Фишинг 2026: преглед от NiceNIC - роли, резултати, контрол

Брой посещения:27 Време:2026-08-27 11:38:35 Автор: windy Контакт suppилиt email
[STYLE_CONTENT_T1]

Бърз отговор

Две публикации от 2026 г. съобщиха за значителна концентрация на фишинг домейни, за които NICENIC INTERNATIONAL GROUP CO., LIMITED е идентифициран като спонсориращ регистратор.

NiceNIC признава, че фишингът може да причини кражба на идентификационни данни, измами, компрометиране на акаунти, финансови загуби и прекъсване на услуги. Съобщената концентрация и растеж са сериозни оперативни и сигурностни сигнали, които изискват внимание.

Приписването на регистратор не означава, че NiceNIC е управлявал докладваните уебсайтове, контролирал е съдържанието им, хоствал е файловете им, предоставял е техния авторитетен DNS, доставял е имейлите им или е управлявал техния CDN. Тези услуги може да се предоставят от различни страни.

Това разделение на ролите не премахва отговорностите на NiceNIC като регистратор. Когато има приложими доказателства, че домейн, спонсориран от NiceNIC, се използва за DNS злоупотреба, NiceNIC е отговорен да разследва въпроса и да приложи подходящи мерки на ниво регистратор, където се поддържат.

Този преглед обяснява какво съобщават публикациите, как са разделени отговорностите в индустрията, какво NiceNIC може да провери от своите записи от страна на регистратора и как NiceNIC подхожда към доказателствата, смекчаването и прозрачността.

Какво съобщиха двете публикации

Този преглед разглежда две публични публикации:

  • сравнението на регистраторите по тримесечия от 1 май до 31 юли 2026 г. на Центъра за информация за киберпрестъпленията;
  • годишната публикация, озаглавена Фишинг пейзаж 2026, Домейн регистратори, публикувана чрез Interisle Insights.

Годишната публикация съобщи NiceNIC като първи в своето проучване за:

  • броя на докладваните фишинг домейни;
  • }}
  • броя на домейните, класифицирани от изследователите като злонамерени фишинг регистрации, създадени от атакуващи.
  • }}

В него също се посочва, че 85% от свързаните с NiceNIC фишинг домейни в годишното проучване са класифицирани от изследователите като създадени от атакуващи.

По-късното тримесечно сравнение съобщи следните промени:

Показател
Съобщена промяна от февруари-април до май-юли 2026 г.
Домейни под управление
+27%
Докладвани фишинг домейни
+66%
Резултат за фишинг домейни
+31%
Домейни, класифицирани като злонамерени регистрации
+71%

Съобщените измервания за фишинг и злонамерени регистрации нарастват по-бързо от съобщения растеж в портфолиото от домейни на NiceNIC .

NiceNIC третира тази тенденция като материален рисков сигнал, изискващ по-внимателно внимание.

Бележка за източника: Тримесечните промени по-горе са възпроизведени от сравнението на регистраторите от 1 май до 31 юли 2026 г., публикувано от Центъра за информация за киберпрестъпленията. Годишните изявления са от Фишинг пейзаж 2026, Домейн регистратори, публикувани чрез Interisle Insights. NiceNIC не е независимо валидирал всяка класификация на ниво домейн, включена в обобщените измервания.

Какво означава ролята на NiceNIC като регистратор

Двете публикации идентифицират NICENIC INTERNATIONAL GROUP CO., LIMITED като спонсориращ регистратор за свързаните имена на домейни .

Връзката с регистратор не означава автоматично, че регистраторът предоставя и всички други услуги, използвани от даден домейн.

Един домейн може да използва услуги на NiceNIC, услуги на трети страни или комбинация от различни доставчици. Конфигурацията варира от един домейн до друг.

Роля в индустрията
Типична отговорност
Регистрант или оператор на уебсайт
Определя предназначението на домейна и обикновено контролира или упълномощава уебсайта, приложението и съдържанието
Доставчик на хостинг
Съхранява и обслужва файлове на уебсайта, бази данни, приложения и друго хоствано съдържание
Авторитетен DNS доставчик
Публикува DNS записите, които насочват потребителите и услугите към съответната инфраструктура
Доставчик на CDN или обратен прокси
Маршрутизира, проксира, кешира, филтрира или защитава трафика на уебсайта
Имейл доставчик
Изпраща, получава или обработва имейли, свързани с домейна
Регистратор
Управлява регистрацията, връзката с клиента, статуса на трансфер, статусите на ниво регистратор и приложимите отговорности на регистратора
Регистър
Управлява авторитетната база данни за регистрации и DNS зоната за горното ниво на домейна и управлява политиките и статусите на ниво регистър

Следователно приписването на регистратор не установява, че NiceNIC:

  • е управлявал докладвания уебсайт;
  • е създал или контролирал докладваното съдържание;
  • е хоствал уебсайта на инфраструктура, управлявана от NiceNIC;
  • е предоставял авторитетния DNS;
  • е управлявал CDN или обратния прокси;
  • е изпращал докладвания фишинг имейл;
  • е контролирал сървъра или приложението на регистранта.

В същото време отговорността на регистратора остава важна.

Когато NiceNIC има приложими доказателства, че домейн, който спонсорира, се използва за DNS злоупотреба, NiceNIC трябва да разследва и да приложи подходяща мярка на ниво регистратор, където се поддържа.

В зависимост от обстоятелствата, спирането на вредната дейност може също да изисква действия от:

  • регистранта или оператора на уебсайта;
  • доставчика на хостинг;
  • авторитетния DNS доставчик;
  • доставчика на CDN или обратен прокси;
  • имейл доставчика;
  • регистъра;
  • правоприлагащите органи или друг компетентен орган.

NiceNIC обяснява тези отговорности по-подробно в своето ръководство за как работи домейн индустрията и как са разделени отговорностите.

Как трябва да се разбират публикуваните измервания

Публикациите използват външни данни за заплахи, за да измерват фишинг активността, свързана с регистратори.

Центърът за информация за киберпрестъпленията заявява, че записите за заплахи може да включват:

  • домейни;
  • URL адреси;
  • дати на откриване;
  • целеви марки;
  • информация за регистратора;
  • DNS информация;
  • информация за инфраструктурата;
  • класификации на заплахи.

Тези записи се комбинират с информация за регистрация, DNS, хостинг и класификация, за да се получат обобщени измервания.

Докладвани фишинг домейни

Това измерване представлява домейни, приписани на регистратор, които са се появили в данните за фишинг, използвани през отчетния период.

Не трябва да се интерпретира като брой жалби, подадени директно до NiceNIC.

Един домейн може да се появи във външни данни за заплахи :

  • преди докладът да достигне до регистратора;
  • след като прегледът от регистратора е започнал;
  • след като е приложено ограничение на ниво регистратор;
  • след като домейнът е изтекъл, прехвърлен или променил статуса си;
  • в повече от един източник на данни за заплахи.

Измерването е полезно за идентифициране на концентрация и тенденции. То не предоставя пълната история от страна на регистратора за всеки домейн.

Резултат за фишинг домейни

Тримесечната публикация изчислява резултата за фишинг домейни на регистратора, като разделя броя на докладваните фишинг домейни на домейните под управление на регистратора и умножава резултата по 10 000.

Резултатът е предназначен да сравнява регистратори с различни размери на портфолиото .

Той не установява сам по себе си :

  • текущия статус на всеки домейн;
  • кога NiceNIC за първи път е научил за домейна;
  • кога е извършена първоначалната оценка;
  • кога е извършено смекчаването;
  • кои доставчици на инфраструктура са участвали;
  • дали множество наблюдения принадлежат на една кампания;
  • дали домейнът е бил умишлено регистриран за злоупотреба или е бил по-късно компрометиран.

Класификация на злонамерена регистрация

Публикуваното изследване прави разлика между домейни, за които се смята, че са били умишлено регистрирани за фишинг, и легитимни домейни, които са били по-късно компрометирани.

Методологията на изследването посочва, че домейн, включен в черен списък в рамките на 90 дни от регистрацията, се третира като злонамерено регистриран за целите на проучването.

Допълнителни индикатори може да включват:

  • измамни термини като "login" или "security";
  • търговски марки и близки правописни грешки;
  • свързани домейни, регистрирани на партиди;
  • общи сървъри за имена или инфраструктура;
  • повтарящи се или алгоритмично генерирани модели на именуване.

Тези изследователски класификации са полезни рискови индикатори.

Те не заместват доказателствата на ниво домейн, разследването и историята на случая, необходими преди регистраторът да вземе индивидуално решение за смекчаване .

Какво показват обобщените данни

Публикациите показват , че:

  • голям брой домейни, приписани на NiceNIC, са се появили в данните за фишинг, използвани от изследователите;
  • съобщената концентрация се е увеличила между двата тримесечни периода;
  • голям дял е класифициран като вероятни злонамерени регистрации;
  • докладваната фишинг активност е нараснала по-бързо от докладваното портфолио от домейни;
  • автоматизираните и масовите регистрационни рискове изискват продължително внимание.

NiceNIC не пренебрегва тези констатации.

Какво не показват обобщените данни сами по себе си

Публичните обобщени данни не предоставят пълен запис от страна на регистратора за всеки свързан домейн.

Те не показват сами по себе си :

  • дали всеки домейн е в момента активен, ограничен, изтекъл, изтрит или прехвърлен;
  • кога NiceNIC за първи път е научил за всеки домейн;
  • дали осведомеността е дошла от външни данни за заплахи, директен доклад, известие от регистъра или вътрешен преглед;
  • кога NiceNIC е завършил първоначалната оценка;
  • дали действието на регистратора е настъпило преди или след по-късно външно наблюдение;
  • дали няколко записа се отнасят до една и съща кампания или повтарящи се наблюдения;
  • дали докладваният уебсайт е използвал инфраструктура, управлявана от NiceNIC, или на трета страна;
  • дали регистраторът е бил също така DNS, хостинг, CDN или имейл доставчик;
  • дали всеки домейн е бил създаден от атакуващ или дали някои легитимни домейни са били компрометирани;
  • дали индивидуалното действие за смекчаване е било навременно и пропорционално.

Тези ограничения влияят на това как трябва да се интерпретират обобщените общи числа .

Те не правят съобщената концентрация без значение.

Отговорност на регистратора и изисквания на ICANN

NiceNIC се управлява от NICENIC INTERNATIONAL GROUP CO., LIMITED и е вписан в директорията на ICANN за акредитирани регистратори, IANA ID 3765.

Акредитацията потвърждава идентичността на NiceNIC като регистратор и договорната му роля. Тя не доказва сама по себе си как е бил обработен отделен случай на злоупотреба .

Съветът на ICANN относно задълженията за DNS злоупотреба обяснява, че регистраторите трябва да разследват доклади, включващи домейни, които спонсорират, и да прилагат незабавно подходящи мерки за смекчаване, когато приложими доказателства потвърдят DNS злоупотреба.

Подходящата мярка може да зависи от:

  • наличните доказателства;
  • тежестта и непосредствеността на вредата;
  • дали домейнът изглежда умишлено злоупотребяващ или компрометиран;
  • дали легитимни уебсайтове, имейли или услуги могат да бъдат засегнати;
  • кой доставчик на услуги е в най-добра позиция да спре или прекъсне вредната дейност.

ICANN също така обяснява, че регистраторите и регистрите са само част от по-широката DNS екосистема. В някои случаи страната, която е в най-добра позиция да открие, провери, премахне или прекъсне дейността, може да бъде друг доставчик на услуги.

Публична статия не доказва съответствие в конкретен случай. Обработването на конкретен случай трябва да бъде подкрепено от записи от разследването, доказателства, хронология и документирани решения за смекчаване .

Проверени констатации на NiceNIC от отделен преглед на случаи

Публичните обобщени публикации не съдържат пълната история от страна на регистратора за всеки домейн, включен в техните общи числа.

Ето защо NiceNIC не твърди, че е независимо валидирал всяка класификация на ниво домейн зад тези измервания.

Отделен преглед на случаи от NiceNIC предоставя съответни доказателства относно текущия статус на ниво регистратор.

На 18 август 2026 г. NiceNIC публикува преглед от страна на регистратора на 50 домейна, идентифицирани в доклада UNC6671 на Google Threat Intelligence.

Този преглед отбеляза:

Проверена констатация на NiceNIC
Резултат
Прегледани домейни
50
Домейни със статус на задържане към 18 август 2026 г.
50
Домейни със записан clientHold
49
Домейни със записани и serverHold, и clientHold
1

Този отделен преглед на случаи не е статистическа извадка от по-големите обобщени публикации.

Текущият статус на задържане записва статуса към 18 август 2026 г. Той не доказва сам по себе си кога е приложено всяко ограничение или дали всеки исторически случай е бил обработен в същия времеви диапазон.

Неговата цел е да предостави проверима информация за статуса от страна на регистратора, която външна таблица за заплахи не може да предостави.

Публикуваният процес на NiceNIC за обработка на злоупотреби

Методологията на NiceNIC за обработка на злоупотреби описва структуриран работен процес за управление на случаи.

Публикуваният процес включва:

Област
Публикуван процес
Регистриране на случай
Подадените жалби за злоупотреби се записват във вътрешна система за управление на случаи
Идентификация на случая
На всяка жалба се присвоява идентификатор на случая
Събиране на доказателства
Домейнът, предполагаемият тип злоупотреба, предоставените доказателства, датата, часът и информацията за подателя се записват, когато са налични
Предварителен анализ
Автоматизирани инструменти могат да подпомогнат първоначалния технически анализ и приоритизирането
Класификация
Докладите се категоризират според предполагаемия тип злоупотреба
Оперативна отчетност
NiceNIC публикува месечна информация за постъпилите жалби, засегнатите домейни, смекчаването и възстановяването

Докладът за злоупотреби на NiceNIC за юли 2026 г. е най-новият месечен доклад, посочен в този преглед.

Оперативните данни на NiceNIC и външните измервания на данни за заплахи използват различни дефиниции и източници на данни. Те не трябва да се третират като директно взаимозаменяеми.

Контекстуален преглед на съответните сигнали

Когато приложими доказателства показват, че домейн, спонсориран от NiceNIC, се използва за DNS злоупотреба, NiceNIC може да разгледа информация, разумно достъпна за регистратора, като част от разследването.

Съответният контекст може да включва:

  • дата и време на регистрация;
  • метод на регистрация;
  • сървъри за имена;
  • свързана инфраструктура;
  • активност на акаунта;
  • история на домейна;
  • повтарящи се модели на именуване;
  • предишна потвърдена злоупотреба;
  • информация, предоставена от регистри, изследователи, власти или засегнати страни.

Тези сигнали могат да помогнат на NiceNIC да разбере обстоятелствата около докладван домейн.

Те не установяват сами по себе си, че друг домейн е злоупотребяващ.

Всяко действие на ниво регистратор, включващо допълнителен домейн, трябва да бъде подкрепено от приложими доказателства, отнасящи се до този домейн, и трябва да вземе предвид тежестта на вредата и възможността за странични щети.

Автоматизирана и API регистрация

Автоматизираната регистрация и API достъпът са легитимни услуги, използвани от:

  • доставчици на хостинг;
  • препродавачи на домейни;
  • агенции;
  • разработчици;
  • оператори на портфолиа от домейни;
  • други клиенти, изискващи автоматизирано осигуряване.

Използването на API само по себе си не е доказателство за злоупотреба.

NiceNIC не третира обикновената автоматизирана регистрация като подозрителна и не предлага общи ограничения върху легитимната API или препродаваческа активност.

Допълнителен преглед може да е подходящ, когато автоматизираната дейност е комбинирана с множество надеждни индикатори, като :

  • потвърден фишинг или друга форма на DNS злоупотреба;
  • необичайно поведение при регистрация;
  • повтарящи се термини за имитация;
  • повтарящи се доклади за сигурност;
  • свързана инфраструктура;
  • предишна потвърдена злоупотреба, включваща същата дейност.

Контролите трябва да останат основани на доказателства, на риска и пропорционални.

Външни данни за заплахи могат да инициират преглед

Директната жалба е важен източник на информация, но не е единственият възможен тригер за преглед.

NiceNIC може да разгледа:

  • надеждни външни данни за заплахи;
  • доклади от засегнати потребители;
  • подадени материали от изследователи по сигурността;
  • известия от регистъра;
  • доклади от правоприлагащите органи;
  • вътрешна информация за акаунта;
  • активност при регистрация;
  • DNS и информация за сървърите за имена;
  • друга информация, разумно достъпна за регистратора.

Когато външната информация предоставя приложими доказателства, NiceNIC може да започне преглед от страна на регистратора, без да чака отделна жалба от клиент.

Доказателства, които помагат при преглед на злоупотреба

Подателите трябва да предоставят най-силните доказателства, с които разполагат разумно .

Полезна информация може да включва:

  • името на домейна;
  • точния злоупотребяващ URL адрес;
  • легитимния уебсайт, организация или марка, която се имитира;
  • екранни снимки;
  • времеви отпечатъци и часови зони;
  • фишинг имейли и пълни заглавки;
  • информация за транзакции или жертви, където е уместно;
  • технически регистрационни файлове;
  • информация за устройството, браузъра или държавата, когато съдържанието се показва условно.

NiceNIC може да поиска допълнителна информация, когато е необходимо, за да възпроизведе или провери докладваната активност.

Подателите могат да прегледат ръководството стъпка по стъпка за доказателства при докладване на злоупотреба с домейни и да предоставят доказателства чрез официалния канал на NiceNIC за докладване на злоупотреби.

Злонамерена регистрация и компрометирани домейни

Домейн, създаден от атакуващ, и компрометиран легитимен домейн могат и двата да се използват за фишинг, но те могат да изискват различни решения за смекчаване .

Злонамерената регистрация може да покаже доказателства, че домейнът е придобит предимно за:

  • фишинг;
  • зловреден софтуер;
  • ботнет активност;
  • фарминг;
  • друга злоупотребяваща цел.

Компрометиран домейн може да принадлежи на легитимна организация , чийто:

  • уебсайт е бил хакнат;
  • хостинг акаунт е бил компрометиран;
  • идентификационни данни са били откраднати;
  • CMS или плъгин е бил експлоатиран;
  • DNS настройки са били променени без разрешение;
  • имейл система е била злоупотребена.

Ръководството на NiceNIC за компрометирани домейни и злонамерени регистрации обяснява защо това разграничение влияе на подходящия отговор.

Когато доказателствата подкрепят умишлено злоупотребяваща регистрация, действие на ниво домейн може да бъде подходящо.

Когато легитимен домейн е компрометиран и вредната дейност може да бъде спряна без ненужни странични щети, възстановяването може да е по- подходящо.

Решението трябва да вземе предвид:

  • наличните доказателства;
  • тежестта и продължаващата вреда;
  • наличните опции за смекчаване;
  • ролите на участващите доставчици на услуги;
  • риска от прекъсване на легитимни уебсайтове, имейли и услуги.

Обхват на този преглед

Този преглед не твърди , че:

  • всяка класификация на ниво домейн в обобщените публикации е била независимо валидирана от NiceNIC;
  • акредитацията от ICANN означава, че злоупотреба не може да възникне;
  • приписването на регистратор означава, че NiceNIC е управлявал, хоствал или контролирал докладваните уебсайтове;
  • отделният преглед на UNC6671 представлява пълните набори от данни, използвани в двете публикации;
  • текущият статус на задържане доказва, че всяко историческо действие е било навременно;
  • всяка жалба трябва автоматично да води до спиране на домейна;
  • използването на API, методът на регистрация, информацията за акаунта, именуването на домейни или автоматизацията сами по себе си доказват злонамерено намерение;
  • публикуването на тази статия демонстрира съответствие в отделен случай.

Този преглед потвърждава , че:

  • съобщената концентрация е сериозна;
  • съобщеният растеж изисква внимание;
  • спонсориращият регистратор, доставчикът на хостинг, DNS доставчикът, CDN, имейл доставчикът и операторът на уебсайта са различни роли;
  • NiceNIC остава отговорен за подходящо разследване и смекчаване на ниво регистратор, където приложими доказателства го подкрепят;
  • надеждни външни данни за заплахи могат да подкрепят или инициират преглед;
  • конкретни истории на случаи изискват записи от страна на регистратора;
  • решенията за смекчаване трябва да останат основани на доказателства и пропорционални;
  • бъдещата отчетност трябва да използва по-ясни измервания за високорискова DNS злоупотреба и дефиниции за събития в случаи.

Как трябва да се измерва напредъкът

Отговорът на NiceNIC трябва да се оценява чрез измерими резултати, а не чрез общи изявления.

Съответните индикатори включват:

  • време от получаване на приложима информация до първоначалната оценка;
  • време от потвърдени приложими доказателства до смекчаване;
  • брой прекъснати активни фишинг случаи;
  • нива на повторна злоупотреба;
  • резултати от възстановяване и фалшиви положителни резултати;
  • намаляване на външно докладваните злоупотребяващи регистрации за сравними периоди;
  • по-ясна документация защо е предприето или не е предприето действие;
  • по-добра координация с хостинг, DNS, CDN, регистър, сигурност и други съответни доставчици, когато е необходимо.

Целта е да се постигне:

  • по-малко злоупотребяващи регистрации;
  • по-бърза оценка на активни заплахи;
  • пропорционални действия на ниво регистратор;
  • ефективно сътрудничество в екосистемата от домейни и хостинг;
  • защита за легитимни собственици на домейни;
  • по-ясни и по-сравними резултати от случаи.

Често задавани въпроси

Означава ли приписването на регистратор, че NiceNIC е хоствал или управлявал докладвания фишинг уебсайт?

Не.

Приписването на регистратор означава, че NiceNIC е идентифициран като спонсориращ регистратор за регистрацията на домейна .

То не установява само по себе си, че NiceNIC е хоствал уебсайта, управлявал е авторитетния DNS, предоставял е CDN, доставял е имейлите, контролирал е съдържанието или е управлявал докладваната активност.

Независимо от това, NiceNIC остава отговорен за разследване на приложими DNS злоупотреби, включващи домейни, които спонсорира, и за предприемане на подходящи мерки на ниво регистратор, където се поддържат.

Оспорва ли NiceNIC двете публикации?

NiceNIC не е независимо валидирал всяка класификация на ниво домейн зад обобщените публикации.

NiceNIC третира съобщената концентрация и растеж като сериозни рискови сигнали и отговаря чрез преглед от страна на регистратора, смекчаване, основано на доказателства, и по-ясно оперативно измерване.

}
Авторски права © 2006-2026 NICENIC INTERNATIONAL GROUP CO., LIMITED Всички права запазени