Respuesta rápida
Dos publicaciones de 2026 informaron sobre una concentración significativa de dominios de phishing para los cuales NICENIC INTERNATIONAL GROUP CO., LIMITED fue identificado como el registrador patrocinador.
NiceNIC reconoce que el phishing puede causar robo de credenciales, fraude, compromiso de cuentas, pérdidas financieras e interrupción del servicio. La concentración y el crecimiento reportados son señales operativas y de seguridad graves que requieren atención.
La atribución al registrador no significa que NiceNIC operara los sitios web informados, controlara su contenido, alojara sus archivos, proporcionara su DNS autoritativo, entregara su correo electrónico u operara su CDN. Esos servicios pueden ser proporcionados por diferentes partes.
Esta división de roles no elimina las responsabilidades de NiceNIC como registrador. Cuando la evidencia accionable muestra que un dominio patrocinado por NiceNIC se está utilizando para DNS Abuse, NiceNIC es responsable de investigar el asunto y aplicar las medidas de mitigación apropiadas a nivel de registrador donde sea compatible.
Esta revisión explica qué informaron las publicaciones, cómo se dividen las responsabilidades de la industria, qué puede verificar NiceNIC desde sus registros del lado del registrador, y cómo NiceNIC aborda la evidencia, la mitigación y la transparencia.
Qué Informaron las Dos Publicaciones
Esta revisión aborda dos publicaciones públicas:
- la comparación trimestral de registradores del Cybercrime Information Center del 1 de mayo al 31 de julio de 2026;
- la publicación anual titulada Phishing Landscape 2026, Domain Registrars, publicada a través de Interisle Insights.
La publicación anual informó a NiceNIC en primer lugar en su estudio por:
- el número de dominios de phishing reportados;
- el número de dominios clasificados por los investigadores como registros maliciosos de phishing creados por atacantes.
También indicó que el 85% de los dominios de phishing asociados a NiceNIC en el estudio anual fueron clasificados por los investigadores como creados por atacantes.
La comparación trimestral posterior informó los siguientes cambios:
Las mediciones reportadas de phishing y registros maliciosos aumentaron más rápido que el crecimiento reportado en la cartera de dominios de NiceNIC.
NiceNIC trata esta tendencia como una señal de riesgo material que requiere una atención más cercana.
Nota de fuente: Los cambios trimestrales anteriores se reproducen de la comparación de registradores del 1 de mayo al 31 de julio de 2026 publicada por el Cybercrime Information Center. Las declaraciones anuales provienen de Phishing Landscape 2026, Domain Registrars, publicado a través de Interisle Insights. NiceNIC no ha validado de forma independiente cada clasificación a nivel de dominio incluida en las mediciones agregadas.
Qué Significa el Rol de NiceNIC como Registrador
Las dos publicaciones identifican a NICENIC INTERNATIONAL GROUP CO., LIMITED como el registrador patrocinador de los nombres de dominio asociados.
Una relación de registrador no significa automáticamente que el registrador también proporcione todos los demás servicios utilizados por un dominio.
Un dominio puede utilizar los servicios de NiceNIC, servicios de terceros, o una combinación de diferentes proveedores. La configuración varía de un dominio a otro.
La atribución al registrador, por lo tanto, no establece que NiceNIC:
- operara el sitio web reportado;
- creara o controlara el contenido reportado;
- alojara el sitio web en infraestructura operada por NiceNIC;
- proporcionara el DNS autoritativo;
- operara el CDN o proxy inverso;
- enviara el correo electrónico de phishing reportado;
- controlara el servidor o la aplicación del titular del registro.
Al mismo tiempo, la responsabilidad del registrador sigue siendo importante.
Cuando NiceNIC tiene evidencia accionable de que un dominio que patrocina se está utilizando para DNS Abuse, NiceNIC debe investigar y aplicar una medida apropiada a nivel de registrador donde sea compatible.
Dependiendo de las circunstancias, detener la actividad dañina también puede requerir la acción de:
- el titular del registro u operador del sitio web;
- el proveedor de alojamiento;
- el proveedor de DNS autoritativo;
- el proveedor de CDN o proxy inverso;
- el proveedor de correo electrónico;
- el registro;
- las autoridades policiales u otra autoridad relevante.
NiceNIC explica estas responsabilidades con más detalle en su guía sobre cómo funciona la industria de dominios y cómo se dividen las responsabilidades.
Cómo Deben Entenderse las Mediciones Publicadas
Las publicaciones utilizan datos externos de inteligencia de amenazas para medir la actividad de phishing asociada con los registradores.
El Cybercrime Information Center indica que los registros de amenazas pueden incluir:
- dominios;
- URLs;
- fechas de descubrimiento;
- marcas objetivo;
- información del registrador;
- información de DNS;
- información de infraestructura;
- clasificaciones de amenazas.
Estos registros se combinan con información de registro, DNS, alojamiento y clasificación para producir mediciones agregadas.
Dominios de Phishing Reportados
Esta medición representa dominios atribuidos a un registrador que aparecieron en los datos de phishing utilizados durante el período de informe.
No debe interpretarse como el número de quejas presentadas directamente a NiceNIC.
Un dominio puede aparecer en inteligencia de amenazas externa:
- antes de que un informe llegue al registrador;
- después de que la revisión del registrador haya comenzado;
- después de que se haya aplicado una restricción a nivel de registrador;
- después de que el dominio haya expirado, se haya transferido o cambiado de estado;
- en más de una fuente de inteligencia de amenazas.
La medición es útil para identificar concentración y tendencias. No proporciona el historial completo del lado del registrador de cada dominio.
Puntuación de Dominios de Phishing
La publicación trimestral calcula la puntuación de dominios de phishing del registrador dividiendo el número de dominios de phishing reportados por los dominios bajo gestión del registrador y multiplicando el resultado por 10,000.
La puntuación tiene como objetivo comparar registradores con diferentes tamaños de cartera.
Por sí misma, no establece:
- el estado actual de cada dominio;
- cuándo NiceNIC tuvo conocimiento por primera vez del dominio;
- cuándo ocurrió la evaluación inicial;
- cuándo ocurrió la mitigación;
- qué proveedores de infraestructura estuvieron involucrados;
- si múltiples observaciones pertenecían a una sola campaña;
- si un dominio fue registrado intencionalmente para abuso o fue comprometido posteriormente.
Clasificación de Registro Malicioso
La investigación publicada distingue los dominios que se cree fueron registrados intencionalmente para phishing de los dominios legítimos que fueron comprometidos posteriormente.
La metodología de investigación establece que un dominio incluido en una lista de bloqueo dentro de los 90 días posteriores al registro se trata como registrado maliciosamente a efectos del estudio.
Los indicadores adicionales pueden incluir:
- términos engañosos como "login" o "security";
- nombres de marca y errores ortográficos cercanos;
- dominios relacionados registrados en lotes;
- servidores de nombres o infraestructura comunes;
- patrones de nombres recurrentes o generados algorítmicamente.
Estas clasificaciones de investigación son indicadores de riesgo útiles.
No reemplazan la evidencia a nivel de dominio, la investigación y el historial de casos requeridos antes de que un registrador tome una decisión individual de mitigación.
Qué Muestran los Datos Agregados
Las publicaciones muestran que:
- una gran cantidad de dominios atribuidos a NiceNIC aparecieron en los datos de phishing utilizados por los investigadores;
- la concentración reportada aumentó entre los dos períodos trimestrales;
- una gran proporción fue clasificada como registros probablemente maliciosos;
- la actividad de phishing reportada creció más rápido que la cartera de dominios reportada;
- los riesgos de registro automatizado y masivo requieren atención continua.
NiceNIC no descarta estos hallazgos.
Qué No Muestran los Datos Agregados por Sí Mismos
Los datos agregados públicos no proporcionan un registro de caso completo del lado del registrador para cada dominio asociado.
Por sí mismos, no muestran:
- si cada dominio está actualmente activo, restringido, expirado, eliminado o transferido;
- cuándo NiceNIC tuvo conocimiento por primera vez de cada dominio;
- si el conocimiento provino de inteligencia de amenazas externa, un informe directo, una notificación del registro o una revisión interna;
- cuándo NiceNIC completó la evaluación inicial;
- si la acción del registrador ocurrió antes o después de una observación externa posterior;
- si varios registros se relacionan con la misma campaña u observaciones repetidas;
- si el sitio web reportado utilizó infraestructura operada por NiceNIC o de terceros;
- si el registrador también era el proveedor de DNS, alojamiento, CDN o correo electrónico;
- si cada dominio fue creado por atacantes o si algunos dominios legítimos fueron comprometidos;
- si una acción de mitigación individual fue oportuna y proporcionada.
Estas limitaciones afectan cómo deben interpretarse los totales agregados.
No hacen que la concentración reportada sea irrelevante.
Responsabilidad del Registrador y Requisitos de ICANN
NiceNIC es operado por NICENIC INTERNATIONAL GROUP CO., LIMITED y está listado en el directorio de registradores acreditados de ICANN, ID IANA 3765.
La acreditación confirma la identidad y el rol contractual de NiceNIC como registrador. Por sí misma, no prueba cómo se manejó un caso individual de abuso.
La Advertencia de ICANN sobre Obligaciones de Abuso de DNS explica que los registradores deben investigar los informes que involucran dominios que patrocinan y aplicar rápidamente la mitigación apropiada cuando la evidencia accionable confirma el Abuso de DNS.
La medida apropiada puede depender de:
- la evidencia disponible;
- la gravedad e inmediatez del daño;
- si el dominio parece intencionalmente abusivo o comprometido;
- si los sitios web, correos electrónicos o servicios legítimos podrían verse afectados;
- qué proveedor de servicios está mejor posicionado para detener o interrumpir la actividad dañina.
ICANN también explica que los registradores y registros son solo parte del ecosistema DNS más amplio. En algunos casos, la parte mejor posicionada para detectar, verificar, eliminar o interrumpir la actividad puede ser otro proveedor de servicios.
Un artículo público no prueba el cumplimiento en un caso específico. El manejo específico de cada caso debe estar respaldado por registros de investigación, evidencia, cronología y decisiones de mitigación documentadas.
Hallazgos Verificados de NiceNIC de una Revisión de Casos Separada
Las publicaciones agregadas públicas no contienen el historial completo del lado del registrador de cada dominio incluido en sus totales.
NiceNIC, por lo tanto, no afirma haber validado de forma independiente cada clasificación a nivel de dominio detrás de esas mediciones.
Una revisión de casos separada de NiceNIC sí proporciona evidencia relevante sobre el estado actual a nivel de registrador.
El 18 de agosto de 2026, NiceNIC publicó una revisión del lado del registrador de 50 dominios identificados en el informe UNC6671 de Google Threat Intelligence.
Esa revisión registró:
Esta revisión de casos separada no es una muestra estadística de las publicaciones agregadas más grandes.
El estado de retención actual registra el estado al 18 de agosto de 2026. Por sí mismo, no prueba cuándo se aplicó cada restricción ni si cada caso histórico se manejó dentro del mismo período de tiempo.
Su propósito es proporcionar información verificable del estado del lado del registrador que una tabla externa de inteligencia de amenazas no puede proporcionar.
Proceso Publicado de Manejo de Abuso de NiceNIC
La metodología de manejo de abuso de NiceNIC describe un flujo de trabajo estructurado de gestión de casos.
El proceso publicado incluye:
El Informe de Abuso de NiceNIC de julio de 2026 es el informe mensual más reciente referenciado en esta revisión.
Los datos operativos de NiceNIC y las mediciones externas de inteligencia de amenazas utilizan definiciones y fuentes de datos diferentes. No deben tratarse como directamente intercambiables.
Revisión Contextual de Señales Relevantes
Cuando la evidencia accionable indica que un dominio patrocinado por NiceNIC se está utilizando para DNS Abuse, NiceNIC puede considerar información razonablemente accesible para el registrador como parte de la investigación.
El contexto relevante puede incluir:
- fecha y momento del registro;
- método de registro;
- servidores de nombres;
- infraestructura relacionada;
- actividad de la cuenta;
- historial del dominio;
- patrones de nombres repetidos;
- abuso confirmado previo;
- información proporcionada por registros, investigadores, autoridades o partes afectadas.
Estas señales pueden ayudar a NiceNIC a comprender las circunstancias que rodean a un dominio reportado.
Por sí mismas, no establecen que otro dominio sea abusivo.
Cualquier acción a nivel de registrador que involucre un dominio adicional debe estar respaldada por evidencia accionable relacionada con ese dominio y debe considerar la gravedad del daño y la posibilidad de daños colaterales.
Registro Automatizado y por API
El registro automatizado y el acceso por API son servicios legítimos utilizados por:
- proveedores de alojamiento;
- revendedores de dominios;
- agencias;
- desarrolladores;
- operadores de carteras de dominios;
- otros clientes que requieren aprovisionamiento automatizado.
El uso de API por sí mismo no es evidencia de abuso.
NiceNIC no trata el registro automatizado ordinario como sospechoso y no propone restricciones generales a la actividad legítima de API o de revendedores.
Puede ser apropiada una revisión adicional cuando la actividad automatizada se combina con múltiples indicadores creíbles, como por ejemplo:
- phishing confirmado u otra forma de Abuso de DNS;
- comportamiento de registro anormal;
- términos de suplantación recurrentes;
- informes de seguridad repetidos;
- infraestructura relacionada;
- abuso confirmado previo que involucre la misma actividad.
Los controles deben seguir siendo basados en evidencia, basados en riesgo y proporcionados.
La Inteligencia de Amenazas Externa Puede Iniciar una Revisión
Una queja directa es una fuente importante de información, pero no es el único desencadenante posible de revisión.
NiceNIC puede considerar:
- inteligencia de amenazas externa creíble;
- informes de usuarios afectados;
- envíos de investigadores de seguridad;
- notificaciones del registro;
- informes de las autoridades policiales;
- información interna de la cuenta;
- actividad de registro;
- información de DNS y servidores de nombres;
- otra información razonablemente accesible para el registrador.
Cuando la información externa proporciona evidencia accionable, NiceNIC puede comenzar la revisión del lado del registrador sin esperar una queja separada del cliente.
Evidencia que Ayuda a una Revisión de Abuso
Los denunciantes deben proporcionar la evidencia más sólida razonablemente disponible para ellos.
La información útil puede incluir:
- el nombre de dominio;
- la URL abusiva exacta;
- el sitio web, la organización o la marca legítima que está siendo suplantada;
- capturas de pantalla;
- marcas de tiempo y zonas horarias;
- correos electrónicos de phishing y encabezados completos;
- información de transacciones o víctimas cuando corresponda;
- registros técnicos;
- información del dispositivo, navegador o país cuando el contenido se muestra condicionalmente.
NiceNIC puede solicitar información adicional cuando sea necesario para reproducir o verificar la actividad reportada.
Los denunciantes pueden revisar la guía paso a paso de evidencia para informes de abuso de dominios y enviar evidencia a través del canal oficial de Reporte de Abuso de NiceNIC.
Registro Malicioso y Dominios Comprometidos
Un dominio creado por un atacante y un dominio legítimo comprometido pueden ambos utilizarse para phishing, pero pueden requerir diferentes decisiones de mitigación.
Un registro malicioso puede mostrar evidencia de que el dominio fue adquirido principalmente para:
- phishing;
- malware;
- actividad de botnet;
- pharming;
- otro propósito abusivo.
Un dominio comprometido puede pertenecer a una organización legítima cuya:
- sitio web fue hackeado;
- cuenta de alojamiento fue comprometida;
- credenciales fueron robadas;
- CMS o plugin fue explotado;
- configuración de DNS fue cambiada sin autorización;
- sistema de correo electrónico fue abusado.
La guía de NiceNIC sobre dominios comprometidos y registros maliciosos explica por qué esta distinción afecta la respuesta apropiada.
Cuando la evidencia respalda un registro intencionalmente abusivo, la acción a nivel de dominio puede ser apropiada.
Cuando un dominio legítimo ha sido comprometido y la actividad dañina puede detenerse sin daños colaterales innecesarios, la remediación puede ser más apropiada.
La decisión debe considerar:
- la evidencia disponible;
- la gravedad y el daño continuo;
- las opciones de mitigación disponibles;
- los roles de los proveedores de servicios involucrados;
- el riesgo de interrumpir sitios web, correos electrónicos y servicios legítimos.
Alcance de Esta Revisión
Esta revisión no afirma que:
- cada clasificación a nivel de dominio en las publicaciones agregadas haya sido validada de forma independiente por NiceNIC;
- la acreditación de ICANN signifique que el abuso no puede ocurrir;
- la atribución al registrador signifique que NiceNIC operó, alojó o controló los sitios web reportados;
- la revisión separada de UNC6671 represente los conjuntos de datos completos utilizados en las dos publicaciones;
- el estado de retención actual pruebe que cada acción histórica fue oportuna;
- cada queja deba resultar automáticamente en la suspensión del dominio;
- el uso de API, el método de registro, la información de la cuenta, los nombres de dominio o la automatización por sí solos prueben la intención maliciosa;
- la publicación de este artículo demuestre el cumplimiento en un caso individual.
Esta revisión confirma que:
- la concentración reportada es grave;
- el crecimiento reportado requiere atención;
- el registrador patrocinador, el proveedor de alojamiento, el proveedor de DNS, el CDN, el proveedor de correo electrónico y el operador del sitio web son roles diferentes;
- NiceNIC sigue siendo responsable de la investigación y mitigación apropiadas a nivel de registrador cuando la evidencia accionable lo respalda;
- la inteligencia de amenazas externa creíble puede respaldar o iniciar una revisión;
- los historiales de casos específicos requieren registros del lado del registrador;
- las decisiones de mitigación deben seguir basándose en la evidencia y ser proporcionadas;
- los informes futuros deberían utilizar mediciones más claras de Abuso de DNS de alto riesgo y definiciones de eventos de caso.
Cómo Debe Medirse el Progreso
La respuesta de NiceNIC debe evaluarse a través de resultados medibles en lugar de declaraciones generales.
Los indicadores relevantes incluyen:
- tiempo desde la recepción de información accionable hasta la evaluación inicial;
- tiempo desde la evidencia accionable confirmada hasta la mitigación;
- número de casos de phishing activos interrumpidos;
- tasas de abuso repetido;
- resultados de remediación y falsos positivos;
- reducción en registros abusivos reportados externamente en períodos comparables;
- documentación más clara de por qué se tomó o no se tomó acción;
- mejor coordinación con proveedores de alojamiento, DNS, CDN, registro, seguridad y otros proveedores relevantes cuando sea necesario.
El objetivo es lograr:
- menos registros abusivos;
- evaluación más rápida de amenazas activas;
- acción proporcionada a nivel de registrador;
- cooperación efectiva en todo el ecosistema de dominios y alojamiento;
- protección para los propietarios legítimos de dominios;
- resultados de casos más claros y comparables.
Preguntas Frecuentes
¿La atribución al registrador significa que NiceNIC alojó u operó el sitio web de phishing reportado?
No.
La atribución al registrador significa que NiceNIC fue identificado como el registrador patrocinador del registro del dominio.
Por sí misma, no establece que NiceNIC alojara el sitio web, operara el DNS autoritativo, proporcionara el CDN, entregara el correo electrónico, controlara el contenido u operara la actividad reportada.
NiceNIC, sin embargo, sigue siendo responsable de investigar el DNS Abuse accionable que involucre dominios que patrocina y de tomar las medidas apropiadas a nivel de registrador donde sea compatible.
¿NiceNIC disputa las dos publicaciones?
NiceNIC no ha validado de forma independiente cada clasificación a nivel de dominio detrás de las publicaciones agregadas.
NiceNIC trata la concentración y el crecimiento reportados como señales de riesgo graves y está respondiendo mediante revisión del lado del registrador, mitigación basada en evidencia y medición operativa más clara.
¿Son los rankings publicados un hallazgo de cumplimiento de ICANN?
No. Son mediciones independientes de inteligencia de amenazas.
El cumplimiento de ICANN se evalúa bajo el Acuerdo de Acreditación de Registradores utilizando obligaciones aplicables y registros específicos del caso. Las mediciones publicadas siguen siendo relevantes para la revisión de riesgo operativo de NiceNIC.
¿Espera NiceNIC a recibir una queja directa antes de revisar un dominio?
No.
La inteligencia de amenazas externa creíble, las notificaciones del registro, los registros internos y otra evidencia razonablemente accesible también pueden respaldar o iniciar una revisión.
¿Considera NiceNIC sospechosos todos los registros por API?
No.
El registro por API es una herramienta comercial legítima e importante. La revisión adicional debe depender de múltiples indicadores creíbles, no de la automatización sola.
¿Toda queja de abuso resultará en suspensión?
No.
La medida apropiada depende de la evidencia, la gravedad, el daño continuo, el historial del dominio, si el dominio está registrado maliciosamente o comprometido, los roles de los proveedores involucrados y la posibilidad de daños colaterales.
¿Cómo se puede reportar phishing o Abuso de DNS sospechado?
Envíe el dominio, la URL exacta, la descripción y la evidencia más sólida disponible a través del canal de Reporte de Abuso de NiceNIC.
Revisión Continua y Transparencia
Las dos publicaciones identifican una concentración grave que NiceNIC no puede descartar de manera responsable.
Identifican a NiceNIC como el registrador patrocinador. No establecen que NiceNIC operara los sitios web reportados o proporcionara todos los servicios utilizados por esos dominios.
La responsabilidad de NiceNIC es combinar señales externas creíbles con registros del lado del registrador y tomar las medidas apropiadas dentro de su rol.
Eso incluye la mejora continua en:
- prevención;
- investigación;
- mitigación;
- priorización de casos de alto riesgo;
- controles de automatización responsables;
- comunicación con los denunciantes;
- coordinación con otros proveedores de infraestructura;
- protección para los propietarios legítimos de dominios;
- transparencia.
El progreso debe juzgarse por resultados medibles: evaluación más rápida de amenazas activas, mitigación efectiva a nivel de registrador, cooperación apropiada en todo el ecosistema de internet, remediación justa y una reducción sostenida del abuso reportado externamente a lo largo del tiempo.
Recursos de Seguridad y Reporte de NiceNIC
Para obtener información adicional del lado del registrador, revise los siguientes recursos de NiceNIC:
- Cómo Funciona la Industria de Dominios y Cómo se Dividen las Responsabilidades
- Revisión del Lado del Registrador de NiceNIC de 50 Dominios Identificados en el Informe UNC6671 de Google Threat Intelligence
- Metodología de Manejo de Abuso de NiceNIC
- Informe de Abuso de NiceNIC de julio de 2026
- Reportar Abuso de Dominio Sospechoso a NiceNIC






