威胁行为者命名法
网络安全组织之间的共享威胁行为者信息并非易事,以为各组织的情况与利益相关系各不相同。为解决这一问题,AhnLab 开发了一套威胁行为者分类与命名体系,在补充现有业界命名方式的基础上,使各类威胁行为者能得到更加系统化的管理。
AhnLab 的命名体系根据威胁行为者的识别阶段,将其分为 Larva(幼虫) 和 Arthropod(节肢动物)两个阶段。
这一概念源自于生物的升值过程:幼虫在早期形态相似,但随着时间推移会逐渐演变为不同的节肢动物。这一比喻直观地体现了在持续分析过程中,威胁行为者真实身份逐步被揭示的过程。
Larva(幼虫):未识别的威胁行为者
Larva 指的是在归属信息尚未确认的初期阶段、身份未知的威胁行为者。所有威胁行为者在首次被发现时,都会被归类为 Larva 进行管理,直至获得更多归属信息并完成进一步识别。
被赋予 Larva 名称的威胁行为者将以“Larva-YY###”格式的管理编号进行标注。其中,“YY”表示检测年份,“###”表示该年度的检测顺序。 例如,“Larva-26001”表示 2026 年首次发现的、尚未被识别归属的威胁行为者。
Larva 属于后文所述“威胁行为三阶段管理体系”中的第一阶段,是 Incident(单个攻击事件)级别及以上赋予的固定名称。随后,通过进一步分析与信息收集,一旦确认其归属于某个特定威胁组织,则会与相应的 Arthropod(已识别威胁行为者)命名进行关联。
当出现新的信息时,与 Arthropod 的关联关系可随时进行修订(新增、变更或删除)。例如,若某攻击组织最初识别为朝鲜背景,并被归类为 Ant。但在进一步分析后若确认为其实际与中国相关,则与该 Larva 关联的 Arthropod 也将从 Ant 调整为 Cricket。

Arthropod(节肢动物):已识别的威胁行为者
当获取关于 Larva 的充分归属信息后,将根据其与特定国家或组织的关联性,将其连接至相应的 Arthropod 命名。
Arthropod 大致可分为国家背景威胁行为者和非国家威胁行为者。
国家背景威胁行为者
国家背景威胁行为者将根据“推定的幕后国家”进行分类与管理。
若某威胁行为者呈现出高级持续性威胁(APT)的特征,但其幕后国家尚未被明确识别,则将其归类为 Mantis(螳螂)。
国家背景威胁行为者并非单一组织,而是可能由多个不同的组织构成。为了识别并区分这些组织,AhnLab 采用了以下命名结构:
TA + Modifier + Arthropod
该命名方式既保持了国家层面的代表性,又能够更加清晰地区分同一国家内部不同威胁行为者的特征与差异。
示例:
- TA‑GiantAnt——被称为 Lazarus 的朝鲜背景攻击组织
- TA‑RedAnt——被称为 RedEyes 的朝鲜背景攻击组织
- TA‑ShadowCricket——被称为 ShadowForce 的中国背景攻击组织
非国家背景威胁行为者
网络犯罪组织、勒索软件组织以及黑客行动主义者(Hacktivist)等,也可能与某些国家存在一定关联。然而,在对这些威胁行为者进行分类时,相比国家背景,其活动目的与攻击类型更为重要。因此,非国家背景的威胁行为者将根据其主要活动目的与攻击特征,按类型进行分类和管理。
非国家背景威胁行为者的命名遵循以下结构:
TA + Arthropod + YY + ###
示例: TA-Beetle-25001

三阶段威胁行为管理体系
AhnLab定义的三个阶段威胁行为管理体系基于网络威胁的等级划分为“Incident(单个攻击事件)→ Operation(攻击活动)→ Campaign(长期且组织化的攻击活动)”。提供了能够对每个阶段各种威胁因素进行综合管理,并对个别攻击乃至长期活动进行系统分析的框架。

第一阶段:Incident - 单个攻击事件
Incident指的是已确认受害者或受侵害组织的单个攻击事件。每个Incident都会被赋予唯一的管理编号“INC-YYMMDD-###”,其含义为“INC(入侵事件)-YYMMDD(年月日)-###(顺序)”。对于Incident,重点在于分析事件的特性、入侵范围、使用的攻击手法等,以了解该事件具有什么特点。通过这一阶段,可以准确识别单个攻击事件,并为构建更高层次的Operation奠定基础。
第二阶段:Operation - 攻击活动
Operation是将多个事件组成一个攻击活动的单位。重点在于综合分析攻击的特点、目标和使用的技术,以找出各事件之间的关联性,并了解攻击活动的模式和意图。Operation的名称格式为“OP-YYMMDD-###”,其结构与Incident的名称结构相同。
在Operation分析中会考虑各种因素,主要项目如下:
- - Goal : 攻击者的最终目标
- - Target : 攻击对象(组织、行业领域、地区等)
- - Malware : 所使用的恶意代码种类和特点
- - Tool : 攻击中使用的工具和软件
- - Vulnerability : 被利用的漏洞
- - Technique : 攻击技术和战术
- - Infrastructure : 攻击中使用的基础设施(C&C服务器、代理等)
通过对这些多种因素进行综合分析,可以识别各Operation的固有特点和模式,从而更准确地追踪威胁行为者的活动。
从分析威胁行为者的角度来看,在分析的初始阶段,Operation被视为由未识别的威胁行为者Larva执行的。由于在分析开始时威胁行为者的归属信息不明确,因此以Larva命名进行管理,应对信息不确定性。之后,当获得更可靠的信息时,可以将威胁行为者与Arthropod关联起来。
在Operation阶段,重要的一点是一个攻击活动中可能涉及多个威胁行为者。在本体系中,考虑到网络攻击可能基于多个威胁行为者之间的合作,因此允许Larva关联到多个Arthropod。从实际攻击案例来看,个人、受雇威胁行为者或威胁团体常常为了共同的目标进行合作。
第三阶段:Campaign - 长期且具有组织性的攻击活动
Campaign是指长期且有组织的攻击活动,包括持续至少几个月到一年以上的攻击活动。Campaign由两个或多个Operation组成,并在长时间内利用多种攻击技术以实现长期目标。对于这样的Campaign,也是在经过长期分析后定义其名称。
在分析Campaign时,重点分析涉及多个Operation以实现长期目标的攻击活动,而不是单一攻击活动。此阶段的目标是了解攻击者的最终目的和长期战略。为此,会对多个威胁行为者长期合作或独立活动的案例进行分析。
有关AhnLab新开发的威胁行为者分类体系与命名法的详细内容,请参阅页面顶部的PDF报告。