🔍 Contexte
Publié le 8 août 2026 par TechCrunch, cet article rapporte la refonte du système de nommage des groupes de hackers par Google Threat Intelligence Group, fruit de la fusion entre l’ancien Threat Analysis Group (TAG) et Mandiant (intégré à Google).
🏷️ Nouveau système de nommage
Google abandonne la nomenclature numérique héritée de Mandiant (APT1, APT41, etc.) au profit d’un système en deux parties :
- Un prénom aléatoire et mémorable
- Un second mot dont l’initiale indique le pays d’origine :
- Castle → Chine
- Ion → Iran
- Neptune → Corée du Nord
- Relic → Russie
👤 Intervenants clés
- Shane Huntley, CTO du Google Threat Intelligence Group, a expliqué la nécessité de cette refonte pour apporter de la clarté aux chercheurs en sécurité.
- John Hultquist, analyste en chef du Google Threat Intelligence Group, a précisé que Google suit désormais plus de 5 000 clusters d’activité dans plusieurs pays.
🎯 Objectif du nommage des groupes
Selon Huntley, nommer les groupes de hackers permet de :
- Identifier plus rapidement les menaces
- Préparer les défenses
- Accélérer la réponse aux incidents
- Comprendre le comportement passé d’un acteur pour mieux gérer une compromission active
⚠️ Limites reconnues
- Chaque entreprise dispose de données et télémétries différentes, rendant une nomenclature universelle impossible.
- Le suivi des groupes cybercriminels et des hackers-for-hire est plus difficile que celui des acteurs étatiques, en raison de leur structure plus fluide.
- Aucune organisation ne dispose d’une visibilité parfaite sur l’ensemble des activités malveillantes.
📰 Nature de l’article
Article de presse spécialisée à visée explicative, dont le but principal est de présenter et contextualiser la nouvelle nomenclature de Google pour les groupes de menaces, à travers une interview de responsables du Google Threat Intelligence Group.
🧠 TTPs et IOCs détectés
Acteurs de menace
- Fancy Bear (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
- Lazarus Group (state-sponsored) — orkl.eu · Malpedia · MITRE ATT&CK
🟡 Indice de vérification factuelle : 40/100 (moyenne)
- ✅ techcrunch.com — source reconnue (liste interne) (20pts)
- ✅ 4260 chars — texte complet (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ⬜ aucune TTP identifiée (0pts)
- ⬜ date RSS ou approximée (0pts)
- ✅ acteur(s) identifié(s) : Fancy Bear, Lazarus Group (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://techcrunch.com/2026/08/08/googles-top-hacker-hunter-explains-why-hacking-groups-get-codenames/