquisadores chegaram a considerar uma possível relação com o APT19, mas que essa equivalência não é clara nas informações públicas.
É exatamente esse tipo de situação que transforma o acompanhamento de ameaças em um enorme trabalho de investigação.
Por que isso importa para quem não trabalha com segurança?
Pode parecer um assunto distante para o usuário comum, mas existe uma consequência prática.
Quanto mais rapidamente uma empresa identifica uma ameaça, maiores podem ser suas chances de impedir que um ataque avance.
Se um grupo conhecido costuma explorar determinada vulnerabilidade, por exemplo, organizações que sabem disso podem priorizar a correção daquele problema.
Se determinado grupo costuma tentar roubar credenciais, equipes de segurança podem reforçar mecanismos de autenticação e monitorar comportamentos suspeitos.
Se uma organização sabe que determinado ator costuma mirar seu setor, pode aumentar a vigilância sobre funcionários, sistemas e fornecedores.
A inteligência sobre ameaças funciona, portanto, como uma espécie de memória coletiva da segurança digital.
Um ataque deixa pistas. Outros ataques podem deixar pistas semelhantes. Ao conectar essas informações, os pesquisadores conseguem formar um retrato mais completo do adversário.
A Mandiant já descreveu esse processo como uma forma de transformar observações em ações defensivas. Segundo a empresa, o acompanhamento de grupos pode ajudar desde medidas táticas, como bloqueio de indicadores e correções, até decisões estratégicas sobre quais ameaças representam maior risco para uma organização.
É também por isso que o histórico de um grupo pode ser mais valioso do que seu nome.
O nome facilita a comunicação.
O histórico permite agir.
A guerra digital está ficando grande demais para depender da memória
A mudança anunciada pelo Google acontece em um momento em que o cenário de ameaças está se tornando ainda mais complexo.
Os grupos não estão apenas aumentando em número. Eles também estão incorporando novas tecnologias.
Em 2026, o próprio Google Threat Intelligence Group passou a relatar casos em que adversários utilizam inteligência artificial em diferentes partes do ciclo de ataque, incluindo reconhecimento, desenvolvimento de malware e exploração de vulnerabilidades.
Isso cria uma situação curiosa.
Enquanto os defensores tentam entender quem está atacando, como os invasores trabalham e quais são seus objetivos, os próprios invasores estão ganhando novas ferramentas para acelerar suas operações.
Nesse ambiente, simplesmente guardar nomes na memória deixa de ser suficiente.
É necessário relacionar nomes, técnicas, infraestrutura, ferramentas, campanhas e comportamentos.
O novo sistema do Google é uma tentativa de tornar justamente essa relação mais intuitiva.
A empresa não está dizendo que resolveu o problema de nomenclatura da indústria. Na verdade, reconhece que organizações diferentes continuarão tendo visões diferentes sobre os mesmos atores porque nenhuma delas possui visibilidade total sobre o cenário de ameaças.
Essa talvez seja a parte mais importante da mudança.
Não existe um catálogo perfeito dos hackers do mundo.
Existem pesquisadores observando fragmentos de uma atividade enorme e tentando conectar esses fragmentos da melhor maneira possível.
No fim, os nomes são uma ferramenta para enxergar padrões
O nome de um grupo hacker pode parecer apenas um apelido curioso, mas ele representa uma tentativa de transformar um problema extremamente complexo em algo que seres humanos consigam acompanhar.
Quando um pesquisador diz que determinada atividade está relacionada a um grupo conhecido, ele não está apenas colocando um rótulo.
Está tentando conectar acontecimentos.
Um ataque ocorrido hoje pode ter relação com outro observado meses atrás. Uma ferramenta encontrada em uma máquina pode ter aparecido em outro incidente. Uma infraestrutura utilizada por um invasor pode revelar conexões com campanhas anteriores.
É dessa combinação de pequenas pistas que surge a inteligência sobre ameaças.
O Google está tentando tornar esse processo mais simples com nomes que possam ser lembrados com facilidade e que carreguem algum contexto.
Os nomes antigos continuarão existindo. Os aliases continuarão sendo necessários. E diferentes empresas provavelmente continuarão discordando em alguns casos.
Isso não é necessariamente um fracasso.
Na realidade, é consequência de um mundo em que os pesquisadores raramente conseguem enxergar o cenário inteiro.
O objetivo é chegar o mais perto possível de uma visão compartilhada.
Para quem está fora da área de segurança, pode parecer estranho que hackers recebam nomes como Castle, Ion, Neptune ou Relic.
Para quem precisa defender uma rede contra eles, porém, a lógica é muito mais simples: é mais fácil combater uma ameaça quando você consegue reconhecer seu comportamento, lembrar do que ela já fez e entender o que pode fazer a seguir.
E, nesse sentido, o nome é apenas o começo da investigação.