Тоже спорное утверждение, Сергей. Если я пишу хант на известную процедуру из матрицы MITRE - это поиск известного (т.к. процедура известна) и по вашей логике получается, это уже не хант и не ТН. Если мы говорим, что ТН это только поиск неизвестного, то получается, что ТН - это только поиск аномалий и всё (т.к. ранее неизвестное мы можем найти только через поиск аномалий). Насчет термина “Ioc hunting” - не слышал, чтобы его где-то использовали.
IoC hunting - видимо новый термин, придуманный Сергеем. Если вбить его в гугл, то кроме поста Сергея нигде он особо не упоминается (честно пролистал до 5-ой страницы поисковой выдачи гугла)