На 6 август 2026 г. групата Google Threat Intelligence Group (GTIG) публикува проучване за UNC6671 и свързаната с него фишинг инфраструктура. Докладът описва дейности, свързани с гласов фишинг, фалшиви портали за вход, кражба на идентификационни данни и техники "Адвeрсари-в-средата", използвани за насочване към корпоративни потребители и облачни среди.
Таблицата с индикатори за компромис (IOC) в доклада съдържа 50 домейна, за които NICENIC INTERNATIONAL GROUP CO., LIMITED е посочен като регистратор. NiceNIC проведе преглед на всеки отделен домейн от тези 50, използвайки наличните записи за регистрация, информация за клиентски акаунти, записи за доклади за злоупотреби, прегледи, записи за прилагане и текущ статус на домейна.
Тази статия представя резултатите от прегледа от страна на регистратора. Целта е да допълни данните за заплахите, публикувани от GTIG, с информацията, достъпна на NiceNIC като регистратор. Тя не замества или преинтерпретира анализа на Google за UNC6671.
Резюме
Към 18 август 2026 г., всички 50 домейна, прегледани от NiceNIC, са подложени на статут "hold" в записите на NiceNIC. Четиридесет и девет са със запис clientHold, а един е със запис както serverHold , така и clientHold.
Прегледът също така идентифицира няколко модела, релевантни за контрола на злоупотребите на страна на регистратора. Тези 50 регистрации са свързани с шест клиентски акаунта, 28 от домейните са концентрирани в един акаунт, а всички 50 регистрации са подадени чрез API работни потоци. Тези констатации подкрепят по-задълбочен анализ на ниво акаунт и клъстер, когато е потвърдена злоупотреба, свързана с множество свързани регистрации.
NiceNIC интегрира откритията в своя по-широк подход към превенция и смекчаване на DNS злоупотреби. Допълнителна публична информация за ресурсите на NiceNIC за сигурност и работа със злоупотреби е достъпна чрез NiceNIC Trust Center.
Какво идентифицира докладът на Google Threat Intelligence
GTIG съобщи, че UNC6671 продължава дейностите, свързани с кражба на данни и изнудване, работейки под няколко бранда за изнудване. Според доклада, актьорът използва гласов фишинг, за да се представя за служители от ИТ помощна служба и да насочва служителите към фалшиви портали за вход. Инфраструктурата е предназначена да събира идентификационни данни и мултифакторни токени за удостоверяване, както и да улеснява неоторизиран достъп до корпоративни облачни среди.
Google публикува таблица с индикатори за компромис (IOC) за подпомагане на лов на заплахи и разследване. Таблицата включва имена на домейни, дати на създаване, регистратори, именни сървъри и индустрии, които са били цел на атаките. NiceNIC е посочен като регистратор за 50 от домейните в тази таблица.
Полето „регистратор“ идентифицира регистратора, свързан с дадена регистрация на домейн. Анализът и приписването на заплахи на GTIG се отнасят до UNC6671 и дейностите, описани в доклада. Прегледът на NiceNIC разглежда отделен, но свързан въпрос: какви записи на страна на регистратора съществуват за 50-те домейна, свързани с NiceNIC в таблицата IOC, какви действия са били записани и какъв е техният текущ статус.
GTIG също така заяви, че идентифицираните фишинг домейни са били добавени към Google Safe Browsing към момента на публикуването. Докладът посочва, че домейните, свързани с тази дейност, могат да бъдат активирани и използвани в рамките на минути след регистрация. Този кратък прозорец за активиране е от значение за доставчиците на инфраструктура, защото ограничава времето, в което може да бъде идентифицирана и разследвана подозрителна дейност след регистрацията.
Google допълнително обясни, че изброените домейни са полезни за разбиране на историческите модели на именуване и употреба, докато бързата смяна на инфраструктура ограничава ефективността на разчитането само на статични домейн индикатори за реално време в защитата. Това наблюдение е релевантно и на ниво регистратор: необходима е реакция при отделен докладван домейн, но свързаната активност на акаунта и повторяемите модели на регистрация могат да предоставят допълнителен контекст за идентифициране на по-широки злоупотреби.
Обхват и методология на прегледа на NiceNIC
NiceNIC прегледа 50-те домейна, за които юридическото му лице е посочено като регистратор в GTIG IOC таблицата. Домейните са създадени между 20 април и 3 август 2026 г.
За всеки домейн, NiceNIC сравни публикуваната от GTIG информация с наличните вътрешни записи. Прегледът разгледа:
Това разграничение е важно, защото един домейн може да бъде прегледан или ограничен чрез един източник на информация и впоследствие да се появи в друг доклад. Поради това липсващите времеви маркери не се трактуват като доказателство, че преглед или действие не са се случили, а времевите маркери, представляващи различни истории на случая, не се комбинират в едно единствено изчисление на време за реакция.
По-широките принципи на преглед и стандарти за доказателства на NiceNIC са описани в Ръководството за работа със злоупотреби на NiceNIC.
Откритие 1: Всички 50 домейна в момента са подложени на статут "hold"
Най-ясното откритие касае настоящия статус на прилагане на мерки за домейните.
Към 18 август 2026 г., всички 50 домейна в преглеждания набор от данни са със статус "hold" в записите на NiceNIC.
Четиридесет и девет домейна са със запис clientHold. Един домейн е със запис както serverHold, така и clientHold. Следователно прегледът не откри домейн в този набор от 50, който да не е подложен на задържане в текущите записи на NiceNIC.
Това откритие документира настоящото състояние и не бива да се тълкува като твърдение, че всички 50 исторически случая са следвали една и съща пътека или са били обработвани в един и същи период. Оценката на ефективността на отговора изисква сравними събития по случая, което е разгледано отделно по-долу.
Откритие 2: Регистрациите са концентрирани в ограничен брой акаунти
Тези 50 домейна са свързани с шест клиентски акаунта на NiceNIC. Двадесет и осем домейна са свързани с един единствен акаунт, а останалите 22 са разпределени сред пет други акаунта.
Тази концентрация е значима от оперативна гледна точка. Когато няколко потвърдени злоупотребяващи домейна споделят връзки с акаунти, методи на регистрация, характерни наименования или други повтарящи се индикатори, прегледът на всеки домейн като отделен случай може да не даде пълна представа за дейността.
Прегледът подкрепя по-широк модел на разследване при потвърдена злоупотреба с надеждни данни. Целта на този модел е да идентифицира съществени връзки между регистрациите и да определи дали допълнителни домейни или активност на акаунта налагат преглед.
Откритие 3: Всички 50 регистрации са направени
Всички 50 домейна от преглеждания набор са регистрирани чрез API работни потоци.
API регистрацията е стандартен и легитимен метод, използван от реселъри, хостинг компании, оператори на портфейли с домейни и други клиенти, които изискват автоматизирано предоставяне на услуги. Самата употреба на API не е доказателство за злонамерена дейност.
Въпреки това, разгледаните случаи демонстрират защо автоматизираната регистрация трябва да се оценява заедно с други индикатори за риск. Когато потвърдена злоупотреба се комбинира с концентрирана активност на акаунта, повтарящи се наименователни структури, свързана инфраструктура или повторящи се модели на регистрация, анализът на ниво акаунт може да разкрие връзки, които не се виждат от отделен доклад за домейн.
Подходящата цел на контрол е не да се ограничава легитимната автоматизация, а да се подобри способността за идентифициране на аномални модели при съвпадение на множество надеждни индикатори.
Интерпретация на хронологията на доклада, прегледа и действията
NiceNIC също така прегледа наличните времеви маркери за доклади, преглед и действия, свързани с 50-те домейна.
Текущият набор от данни не позволява надеждно изчисляване на средно време за реакция за всички 50 случая.
За 43 домейна има съответстващ времеви маркер за доклад в разгледаните данни, а за седем няма. В някои записи маркерът за действие е поставен преди събитието доклад, свързано с домейна.
Тези несъответствия показват, че записите не представят една единствена поредица, в която всеки случай започва с един и същ тип доклад. Например, домейн може вече да е бил прегледан или ограничен преди да бъде получен или свързан по-късен доклад.
Използването на текущия набор от данни за изчисляване на едно средно време от доклад до действие би комбинирало различни истории на случаите и би дало неточно впечатление за производителността на регистратора.
Поради тази причина NiceNIC не използва тези 50 домейна за формулиране на общо твърдение за средно време за реакция.
Защо високорисковите DNS злоупотреби изискват отделно измерване
Докладът на GTIG илюстрира колко бързо фишинг инфраструктурата може да стане оперативна. Когато домейн може да премине от регистрация към активна употреба в кратък период, високорисковите DNS злоупотреби не могат да бъдат оценявани ефективно чрез същия модел за измерване, използван за общи заявки за поддръжка или по-нискорискови оплаквания за злоупотреба.
Затова NiceNIC се насочва към по-ясна рамка, базирана на събития, за високорискови случаи като фишинг, зловреден софтуер и ботнет дейности:
Повече информация за видовете дейности, третирани като DNS злоупотреба, и разграничаването между DNS злоупотреба и други оплаквания, свързани със съдържание, е налична в Ръководството за DNS злоупотреби на NiceNIC.
Преминаване от отделни домейни към свързана активност
Второто важно заключение касае разликата между реакция на ниво домейн и откриване на ниво кампании.
Анализът на GTIG идентифицира повтарящи се модели на именуване, споделени фишинг шаблони и припокриваща се инфраструктура между домейни, свързани с UNC6671. Вътрешният преглед на NiceNIC установи свързан модел на страна на регистратора: тези 50 регистрации са концентрирани в шест клиентски акаунта, повече от половината са свързани с един акаунт и всички са подадени чрез API работни потоци.
Тези наблюдения не означават, че концентрацията на акаунти или използването на API трябва да се разглеждат като доказателства за злоупотреба. Те обаче показват, че след като злоупотребата е потвърдена, свързаните регистрации могат да предоставят полезен контекст за установяване дали инцидентът е изолиран или част от по-широк модел.
Бъдещите прегледни процеси ще поставят по-голям акцент върху връзките между потвърдени злоупотребяващи домейни, свързани акаунти, повтарящо се поведение при регистрация и други релевантни индикатори. Този подход е предназначен да допълни разследването на отделния домейн, а не да замени доказателствата, необходими за прилагане на мерки.
Подобрения на контролите, идентифицирани чрез прегледа
Прегледът идентифицира пет области, в които NiceNIC укрепва контрола срещу злоупотреби на страна на регистратора.
1. Отделно третиране на активни DNS злоупотреби
Фишинг, зловреден софтуер, ботнет и сравними високорискови случаи трябва да следват специален прегледен път, а не да се измерват заедно с общи оплаквания за злоупотреби.
2. Стандартизирана хронология на случаите
Получаването на доклад, първоначалната оценка и смекчаването трябва да се записват като отделни събития с последователни дефиниции. Това ще подобри вътрешния анализ и ще улесни тълкуването на бъдещи метрики за реакция.
3. Преглед на ниво акаунт и клъстер
Когато бъде потвърдена надеждна злоупотреба, свързаните регистрации трябва да бъдат оценени за съществени връзки като споделени акаунти, повторящи се модели на именуване, поведение при регистрация и други релевантни сигнали.
4. Анализ на риска при автоматизирана регистрация
Автоматизираната регистрация трябва да остане достъпна за легитимни клиенти, докато допълнителният анализ на риска се прилага, когато активността по API се комбинира с потвърдена злоупотреба или други надеждни индикатори.
5. Структурирано използване на проверими доказателства за злоупотреба
Конкретни домейни, точни URL адреси, скрийншотове, времеви маркери, имейл заглавки и други проверими доказателства предоставят по-солидна основа за навременно разследване в сравнение с неподдържани или непълни твърдения.
Изследователи по сигурността и други докладчици могат да предоставят доказателства чрез официалния канал на NiceNIC за докладване на злоупотреби с домейни. NiceNIC също така предоставя насоки за как да бъде подаден ефективен доклад за злоупотреба.
Как прегледът на NiceNIC се свързва с констатациите на GTIG
Докладът на GTIG и прегледът на NiceNIC разглеждат различни части от един и същ инцидент.
GTIG документира дейността на заплаховия актьор, инфраструктурата за фишинг, модели на именуване, технически индикатори и наблюдавано таргетиране. Прегледът на NiceNIC разглежда записите от страна на регистратора, свързани с 50-те домейна, за които NiceNIC е посочен като регистратор в таблицата IOC.
Двете гледни точки не бива да се разглеждат като конкурентни версии. Организации за разузнаване на заплахи, регистратори, регистри, доставчици на хостинг и други оператори на инфраструктура често имат достъп до различна информация за един и същ инцидент.
Поради това стойността на прегледа от страна на регистратора не е да оспорва присъствието на домейните в доклада на GTIG, а да документира какво може да бъде установено от вътрешните записи на NiceNIC, включително текущия статус на прилагане на мерки, концентрацията на акаунти, метода на регистрация, наличните времеви маркери на случаите и оперативните промени, подкрепени от тези констатации.
Това разграничение е важно и за клиентите на NiceNIC. Смислената оценка на работата на регистратора при злоупотреби следва да взема предвид проверими резултати по случаи и контролите, използвани за идентифициране на свързана активност, а не само общи изявления за сигурност или присъствието на името на регистратора в IOC таблица.
Текущ статус и продължаващ преглед
Към 18 август 2026 г. всички 50 домейна, включени в този преглед, са със статус "hold" в записите на NiceNIC.
Прегледът също така установи ограничения в историческите данни за времеви маркери. Затова NiceNIC ще избягва представянето на опростена средна стойност за време за реакция, когато основните записи по случай не са директно сравними.
Бъдещите отчети за DNS злоупотреби ще поставят по-голям акцент върху ясно дефинирани времеви маркери на събития, отделно измерване на високорискови DNS злоупотреби, разследване на ниво акаунт и документирани резултати от прилагане на мерки.
Целта е бъдещите прегледи да бъдат по-лесно проверими, по-лесно сравними между случаите и по-полезни за клиенти, изследователи по сигурността и други страни, оценяващи контрола на злоупотреби от страна на регистратора.
NiceNIC ще продължи да използва външно разузнаване за заплахи, приложими доклади за злоупотреби и вътрешни данни за акаунти като допълващи се източници при преглед на предполагаеми злоупотреби. NiceNIC Trust Center ще продължи да предоставя достъп до съответните ресурси за сигурност, работа със злоупотреби и прозрачност.
Въпроси относно прегледа на NiceNIC за UNC6671
1. Защо NiceNIC е посочен в доклада на Google Threat Intelligence за UNC6671?
В таблицата IOC на GTIG е посочен регистраторът, свързан с всеки публикуван индикатор за домейн. За 50 от домейните в таблицата регистратор е NICENIC INTERNATIONAL GROUP CO., LIMITED. Докладът на GTIG анализира UNC6671 и свързаната заплахова дейност, докато прегледът на NiceNIC разглежда записите на страна на регистратора, свързани с тези 50 домейна.
2. Какъв е текущият статус на 50-те домейна?
Към 18 август 2026 г. всички 50 домейна са с наложен статут "hold" в прегледаните записи на NiceNIC. Четиридесет и девет са със статус clientHold, а един е със статус както serverHold, така и clientHold.
3. Колко бързо NiceNIC предприе действия?
Прегледаният набор от данни не позволява изчисляване на надеждна средна стойност за време за реакция за всички 50 домейна. За 43 домейна има съответстващ времеви маркер за доклад, а за седем няма. Някои записи съдържат и времеви маркер за действие, поставен преди докладния евент, свързан със случая. Затова NiceNIC счита, че стандартизираните времеви маркери за доклад, първоначална оценка и смекчаване са по-надеждна основа за бъдещи измервания.
4. Как може да се докладва за предполагаема злоупотреба с домейн, управляван от NiceNIC?
Доклади могат да бъдат подавани чрез страницата за докладване на злоупотреби на NiceNIC. Посочването на засегнатия домейн или URL, ясно описание на предполагаемата злоупотреба и проверими подкрепящи доказателства помагат на процеса на преглед да се съсредоточи върху конкретна, приложима информация.
Източници и основа на прегледа
Външен източник на разузнаване: Google Threat Intelligence Group, „UNC6671 Rebrands: Multi-Brand Vishing Extortion Targets Financial Services and Enterprise Cloud Environments“, публикуван на 6 август 2026 г..
Основа за прегледа на NiceNIC: Вътрешни записи на регистратора, обхващащи 50-те домейна, за които NICENIC INTERNATIONAL GROUP CO., LIMITED е посочен като регистратор в таблицата IOC на GTIG, включително информация за регистрация, асоциация с клиентски акаунт, метод на регистрация, налични записи за отчет и преглед, записи за прилагане на мерки и текущ статус на домейна.
Дата на статуса: 18 август 2026 г.
Информацията за текущия статус отразява вътрешните записи на NiceNIC към датата на прегледа. Статусът на домейна и условията за прилагане на мерки могат да се променят при нови доказателства, информация за отстраняване, действия от регистъра или други релевантни развития по случая.
Таблицата с индикатори за компромис (IOC) в доклада съдържа 50 домейна, за които NICENIC INTERNATIONAL GROUP CO., LIMITED е посочен като регистратор. NiceNIC проведе преглед на всеки отделен домейн от тези 50, използвайки наличните записи за регистрация, информация за клиентски акаунти, записи за доклади за злоупотреби, прегледи, записи за прилагане и текущ статус на домейна.
Тази статия представя резултатите от прегледа от страна на регистратора. Целта е да допълни данните за заплахите, публикувани от GTIG, с информацията, достъпна на NiceNIC като регистратор. Тя не замества или преинтерпретира анализа на Google за UNC6671.
Резюме
Към 18 август 2026 г., всички 50 домейна, прегледани от NiceNIC, са подложени на статут "hold" в записите на NiceNIC. Четиридесет и девет са със запис clientHold, а един е със запис както serverHold , така и clientHold.
Прегледът също така идентифицира няколко модела, релевантни за контрола на злоупотребите на страна на регистратора. Тези 50 регистрации са свързани с шест клиентски акаунта, 28 от домейните са концентрирани в един акаунт, а всички 50 регистрации са подадени чрез API работни потоци. Тези констатации подкрепят по-задълбочен анализ на ниво акаунт и клъстер, когато е потвърдена злоупотреба, свързана с множество свързани регистрации.
NiceNIC интегрира откритията в своя по-широк подход към превенция и смекчаване на DNS злоупотреби. Допълнителна публична информация за ресурсите на NiceNIC за сигурност и работа със злоупотреби е достъпна чрез NiceNIC Trust Center.
| Метрика на прегледа | Резултат |
|---|---|
| Прегледани домейни | 50 |
| Домейни, в момента със статус "hold" | 50 |
| Домейни със статус clientHold | 49 |
| Домейни със статус и serverHold, и clientHold | 1 |
| Клиентски акаунти, свързани с регистрациите | 6 |
| Домейни, свързани с най-големия единствен акаунт | 28 |
| Домейни, регистрирани чрез API работни потоци | 50 |
| Домейни с отчетен времеви маркер в прегледания набор от данни | 43 |
GTIG съобщи, че UNC6671 продължава дейностите, свързани с кражба на данни и изнудване, работейки под няколко бранда за изнудване. Според доклада, актьорът използва гласов фишинг, за да се представя за служители от ИТ помощна служба и да насочва служителите към фалшиви портали за вход. Инфраструктурата е предназначена да събира идентификационни данни и мултифакторни токени за удостоверяване, както и да улеснява неоторизиран достъп до корпоративни облачни среди.
Google публикува таблица с индикатори за компромис (IOC) за подпомагане на лов на заплахи и разследване. Таблицата включва имена на домейни, дати на създаване, регистратори, именни сървъри и индустрии, които са били цел на атаките. NiceNIC е посочен като регистратор за 50 от домейните в тази таблица.
Полето „регистратор“ идентифицира регистратора, свързан с дадена регистрация на домейн. Анализът и приписването на заплахи на GTIG се отнасят до UNC6671 и дейностите, описани в доклада. Прегледът на NiceNIC разглежда отделен, но свързан въпрос: какви записи на страна на регистратора съществуват за 50-те домейна, свързани с NiceNIC в таблицата IOC, какви действия са били записани и какъв е техният текущ статус.
GTIG също така заяви, че идентифицираните фишинг домейни са били добавени към Google Safe Browsing към момента на публикуването. Докладът посочва, че домейните, свързани с тази дейност, могат да бъдат активирани и използвани в рамките на минути след регистрация. Този кратък прозорец за активиране е от значение за доставчиците на инфраструктура, защото ограничава времето, в което може да бъде идентифицирана и разследвана подозрителна дейност след регистрацията.
Google допълнително обясни, че изброените домейни са полезни за разбиране на историческите модели на именуване и употреба, докато бързата смяна на инфраструктура ограничава ефективността на разчитането само на статични домейн индикатори за реално време в защитата. Това наблюдение е релевантно и на ниво регистратор: необходима е реакция при отделен докладван домейн, но свързаната активност на акаунта и повторяемите модели на регистрация могат да предоставят допълнителен контекст за идентифициране на по-широки злоупотреби.
Обхват и методология на прегледа на NiceNIC
NiceNIC прегледа 50-те домейна, за които юридическото му лице е посочено като регистратор в GTIG IOC таблицата. Домейните са създадени между 20 април и 3 август 2026 г.
За всеки домейн, NiceNIC сравни публикуваната от GTIG информация с наличните вътрешни записи. Прегледът разгледа:
- дата на създаване на домейна;
- информация за именни сървъри или свързана инфраструктура;
- свързан клиентски акаунт на NiceNIC;
- метод на регистрация;
- наличен времеви маркер за доклад за злоупотреба;
- наличен времеви маркер за преглед;
- записан времеви маркер за действие; и
- текущ статус на домейна.
Това разграничение е важно, защото един домейн може да бъде прегледан или ограничен чрез един източник на информация и впоследствие да се появи в друг доклад. Поради това липсващите времеви маркери не се трактуват като доказателство, че преглед или действие не са се случили, а времевите маркери, представляващи различни истории на случая, не се комбинират в едно единствено изчисление на време за реакция.
По-широките принципи на преглед и стандарти за доказателства на NiceNIC са описани в Ръководството за работа със злоупотреби на NiceNIC.
Откритие 1: Всички 50 домейна в момента са подложени на статут "hold"
Най-ясното откритие касае настоящия статус на прилагане на мерки за домейните.
Към 18 август 2026 г., всички 50 домейна в преглеждания набор от данни са със статус "hold" в записите на NiceNIC.
Четиридесет и девет домейна са със запис clientHold. Един домейн е със запис както serverHold, така и clientHold. Следователно прегледът не откри домейн в този набор от 50, който да не е подложен на задържане в текущите записи на NiceNIC.
Това откритие документира настоящото състояние и не бива да се тълкува като твърдение, че всички 50 исторически случая са следвали една и съща пътека или са били обработвани в един и същи период. Оценката на ефективността на отговора изисква сравними събития по случая, което е разгледано отделно по-долу.
Откритие 2: Регистрациите са концентрирани в ограничен брой акаунти
Тези 50 домейна са свързани с шест клиентски акаунта на NiceNIC. Двадесет и осем домейна са свързани с един единствен акаунт, а останалите 22 са разпределени сред пет други акаунта.
Тази концентрация е значима от оперативна гледна точка. Когато няколко потвърдени злоупотребяващи домейна споделят връзки с акаунти, методи на регистрация, характерни наименования или други повтарящи се индикатори, прегледът на всеки домейн като отделен случай може да не даде пълна представа за дейността.
Прегледът подкрепя по-широк модел на разследване при потвърдена злоупотреба с надеждни данни. Целта на този модел е да идентифицира съществени връзки между регистрациите и да определи дали допълнителни домейни или активност на акаунта налагат преглед.
Откритие 3: Всички 50 регистрации са направени
Всички 50 домейна от преглеждания набор са регистрирани чрез API работни потоци.
API регистрацията е стандартен и легитимен метод, използван от реселъри, хостинг компании, оператори на портфейли с домейни и други клиенти, които изискват автоматизирано предоставяне на услуги. Самата употреба на API не е доказателство за злонамерена дейност.
Въпреки това, разгледаните случаи демонстрират защо автоматизираната регистрация трябва да се оценява заедно с други индикатори за риск. Когато потвърдена злоупотреба се комбинира с концентрирана активност на акаунта, повтарящи се наименователни структури, свързана инфраструктура или повторящи се модели на регистрация, анализът на ниво акаунт може да разкрие връзки, които не се виждат от отделен доклад за домейн.
Подходящата цел на контрол е не да се ограничава легитимната автоматизация, а да се подобри способността за идентифициране на аномални модели при съвпадение на множество надеждни индикатори.
Интерпретация на хронологията на доклада, прегледа и действията
NiceNIC също така прегледа наличните времеви маркери за доклади, преглед и действия, свързани с 50-те домейна.
Текущият набор от данни не позволява надеждно изчисляване на средно време за реакция за всички 50 случая.
За 43 домейна има съответстващ времеви маркер за доклад в разгледаните данни, а за седем няма. В някои записи маркерът за действие е поставен преди събитието доклад, свързано с домейна.
Тези несъответствия показват, че записите не представят една единствена поредица, в която всеки случай започва с един и същ тип доклад. Например, домейн може вече да е бил прегледан или ограничен преди да бъде получен или свързан по-късен доклад.
Използването на текущия набор от данни за изчисляване на едно средно време от доклад до действие би комбинирало различни истории на случаите и би дало неточно впечатление за производителността на регистратора.
Поради тази причина NiceNIC не използва тези 50 домейна за формулиране на общо твърдение за средно време за реакция.
Защо високорисковите DNS злоупотреби изискват отделно измерване
Докладът на GTIG илюстрира колко бързо фишинг инфраструктурата може да стане оперативна. Когато домейн може да премине от регистрация към активна употреба в кратък период, високорисковите DNS злоупотреби не могат да бъдат оценявани ефективно чрез същия модел за измерване, използван за общи заявки за поддръжка или по-нискорискови оплаквания за злоупотреба.
Затова NiceNIC се насочва към по-ясна рамка, базирана на събития, за високорискови случаи като фишинг, зловреден софтуер и ботнет дейности:
- Получаване на доклад: времето, в което приложима информация влиза в процеса на преглед на злоупотреби;
- Първоначална оценка: времето, в което се оценяват докладвания домейн, URL и подкрепящите доказателства;
- Смекчаване или прилагане: времето, в което се прилага подходящо действие на ниво регистратор, когато наличните доказателства подкрепят прилагане на мерки.
Повече информация за видовете дейности, третирани като DNS злоупотреба, и разграничаването между DNS злоупотреба и други оплаквания, свързани със съдържание, е налична в Ръководството за DNS злоупотреби на NiceNIC.
Преминаване от отделни домейни към свързана активност
Второто важно заключение касае разликата между реакция на ниво домейн и откриване на ниво кампании.
Анализът на GTIG идентифицира повтарящи се модели на именуване, споделени фишинг шаблони и припокриваща се инфраструктура между домейни, свързани с UNC6671. Вътрешният преглед на NiceNIC установи свързан модел на страна на регистратора: тези 50 регистрации са концентрирани в шест клиентски акаунта, повече от половината са свързани с един акаунт и всички са подадени чрез API работни потоци.
Тези наблюдения не означават, че концентрацията на акаунти или използването на API трябва да се разглеждат като доказателства за злоупотреба. Те обаче показват, че след като злоупотребата е потвърдена, свързаните регистрации могат да предоставят полезен контекст за установяване дали инцидентът е изолиран или част от по-широк модел.
Бъдещите прегледни процеси ще поставят по-голям акцент върху връзките между потвърдени злоупотребяващи домейни, свързани акаунти, повтарящо се поведение при регистрация и други релевантни индикатори. Този подход е предназначен да допълни разследването на отделния домейн, а не да замени доказателствата, необходими за прилагане на мерки.
Подобрения на контролите, идентифицирани чрез прегледа
Прегледът идентифицира пет области, в които NiceNIC укрепва контрола срещу злоупотреби на страна на регистратора.
1. Отделно третиране на активни DNS злоупотреби
Фишинг, зловреден софтуер, ботнет и сравними високорискови случаи трябва да следват специален прегледен път, а не да се измерват заедно с общи оплаквания за злоупотреби.
2. Стандартизирана хронология на случаите
Получаването на доклад, първоначалната оценка и смекчаването трябва да се записват като отделни събития с последователни дефиниции. Това ще подобри вътрешния анализ и ще улесни тълкуването на бъдещи метрики за реакция.
3. Преглед на ниво акаунт и клъстер
Когато бъде потвърдена надеждна злоупотреба, свързаните регистрации трябва да бъдат оценени за съществени връзки като споделени акаунти, повторящи се модели на именуване, поведение при регистрация и други релевантни сигнали.
4. Анализ на риска при автоматизирана регистрация
Автоматизираната регистрация трябва да остане достъпна за легитимни клиенти, докато допълнителният анализ на риска се прилага, когато активността по API се комбинира с потвърдена злоупотреба или други надеждни индикатори.
5. Структурирано използване на проверими доказателства за злоупотреба
Конкретни домейни, точни URL адреси, скрийншотове, времеви маркери, имейл заглавки и други проверими доказателства предоставят по-солидна основа за навременно разследване в сравнение с неподдържани или непълни твърдения.
Изследователи по сигурността и други докладчици могат да предоставят доказателства чрез официалния канал на NiceNIC за докладване на злоупотреби с домейни. NiceNIC също така предоставя насоки за как да бъде подаден ефективен доклад за злоупотреба.
Как прегледът на NiceNIC се свързва с констатациите на GTIG
Докладът на GTIG и прегледът на NiceNIC разглеждат различни части от един и същ инцидент.
GTIG документира дейността на заплаховия актьор, инфраструктурата за фишинг, модели на именуване, технически индикатори и наблюдавано таргетиране. Прегледът на NiceNIC разглежда записите от страна на регистратора, свързани с 50-те домейна, за които NiceNIC е посочен като регистратор в таблицата IOC.
Двете гледни точки не бива да се разглеждат като конкурентни версии. Организации за разузнаване на заплахи, регистратори, регистри, доставчици на хостинг и други оператори на инфраструктура често имат достъп до различна информация за един и същ инцидент.
Поради това стойността на прегледа от страна на регистратора не е да оспорва присъствието на домейните в доклада на GTIG, а да документира какво може да бъде установено от вътрешните записи на NiceNIC, включително текущия статус на прилагане на мерки, концентрацията на акаунти, метода на регистрация, наличните времеви маркери на случаите и оперативните промени, подкрепени от тези констатации.
Това разграничение е важно и за клиентите на NiceNIC. Смислената оценка на работата на регистратора при злоупотреби следва да взема предвид проверими резултати по случаи и контролите, използвани за идентифициране на свързана активност, а не само общи изявления за сигурност или присъствието на името на регистратора в IOC таблица.
Текущ статус и продължаващ преглед
Към 18 август 2026 г. всички 50 домейна, включени в този преглед, са със статус "hold" в записите на NiceNIC.
Прегледът също така установи ограничения в историческите данни за времеви маркери. Затова NiceNIC ще избягва представянето на опростена средна стойност за време за реакция, когато основните записи по случай не са директно сравними.
Бъдещите отчети за DNS злоупотреби ще поставят по-голям акцент върху ясно дефинирани времеви маркери на събития, отделно измерване на високорискови DNS злоупотреби, разследване на ниво акаунт и документирани резултати от прилагане на мерки.
Целта е бъдещите прегледи да бъдат по-лесно проверими, по-лесно сравними между случаите и по-полезни за клиенти, изследователи по сигурността и други страни, оценяващи контрола на злоупотреби от страна на регистратора.
NiceNIC ще продължи да използва външно разузнаване за заплахи, приложими доклади за злоупотреби и вътрешни данни за акаунти като допълващи се източници при преглед на предполагаеми злоупотреби. NiceNIC Trust Center ще продължи да предоставя достъп до съответните ресурси за сигурност, работа със злоупотреби и прозрачност.
Въпроси относно прегледа на NiceNIC за UNC6671
1. Защо NiceNIC е посочен в доклада на Google Threat Intelligence за UNC6671?
В таблицата IOC на GTIG е посочен регистраторът, свързан с всеки публикуван индикатор за домейн. За 50 от домейните в таблицата регистратор е NICENIC INTERNATIONAL GROUP CO., LIMITED. Докладът на GTIG анализира UNC6671 и свързаната заплахова дейност, докато прегледът на NiceNIC разглежда записите на страна на регистратора, свързани с тези 50 домейна.
2. Какъв е текущият статус на 50-те домейна?
Към 18 август 2026 г. всички 50 домейна са с наложен статут "hold" в прегледаните записи на NiceNIC. Четиридесет и девет са със статус clientHold, а един е със статус както serverHold, така и clientHold.
3. Колко бързо NiceNIC предприе действия?
Прегледаният набор от данни не позволява изчисляване на надеждна средна стойност за време за реакция за всички 50 домейна. За 43 домейна има съответстващ времеви маркер за доклад, а за седем няма. Някои записи съдържат и времеви маркер за действие, поставен преди докладния евент, свързан със случая. Затова NiceNIC счита, че стандартизираните времеви маркери за доклад, първоначална оценка и смекчаване са по-надеждна основа за бъдещи измервания.
4. Как може да се докладва за предполагаема злоупотреба с домейн, управляван от NiceNIC?
Доклади могат да бъдат подавани чрез страницата за докладване на злоупотреби на NiceNIC. Посочването на засегнатия домейн или URL, ясно описание на предполагаемата злоупотреба и проверими подкрепящи доказателства помагат на процеса на преглед да се съсредоточи върху конкретна, приложима информация.
Източници и основа на прегледа
Външен източник на разузнаване: Google Threat Intelligence Group, „UNC6671 Rebrands: Multi-Brand Vishing Extortion Targets Financial Services and Enterprise Cloud Environments“, публикуван на 6 август 2026 г..
Основа за прегледа на NiceNIC: Вътрешни записи на регистратора, обхващащи 50-те домейна, за които NICENIC INTERNATIONAL GROUP CO., LIMITED е посочен като регистратор в таблицата IOC на GTIG, включително информация за регистрация, асоциация с клиентски акаунт, метод на регистрация, налични записи за отчет и преглед, записи за прилагане на мерки и текущ статус на домейна.
Дата на статуса: 18 август 2026 г.
Информацията за текущия статус отразява вътрешните записи на NiceNIC към датата на прегледа. Статусът на домейна и условията за прилагане на мерки могат да се променят при нови доказателства, информация за отстраняване, действия от регистъра или други релевантни развития по случая.
ICANN акредитиран регистратор от 2006 г.
Купете и регистрирайте своя .COM домейн днес
Проверете наличността на .COM домейн, регистрирайте нов .COM домейн, търсете множество имена едновременно или прехвърлете съществуващите си .COM домейни към NiceNIC. Създаден за бизнеси, инвеститори в домейни, агенции, хостинг доставчици и препродавачи.
Маркет
$25.49 $16.99
първа година
Основно
$15.99
6% off
Супер
$15.39
9% off
VIP
$14.99
12% off
СВЪРЗАНИ НОВИНИ:
Последни новини:
Как да прехвърлите домейн: Изисквания, EPP кодове, разходи
Следващи новини: 2026 Нови gTLD заявки: 5 тенденции от AI до Аниме
Следващи новини: 2026 Нови gTLD заявки: 5 тенденции от AI до Аниме






