در تاریخ ۶ اوت ۲۰۲۶، گروه اطلاعات تهدید گوگل (GTIG) منتشر کرد تحقیقی درباره UNC6671 و زیرساخت فیشینگ مرتبط با آن. این گزارش فعالیتهایی را توصیف میکند که شامل فیشینگ صوتی، درگاههای ورود جعلی، سرقت اطلاعات ورود و تکنیکهای نفوذ میانجیانه است که برای هدف قرار دادن کاربران سازمانی و محیطهای ابری استفاده شده است.
جدول شاخصهای نفوذ (IOC) در این گزارش شامل ۵۰ دامنه بود که شرکت NICENIC INTERNATIONAL GROUP CO., LIMITED به عنوان ثبتکننده آنها ذکر شده بود. NiceNIC بازبینی موردی این ۵۰ دامنه را با استفاده از سوابق ثبتنام موجود، اطلاعات حساب مشتری، سوابق گزارش سوء استفاده، سوابق بررسی، سوابق اجرای قانون و وضعیت فعلی دامنه انجام داد.
این مقاله یافتههای مربوط به طرف ثبتکننده از آن بازبینی را ارائه میدهد. هدف آن تکمیل یافتههای اطلاعات تهدید منتشر شده توسط GTIG با اطلاعات موجود برای NiceNIC به عنوان ثبتکننده است. این مقاله جایگزین یا تفسیر مجدد تحلیل گوگل درباره UNC6671 نیست.
خلاصه اجرایی
تا تاریخ ۱۸ اوت ۲۰۲۶، تمام ۵۰ دامنه بررسی شده توسط NiceNIC تحت وضعیت تعلیق در سوابق NiceNIC هستند. چهل و نه دامنه با clientHold ثبت شدهاند، در حالی که یک دامنه با هر دو وضعیت serverHold و clientHold ثبت شده است.
همچنین بازبینی چندین الگوی مرتبط با کنترل سوء استفاده از سمت ثبتکننده را شناسایی کرد. این ۵۰ ثبتنام به شش حساب مشتری مرتبط بودند، ۲۸ دامنه در یک حساب تمرکز داشتند و تمام ۵۰ ثبتنام از طریق جریانهای کاری API ارسال شده بودند. این یافتهها از تحلیل قویتر در سطح حساب و خوشه پشتیبانی میکنند وقتی که سوء استفاده تایید شده با چند ثبتنام مرتبط همراه باشد.
NiceNIC یافتهها را در رویکرد گستردهتر خود در جهت پیشگیری و کاهش سوء استفاده DNS وارد میکند. اطلاعات عمومی اضافی درباره منابع امنیتی و مدیریت سوء استفاده NiceNIC از طریق مرکز اعتماد NiceNIC در دسترس است.
آنچه گزارش اطلاعات تهدید گوگل شناسایی کرد
گروه GTIG گزارش داد که UNC6671 فعالیت مرتبط با سرقت دادهها و اخاذی را در چندین برند اخاذی ادامه داده است. بر اساس گزارش، عامل تهدید از فیشینگ صوتی برای وانمود کردن به کارکنان میز کمک فناوری اطلاعات استفاده کرده و کارکنان را به درگاههای ورود جعلی هدایت کرده است. این زیرساخت برای به دست آوردن اطلاعات ورود و توکنهای احراز هویت چندعاملی طراحی شده و دسترسی غیرمجاز به محیطهای ابری سازمانی را تسهیل میکرد.
گوگل یک جدول IOC منتشر کرد تا به شکار تهدید و تحقیق کمک کند. این جدول شامل نام دامنهها، تاریخهای ایجاد، ثبتکنندهها، سرورهای نام و صنایع هدفگیری شده است. NiceNIC در بخش ثبتکننده برای ۵۰ دامنه ذکر شده در آن جدول حضور دارد.
فیلد ثبتکننده، ثبتکننده مرتبط با ثبت دامنه را شناسایی میکند. تحلیل تهدید و انتساب GTIG مربوط به UNC6671 و فعالیتهای شرح داده شده در گزارش است. بازبینی NiceNIC به پرسشی جداگانه اما مرتبط میپردازد: چه سوابقی از سمت ثبتکننده برای ۵۰ دامنه مرتبط با NiceNIC در جدول IOC وجود دارد، چه اقدامات ثبت شدهاند و وضعیت کنونی آنها چیست.
GTIG همچنین اعلام کرد دامنههای فیشینگ شناسایی شده در زمان انتشار به Google Safe Browsing اضافه شدهاند. گزارش اشاره کرد دامنههای مرتبط با این فعالیت ممکن است ظرف چند دقیقه پس از ثبت فعال شوند. این پنجره کوتاه فعالسازی برای ارائهدهندگان زیرساخت اهمیت دارد چون زمان شناسایی و تحقیق درباره فعالیت مشکوک بعد از ثبت را محدود میکند.
گوگل همچنان توضیح داد که دامنههای فهرستشده برای درک الگوهای نامگذاری و استفاده تاریخی مفید هستند، در حالی که چرخش سریع زیرساخت، اثربخشی تکیه صرف بر شاخصهای دامنه ایستا برای دفاع به موقع را محدود میکند. این مشاهده در سطح ثبتکننده نیز کاربرد دارد: پاسخ به هر دامنه گزارش شده همچنان ضروری است، اما فعالیتهای مرتبط با حساب و الگوهای مکرر ثبتنام میتواند زمینه اضافی برای شناسایی سوء استفاده گستردهتر فراهم کند.
دامنه و روششناسی بازبینی NiceNIC
NiceNIC ۵۰ دامنهای را که شرکت حقوقی آن به عنوان ثبتکننده در جدول IOC GTIG آمده بود، بازبینی کرد. این دامنهها بین ۲۰ آوریل و ۳ اوت ۲۰۲۶ ایجاد شدهاند.
برای هر دامنه، NiceNIC اطلاعات منتشر شده توسط GTIG را با سوابق داخلی موجود مقایسه کرد. بازبینی موارد زیر را در نظر داشت:
این تمایز مهم است زیرا ممکن است یک دامنه از طریق یک منبع اطلاعاتی بررسی یا محدود شده باشد و بعداً در گزارش دیگری ظاهر شود. زمانبندیهای ناقص بنابراین به عنوان اثبات عدم بررسی یا اقدام تلقی نشد و زمانبندیهای مربوط به تاریخچههای مختلف پرونده در یک محاسبه زمان پاسخ ترکیب نشدند.
اصول کلی بازبینی و استانداردهای شواهد NiceNIC در دستورالعمل مدیریت سوء استفاده NiceNIC توضیح داده شده است.
یافته ۱: همه ۵۰ دامنه در حال حاضر تحت وضعیت Hold قرار دارند
واضحترین یافته مربوط به وضعیت فعلی اجرای قانون دامنهها است.
تا تاریخ ۱۸ اوت ۲۰۲۶، همه ۵۰ دامنه در مجموعه داده بررسی شده در سوابق NiceNIC تحت وضعیت Hold قرار دارند.
چهل و نه دامنه با clientHold ثبت شدهاند. یک دامنه هر دو وضعیت serverHold و clientHold را دارد. بنابراین هیچ دامنهای در این مجموعه ۵۰ دامنهای بدون اقدام Hold در سوابق فعلی NiceNIC باقی نمانده است.
این یافته وضعیت فعلی را ثبت میکند. نباید این طور تفسیر شود که همه ۵۰ پرونده تاریخی مسیر مشابه داشته یا در یک دوره زمانی مشابه رسیدگی شدهاند. ارزیابی عملکرد پاسخ به آمارهای مشابه مورد نیاز دارد که در ادامه به آن پرداخته شده است.
یافته ۲: ثبتنامها در تعدادی محدود از حسابها متمرکز بود
۵۰ دامنه به شش حساب مشتری NiceNIC مرتبط بودند. بیست و هشت دامنه به یک حساب و ۲۲ دامنه باقیمانده بین پنج حساب دیگر توزیع شده بودند.
این تمرکز از دید عملیاتی مهم است. وقتی چندین دامنه سوء استفاده تایید شده ارتباط حساب، روش ثبتنام، مشخصات نامگذاری یا شاخصهای تکراری دیگر دارند، بررسی هر دامنه بهعنوان یک مورد جداگانه ممکن است تصویر کامل فعالیت را ارائه ندهد.
بنابراین بازبینی از مدل تحقیقات گستردهتر در مواردی که سوء استفاده معتبر تایید میشود، حمایت میکند. هدف این مدل، شناسایی ارتباطات معنادار بین ثبتنامها و تعیین نیاز به بازبینی دامنهها یا فعالیتهای حساب اضافی است.
یافته ۳: همه ۵۰ ثبتنام
تمام ۵۰ دامنه در مجموعه داده بررسی شده از طریق گردشهای کاری API ثبت شدهاند.
ثبتنام API روشی استاندارد و مشروع است که توسط فروشندگان، شرکتهای میزبانی، اپراتورهای پورتفوی دامنه و سایر مشتریان که نیاز به فراهمآوری خودکار دارند استفاده میشود. استفاده از API به تنهایی سندی برای فعالیت مخرب نیست.
موارد بررسی شده نشان میدهد که چرا باید ثبتنام خودکار همراه با دیگر شاخصهای ریسک ارزیابی شود. هنگامی که سوء استفاده تایید شده با فعالیت متمرکز حساب، ساختار نامگذاری تکراری، زیرساخت مرتبط یا الگوهای ثبتنام مکرر ترکیب شود، تحلیل در سطح حساب ممکن است ارتباطاتی را نشان دهد که از گزارش دامنه تکی قابل مشاهده نیست.
هدف کنترل مناسب، محدود کردن خودکارسازی مشروع نیست بلکه بهبود توانایی شناسایی الگوهای غیرعادی هنگام همگرایی چند شاخص معتبر است.
تفسیر جدول زمانی گزارش، بررسی و اقدام
NiceNIC همچنین زمانبندیهای گزارش، بررسی و اقدام مرتبط با ۵۰ دامنه را بازبینی کرد.
مجموعه داده فعلی قادر به ارائه یک محاسبه زمان پاسخ متوسط قابل اطمینان برای همه ۵۰ پرونده نیست.
چهل و سه دامنه در دادههای بررسی شده یک زمانبندی گزارش متناسب دارند در حالی که هفت دامنه این زمانبندی را ندارند. در چند سوابق، زمانبندی اقدام پیش از رویداد گزارش ثبت شده برای دامنه است.
این تفاوتها نشان میدهد که سوابق توالی یکسانی ندارند که هر پرونده با نوع مشابهی از گزارش آغاز شود. برای مثال، ممکن است یک دامنه پیش از گزارش بعدی بررسی یا محدود شده باشد.
استفاده از مجموعه داده فعلی برای محاسبه یک میانگین از گزارش تا اقدام باعث ترکیب تاریخچههای متفاوت میشود و ممکن است برداشت نادرستی از عملکرد پاسخ ثبتکننده ارائه دهد.
به همین دلیل، NiceNIC این ۵۰ دامنه را برای ادعای کلی درباره متوسط زمان پاسخ استفاده نمیکند.
چرا سوء استفاده DNS پرریسک نیازمند اندازهگیری جداگانه است
گزارش GTIG نشان میدهد چگونه زیرساخت فیشینگ میتواند به سرعت عملیاتی شود. وقتی یک دامنه میتواند ظرف مدت کوتاهی از ثبت به استفاده فعال منتقل شود، نمیتوان سوء استفاده DNS پرخطر را به طور موثر با مدل اندازهگیری درخواستهای پشتیبانی عمومی یا شکایات سوء استفاده کمریسک ارزیابی کرد.
بنابراین NiceNIC به سمت چارچوب رویدادمحور واضحتر برای موارد پرخطر مانند فیشینگ، بدافزار و فعالیت باتنت حرکت میکند:
اطلاعات بیشتر درباره انواع فعالیتهایی که به عنوان سوء استفاده DNS شناخته میشوند و تمایز بین سوء استفاده DNS و شکایات محتوایی دیگر در راهنمای سوء استفاده DNS NiceNIC در دسترس است.
حرکت از دامنههای فردی به فعالیتهای مرتبط
نتیجه مهم دوم تفاوت بین پاسخ در سطح دامنه و شناسایی در سطح کمپین است.
تحلیل GTIG الگوهای نامگذاری مکرر، قالبهای مشترک فیشینگ و زیرساختهای همپوشان در دامنههای مرتبط با UNC6671 را شناسایی کرد. بازبینی داخلی NiceNIC الگوی مرتبطی را در سمت ثبتکننده شناسایی کرد: ۵۰ ثبتنام در شش حساب مشتری متمرکز بودند، بیش از نیمی از آنها به یک حساب مرتبط بودند و همه از طریق گردشهای کاری API ارسال شده بودند.
این مشاهدات به معنای آن نیست که تمرکز حساب یا استفاده از API باید به عنوان سند سوء استفاده تلقی شود. بلکه نشان میدهد وقتی سوء استفاده معتبر تایید شود، ثبتنامهای مرتبط میتواند زمینه مفیدی برای تعیین انزوا یا بخشی از الگوی گستردهتر بودن حادثه فراهم کند.
فرایندهای بازبینی آینده تاکید بیشتری بر روابط بین دامنههای سوء استفاده تایید شده، حسابهای مرتبط، رفتار مکرر ثبتنام و شاخصهای مرتبط دیگر خواهد داشت. این رویکرد تدقیق تحقیقات دامنه فردی است، نه جایگزین شواهد لازم برای اجرای قانون.
بهبودهای کنترلی شناسایی شده توسط بازبینی
بازبینی پنج حوزه را شناسایی کرده است که NiceNIC کنترل سوء استفاده از سمت ثبتکننده را تقویت میکند.
۱. مدیریت جداگانه برای سوء استفاده فعال DNS
موارد پرریسکی مانند فیشینگ، بدافزار، باتنت و مشابه آن باید مسیر بازبینی اختصاصی داشته باشند و با شکایات سوء استفاده عمومی اندازهگیری نشوند.
۲. ترتیب زمانی پرونده استاندارد شده
دریافت گزارش، ارزیابی اولیه و کاهش باید به عنوان رویدادهای مجزا با تعاریف سازگار ثبت شوند. این موضوع تحلیل داخلی را بهبود داده و تفسیر معیارهای پاسخ آینده را آسانتر میکند.
۳. بازبینی در سطح حساب و خوشه
هنگامی که سوء استفاده معتبر تایید شود، ثبتنامهای مرتبط باید برای ارتباطات معنادار مانند حسابهای مشترک، الگوهای نامگذاری تکراری، رفتار ثبتنام و سیگنالهای مرتبط دیگر ارزیابی شوند.
۴. تحلیل ریسک ثبتنام خودکار
ثبتنام خودکار باید برای مشتریان مشروع در دسترس بماند در حالی که تحلیل ریسک اضافی هنگام ترکیب فعالیت API با سوء استفاده تایید شده یا شاخصهای معتبر دیگر اعمال شود.
۵. استفاده ساختاریافته از شواهد قابل تایید سوء استفاده
دامنههای خاص، URL دقیق، عکسهای صفحه، زمانبندیها، هدرهای ایمیل و شواهد قابل تأیید دیگر پایه قویتری برای تحقیقات به موقع نسبت به اتهامات بدون پشتیانی یا ناقص فراهم میکند.
محققان امنیتی و گزارشدهندگان میتوانند شواهد را از طریق کانال رسمی گزارش سوء استفاده دامنه NiceNIC ارسال کنند. NiceNIC همچنین راهنماییهایی درباره چگونگی ارسال گزارش سوء استفاده قابل اقدام ارائه میدهد.
چگونه بازبینی NiceNIC به یافتههای GTIG مربوط میشود
گزارش GTIG و بازبینی NiceNIC بخشهای متفاوتی از همان پرونده حادثه را بررسی میکنند.
گزارش GTIG فعالیت عامل تهدید، زیرساخت فیشینگ، الگوهای نامگذاری، شاخصهای فنی و هدفگیری مشاهده شده را مستندسازی کرده است. بازبینی NiceNIC سوابق سمت ثبتکننده مرتبط با ۵۰ دامنهای را که NiceNIC به عنوان ثبتکننده در جدول IOC ذکر شده است، بررسی میکند.
این دو دیدگاه نباید به عنوان روایتهای متناقض تلقی شوند. سازمانهای اطلاعات تهدید، ثبتکنندهها، رجیستریها، ارائهدهندگان میزبانی و سایر اپراتورهای زیرساخت معمولاً به اطلاعات متفاوتی درباره یک حادثه دسترسی دارند.
از این رو، ارزش بازبینی سمت ثبتکننده نه در رد حضور دامنهها در گزارش GTIG بلکه در مستندسازی آنچه از سوابق داخلی NiceNIC، از جمله وضعیت اجرای فعلی، تمرکز حساب، روش ثبتنام، زمانبندیهای پرونده موجود و تغییرات عملیاتی پشتیبانی شده توسط آن یافتهها قابل استنتاج است، نهفته است.
این تمایز برای مشتریانی که NiceNIC را ارزیابی میکنند نیز اهمیت دارد. ارزیابی معنادار مدیریت سوء استفاده ثبتکننده باید نتایج قابل تأیید پرونده و کنترلهای شناسایی فعالیت مرتبط را در نظر بگیرد، نه فقط به بیانیههای کلی درباره امنیت یا نام ثبتکننده در جدول IOC اکتفا کند.
وضعیت فعلی و بازبینی ادامهدار
تا تاریخ ۱۸ اوت ۲۰۲۶، همه ۵۰ دامنه تحت پوشش این بازبینی در سوابق NiceNIC تحت وضعیت Hold قرار دارند.
بازبینی همچنین به محدودیتهایی در دادههای زمانبندی تاریخی اشاره کرد. بنابراین NiceNIC از ارائه یک میانگین ساده زمان پاسخ زمانی که سوابق پروندههای زیرین مستقیماً قابل مقایسه نیستند خودداری خواهد کرد.
گزارشدهی سوء استفاده DNS آینده تاکید بیشتری بر زمانبندی رویدادهای تعریفشده واضح، اندازهگیری جداگانه سوء استفاده DNS پرریسک، تحقیق در سطح حساب و نتایج کاهش مستندسازی شده خواهد داشت.
هدف این است که بازبینیهای آینده آسانتر قابل تأیید، آسانتر برای مقایسه بین پروندهها و مفیدتر برای مشتریان، محققان امنیتی و سایر طرفهایی باشد که کنترلهای سوء استفاده سمت ثبتکننده را ارزیابی میکنند.
NiceNIC همچنان از اطلاعات تهدید خارجی، گزارشهای سوء استفاده قابل اقدام و دادههای داخلی حساب به عنوان منابع مکمل استفاده خواهد کرد هنگام بررسی سوء استفادههای مشکوک. مرکز اعتماد NiceNIC همچنان دسترسی به منابع امنیتی، مدیریت سوء استفاده و شفافیت مربوطه را فراهم خواهد کرد.
سؤالات مربوط به بازبینی UNC6671 NiceNIC
۱. چرا NiceNIC در گزارش اطلاعات تهدید گوگل UNC6671 ظاهر میشود؟
جدول IOC GTIG ثبتکننده مرتبط با هر شاخص دامنه منتشر شده را فهرست میکند. پنجاه دامنه در جدول شرکت NICENIC INTERNATIONAL GROUP CO., LIMITED را به عنوان ثبتکننده فهرست میکنند. گزارش GTIG UNC6671 و فعالیت تهدید مرتبط را تحلیل میکند، در حالی که بازبینی NiceNIC سوابق سمت ثبتکننده مرتبط با آن ۵۰ دامنه را بررسی میکند.
۲. وضعیت فعلی ۵۰ دامنه چیست؟
تا تاریخ ۱۸ اوت ۲۰۲۶، همه ۵۰ دامنه در سوابق بازبینی شده NiceNIC تحت وضعیت Hold قرار دارند. چهل و نه دامنه با clientHold ثبت شدهاند و یک دامنه با هر دو serverHold و clientHold.
۳. NiceNIC چقدر سریع اقدام کرد؟
مجموعه داده بررسی شده امکان ارائه یک عدد میانگین زمان پاسخ قابل اعتماد برای همه ۵۰ دامنه را ندارد. چهل و سه دامنه دارای زمانبندی گزارش هستند و هفت دامنه فاقد آن. برخی سوابق همچنین دارای زمانبندی اقدام هستند که پیش از رویداد گزارش فعلی مرتبط با پرونده است. بنابراین NiceNIC زمانبندیهای استاندارد گزارش، ارزیابی اولیه و کاهش را به عنوان مبنای قابل اطمینانتری برای اندازهگیری آینده در نظر میگیرد.
۴. چگونه میتوان سوء استفاده مشکوک از دامنه NiceNIC را گزارش کرد؟
گزارشها میتوانند از طریق صفحه گزارش سوء استفاده NiceNIC ارسال شوند. ارائه دامنه یا URL مربوط، توضیح واضح از سوء استفاده مشکوک و شواهد پشتیبان قابل تأیید به فرآیند بازبینی کمک میکند تا بر اطلاعات مشخص و قابل اقدام تمرکز کند.
منابع و مبنای بازبینی
منبع اطلاعات تهدید خارجی: گروه اطلاعات تهدید گوگل، «برندهای مجدد UNC6671: اهداف اخاذی چندبرندی فیشینگ صوتی در خدمات مالی و محیطهای ابری سازمانی»، منتشر شده در ۶ اوت ۲۰۲۶.
مبنای بازبینی NiceNIC: سوابق داخلی ثبتکننده مربوط به ۵۰ دامنهای که شرکت NICENIC INTERNATIONAL GROUP CO., LIMITED به عنوان ثبتکننده در جدول IOC GTIG ذکر شده است، شامل اطلاعات ثبتنام، ارتباط با حساب مشتری، روش ثبتنام، سوابق گزارش و بررسی در دسترس، سوابق اجرا و وضعیت فعلی دامنه.
تاریخ وضعیت: ۱۸ اوت ۲۰۲۶.
اطلاعات وضعیت فعلی منعکسکننده سوابق داخلی NiceNIC تا تاریخ بازبینی است. وضعیت دامنه و شرایط اجرا ممکن است در صورت وقوع شواهد اضافی، اطلاعات اصلاح، اقدام رجیستری یا تحولات پرونده مرتبط تغییر کند.
جدول شاخصهای نفوذ (IOC) در این گزارش شامل ۵۰ دامنه بود که شرکت NICENIC INTERNATIONAL GROUP CO., LIMITED به عنوان ثبتکننده آنها ذکر شده بود. NiceNIC بازبینی موردی این ۵۰ دامنه را با استفاده از سوابق ثبتنام موجود، اطلاعات حساب مشتری، سوابق گزارش سوء استفاده، سوابق بررسی، سوابق اجرای قانون و وضعیت فعلی دامنه انجام داد.
این مقاله یافتههای مربوط به طرف ثبتکننده از آن بازبینی را ارائه میدهد. هدف آن تکمیل یافتههای اطلاعات تهدید منتشر شده توسط GTIG با اطلاعات موجود برای NiceNIC به عنوان ثبتکننده است. این مقاله جایگزین یا تفسیر مجدد تحلیل گوگل درباره UNC6671 نیست.
خلاصه اجرایی
تا تاریخ ۱۸ اوت ۲۰۲۶، تمام ۵۰ دامنه بررسی شده توسط NiceNIC تحت وضعیت تعلیق در سوابق NiceNIC هستند. چهل و نه دامنه با clientHold ثبت شدهاند، در حالی که یک دامنه با هر دو وضعیت serverHold و clientHold ثبت شده است.
همچنین بازبینی چندین الگوی مرتبط با کنترل سوء استفاده از سمت ثبتکننده را شناسایی کرد. این ۵۰ ثبتنام به شش حساب مشتری مرتبط بودند، ۲۸ دامنه در یک حساب تمرکز داشتند و تمام ۵۰ ثبتنام از طریق جریانهای کاری API ارسال شده بودند. این یافتهها از تحلیل قویتر در سطح حساب و خوشه پشتیبانی میکنند وقتی که سوء استفاده تایید شده با چند ثبتنام مرتبط همراه باشد.
NiceNIC یافتهها را در رویکرد گستردهتر خود در جهت پیشگیری و کاهش سوء استفاده DNS وارد میکند. اطلاعات عمومی اضافی درباره منابع امنیتی و مدیریت سوء استفاده NiceNIC از طریق مرکز اعتماد NiceNIC در دسترس است.
| معیار بازبینی | نتیجه |
|---|---|
| دامنههای بررسی شده | ۵۰ |
| دامنههای فعلاً تحت وضعیت تعلیق | ۵۰ |
| دامنههای دارای clientHold | ۴۹ |
| دامنههای دارای هر دو serverHold و clientHold | ۱ |
| حسابهای مشتری مرتبط با ثبتنامها | ۶ |
| دامنههای مرتبط با بزرگترین حساب تکی | ۲۸ |
| دامنههای ثبتشده از طریق گردشهای کاری API | ۵۰ |
| دامنههای دارای زمانبندی گزارش متناسب در دادههای بررسی شده | ۴۳ |
گروه GTIG گزارش داد که UNC6671 فعالیت مرتبط با سرقت دادهها و اخاذی را در چندین برند اخاذی ادامه داده است. بر اساس گزارش، عامل تهدید از فیشینگ صوتی برای وانمود کردن به کارکنان میز کمک فناوری اطلاعات استفاده کرده و کارکنان را به درگاههای ورود جعلی هدایت کرده است. این زیرساخت برای به دست آوردن اطلاعات ورود و توکنهای احراز هویت چندعاملی طراحی شده و دسترسی غیرمجاز به محیطهای ابری سازمانی را تسهیل میکرد.
گوگل یک جدول IOC منتشر کرد تا به شکار تهدید و تحقیق کمک کند. این جدول شامل نام دامنهها، تاریخهای ایجاد، ثبتکنندهها، سرورهای نام و صنایع هدفگیری شده است. NiceNIC در بخش ثبتکننده برای ۵۰ دامنه ذکر شده در آن جدول حضور دارد.
فیلد ثبتکننده، ثبتکننده مرتبط با ثبت دامنه را شناسایی میکند. تحلیل تهدید و انتساب GTIG مربوط به UNC6671 و فعالیتهای شرح داده شده در گزارش است. بازبینی NiceNIC به پرسشی جداگانه اما مرتبط میپردازد: چه سوابقی از سمت ثبتکننده برای ۵۰ دامنه مرتبط با NiceNIC در جدول IOC وجود دارد، چه اقدامات ثبت شدهاند و وضعیت کنونی آنها چیست.
GTIG همچنین اعلام کرد دامنههای فیشینگ شناسایی شده در زمان انتشار به Google Safe Browsing اضافه شدهاند. گزارش اشاره کرد دامنههای مرتبط با این فعالیت ممکن است ظرف چند دقیقه پس از ثبت فعال شوند. این پنجره کوتاه فعالسازی برای ارائهدهندگان زیرساخت اهمیت دارد چون زمان شناسایی و تحقیق درباره فعالیت مشکوک بعد از ثبت را محدود میکند.
گوگل همچنان توضیح داد که دامنههای فهرستشده برای درک الگوهای نامگذاری و استفاده تاریخی مفید هستند، در حالی که چرخش سریع زیرساخت، اثربخشی تکیه صرف بر شاخصهای دامنه ایستا برای دفاع به موقع را محدود میکند. این مشاهده در سطح ثبتکننده نیز کاربرد دارد: پاسخ به هر دامنه گزارش شده همچنان ضروری است، اما فعالیتهای مرتبط با حساب و الگوهای مکرر ثبتنام میتواند زمینه اضافی برای شناسایی سوء استفاده گستردهتر فراهم کند.
دامنه و روششناسی بازبینی NiceNIC
NiceNIC ۵۰ دامنهای را که شرکت حقوقی آن به عنوان ثبتکننده در جدول IOC GTIG آمده بود، بازبینی کرد. این دامنهها بین ۲۰ آوریل و ۳ اوت ۲۰۲۶ ایجاد شدهاند.
برای هر دامنه، NiceNIC اطلاعات منتشر شده توسط GTIG را با سوابق داخلی موجود مقایسه کرد. بازبینی موارد زیر را در نظر داشت:
- تاریخ ایجاد دامنه؛
- اطلاعات سرور نام یا زیرساخت مرتبط؛
- حساب مشتری مرتبط با NiceNIC؛
- روش ثبتنام؛
- زمانبندی گزارش سوء استفاده موجود؛
- زمانبندی بازبینی موجود؛
- زمانبندی ثبتشده اقدام؛ و
- وضعیت فعلی دامنه.
این تمایز مهم است زیرا ممکن است یک دامنه از طریق یک منبع اطلاعاتی بررسی یا محدود شده باشد و بعداً در گزارش دیگری ظاهر شود. زمانبندیهای ناقص بنابراین به عنوان اثبات عدم بررسی یا اقدام تلقی نشد و زمانبندیهای مربوط به تاریخچههای مختلف پرونده در یک محاسبه زمان پاسخ ترکیب نشدند.
اصول کلی بازبینی و استانداردهای شواهد NiceNIC در دستورالعمل مدیریت سوء استفاده NiceNIC توضیح داده شده است.
یافته ۱: همه ۵۰ دامنه در حال حاضر تحت وضعیت Hold قرار دارند
واضحترین یافته مربوط به وضعیت فعلی اجرای قانون دامنهها است.
تا تاریخ ۱۸ اوت ۲۰۲۶، همه ۵۰ دامنه در مجموعه داده بررسی شده در سوابق NiceNIC تحت وضعیت Hold قرار دارند.
چهل و نه دامنه با clientHold ثبت شدهاند. یک دامنه هر دو وضعیت serverHold و clientHold را دارد. بنابراین هیچ دامنهای در این مجموعه ۵۰ دامنهای بدون اقدام Hold در سوابق فعلی NiceNIC باقی نمانده است.
این یافته وضعیت فعلی را ثبت میکند. نباید این طور تفسیر شود که همه ۵۰ پرونده تاریخی مسیر مشابه داشته یا در یک دوره زمانی مشابه رسیدگی شدهاند. ارزیابی عملکرد پاسخ به آمارهای مشابه مورد نیاز دارد که در ادامه به آن پرداخته شده است.
یافته ۲: ثبتنامها در تعدادی محدود از حسابها متمرکز بود
۵۰ دامنه به شش حساب مشتری NiceNIC مرتبط بودند. بیست و هشت دامنه به یک حساب و ۲۲ دامنه باقیمانده بین پنج حساب دیگر توزیع شده بودند.
این تمرکز از دید عملیاتی مهم است. وقتی چندین دامنه سوء استفاده تایید شده ارتباط حساب، روش ثبتنام، مشخصات نامگذاری یا شاخصهای تکراری دیگر دارند، بررسی هر دامنه بهعنوان یک مورد جداگانه ممکن است تصویر کامل فعالیت را ارائه ندهد.
بنابراین بازبینی از مدل تحقیقات گستردهتر در مواردی که سوء استفاده معتبر تایید میشود، حمایت میکند. هدف این مدل، شناسایی ارتباطات معنادار بین ثبتنامها و تعیین نیاز به بازبینی دامنهها یا فعالیتهای حساب اضافی است.
یافته ۳: همه ۵۰ ثبتنام
تمام ۵۰ دامنه در مجموعه داده بررسی شده از طریق گردشهای کاری API ثبت شدهاند.
ثبتنام API روشی استاندارد و مشروع است که توسط فروشندگان، شرکتهای میزبانی، اپراتورهای پورتفوی دامنه و سایر مشتریان که نیاز به فراهمآوری خودکار دارند استفاده میشود. استفاده از API به تنهایی سندی برای فعالیت مخرب نیست.
موارد بررسی شده نشان میدهد که چرا باید ثبتنام خودکار همراه با دیگر شاخصهای ریسک ارزیابی شود. هنگامی که سوء استفاده تایید شده با فعالیت متمرکز حساب، ساختار نامگذاری تکراری، زیرساخت مرتبط یا الگوهای ثبتنام مکرر ترکیب شود، تحلیل در سطح حساب ممکن است ارتباطاتی را نشان دهد که از گزارش دامنه تکی قابل مشاهده نیست.
هدف کنترل مناسب، محدود کردن خودکارسازی مشروع نیست بلکه بهبود توانایی شناسایی الگوهای غیرعادی هنگام همگرایی چند شاخص معتبر است.
تفسیر جدول زمانی گزارش، بررسی و اقدام
NiceNIC همچنین زمانبندیهای گزارش، بررسی و اقدام مرتبط با ۵۰ دامنه را بازبینی کرد.
مجموعه داده فعلی قادر به ارائه یک محاسبه زمان پاسخ متوسط قابل اطمینان برای همه ۵۰ پرونده نیست.
چهل و سه دامنه در دادههای بررسی شده یک زمانبندی گزارش متناسب دارند در حالی که هفت دامنه این زمانبندی را ندارند. در چند سوابق، زمانبندی اقدام پیش از رویداد گزارش ثبت شده برای دامنه است.
این تفاوتها نشان میدهد که سوابق توالی یکسانی ندارند که هر پرونده با نوع مشابهی از گزارش آغاز شود. برای مثال، ممکن است یک دامنه پیش از گزارش بعدی بررسی یا محدود شده باشد.
استفاده از مجموعه داده فعلی برای محاسبه یک میانگین از گزارش تا اقدام باعث ترکیب تاریخچههای متفاوت میشود و ممکن است برداشت نادرستی از عملکرد پاسخ ثبتکننده ارائه دهد.
به همین دلیل، NiceNIC این ۵۰ دامنه را برای ادعای کلی درباره متوسط زمان پاسخ استفاده نمیکند.
چرا سوء استفاده DNS پرریسک نیازمند اندازهگیری جداگانه است
گزارش GTIG نشان میدهد چگونه زیرساخت فیشینگ میتواند به سرعت عملیاتی شود. وقتی یک دامنه میتواند ظرف مدت کوتاهی از ثبت به استفاده فعال منتقل شود، نمیتوان سوء استفاده DNS پرخطر را به طور موثر با مدل اندازهگیری درخواستهای پشتیبانی عمومی یا شکایات سوء استفاده کمریسک ارزیابی کرد.
بنابراین NiceNIC به سمت چارچوب رویدادمحور واضحتر برای موارد پرخطر مانند فیشینگ، بدافزار و فعالیت باتنت حرکت میکند:
- گزارش دریافت شده: زمانی که اطلاعات قابل اقدام وارد فرایند بازبینی سوء استفاده میشود؛
- ارزیابی اولیه: زمانی که دامنه گزارش شده، URL و مدارک پشتیبانی شده ارزیابی میشوند؛
- کاهش یا اعمال قانون: زمانی که اقدام مناسب در سطح ثبتکننده اعمال میشود هنگامی که مدارک موجود پشتیبانی از اجرای قانون را نشان میدهند.
اطلاعات بیشتر درباره انواع فعالیتهایی که به عنوان سوء استفاده DNS شناخته میشوند و تمایز بین سوء استفاده DNS و شکایات محتوایی دیگر در راهنمای سوء استفاده DNS NiceNIC در دسترس است.
حرکت از دامنههای فردی به فعالیتهای مرتبط
نتیجه مهم دوم تفاوت بین پاسخ در سطح دامنه و شناسایی در سطح کمپین است.
تحلیل GTIG الگوهای نامگذاری مکرر، قالبهای مشترک فیشینگ و زیرساختهای همپوشان در دامنههای مرتبط با UNC6671 را شناسایی کرد. بازبینی داخلی NiceNIC الگوی مرتبطی را در سمت ثبتکننده شناسایی کرد: ۵۰ ثبتنام در شش حساب مشتری متمرکز بودند، بیش از نیمی از آنها به یک حساب مرتبط بودند و همه از طریق گردشهای کاری API ارسال شده بودند.
این مشاهدات به معنای آن نیست که تمرکز حساب یا استفاده از API باید به عنوان سند سوء استفاده تلقی شود. بلکه نشان میدهد وقتی سوء استفاده معتبر تایید شود، ثبتنامهای مرتبط میتواند زمینه مفیدی برای تعیین انزوا یا بخشی از الگوی گستردهتر بودن حادثه فراهم کند.
فرایندهای بازبینی آینده تاکید بیشتری بر روابط بین دامنههای سوء استفاده تایید شده، حسابهای مرتبط، رفتار مکرر ثبتنام و شاخصهای مرتبط دیگر خواهد داشت. این رویکرد تدقیق تحقیقات دامنه فردی است، نه جایگزین شواهد لازم برای اجرای قانون.
بهبودهای کنترلی شناسایی شده توسط بازبینی
بازبینی پنج حوزه را شناسایی کرده است که NiceNIC کنترل سوء استفاده از سمت ثبتکننده را تقویت میکند.
۱. مدیریت جداگانه برای سوء استفاده فعال DNS
موارد پرریسکی مانند فیشینگ، بدافزار، باتنت و مشابه آن باید مسیر بازبینی اختصاصی داشته باشند و با شکایات سوء استفاده عمومی اندازهگیری نشوند.
۲. ترتیب زمانی پرونده استاندارد شده
دریافت گزارش، ارزیابی اولیه و کاهش باید به عنوان رویدادهای مجزا با تعاریف سازگار ثبت شوند. این موضوع تحلیل داخلی را بهبود داده و تفسیر معیارهای پاسخ آینده را آسانتر میکند.
۳. بازبینی در سطح حساب و خوشه
هنگامی که سوء استفاده معتبر تایید شود، ثبتنامهای مرتبط باید برای ارتباطات معنادار مانند حسابهای مشترک، الگوهای نامگذاری تکراری، رفتار ثبتنام و سیگنالهای مرتبط دیگر ارزیابی شوند.
۴. تحلیل ریسک ثبتنام خودکار
ثبتنام خودکار باید برای مشتریان مشروع در دسترس بماند در حالی که تحلیل ریسک اضافی هنگام ترکیب فعالیت API با سوء استفاده تایید شده یا شاخصهای معتبر دیگر اعمال شود.
۵. استفاده ساختاریافته از شواهد قابل تایید سوء استفاده
دامنههای خاص، URL دقیق، عکسهای صفحه، زمانبندیها، هدرهای ایمیل و شواهد قابل تأیید دیگر پایه قویتری برای تحقیقات به موقع نسبت به اتهامات بدون پشتیانی یا ناقص فراهم میکند.
محققان امنیتی و گزارشدهندگان میتوانند شواهد را از طریق کانال رسمی گزارش سوء استفاده دامنه NiceNIC ارسال کنند. NiceNIC همچنین راهنماییهایی درباره چگونگی ارسال گزارش سوء استفاده قابل اقدام ارائه میدهد.
چگونه بازبینی NiceNIC به یافتههای GTIG مربوط میشود
گزارش GTIG و بازبینی NiceNIC بخشهای متفاوتی از همان پرونده حادثه را بررسی میکنند.
گزارش GTIG فعالیت عامل تهدید، زیرساخت فیشینگ، الگوهای نامگذاری، شاخصهای فنی و هدفگیری مشاهده شده را مستندسازی کرده است. بازبینی NiceNIC سوابق سمت ثبتکننده مرتبط با ۵۰ دامنهای را که NiceNIC به عنوان ثبتکننده در جدول IOC ذکر شده است، بررسی میکند.
این دو دیدگاه نباید به عنوان روایتهای متناقض تلقی شوند. سازمانهای اطلاعات تهدید، ثبتکنندهها، رجیستریها، ارائهدهندگان میزبانی و سایر اپراتورهای زیرساخت معمولاً به اطلاعات متفاوتی درباره یک حادثه دسترسی دارند.
از این رو، ارزش بازبینی سمت ثبتکننده نه در رد حضور دامنهها در گزارش GTIG بلکه در مستندسازی آنچه از سوابق داخلی NiceNIC، از جمله وضعیت اجرای فعلی، تمرکز حساب، روش ثبتنام، زمانبندیهای پرونده موجود و تغییرات عملیاتی پشتیبانی شده توسط آن یافتهها قابل استنتاج است، نهفته است.
این تمایز برای مشتریانی که NiceNIC را ارزیابی میکنند نیز اهمیت دارد. ارزیابی معنادار مدیریت سوء استفاده ثبتکننده باید نتایج قابل تأیید پرونده و کنترلهای شناسایی فعالیت مرتبط را در نظر بگیرد، نه فقط به بیانیههای کلی درباره امنیت یا نام ثبتکننده در جدول IOC اکتفا کند.
وضعیت فعلی و بازبینی ادامهدار
تا تاریخ ۱۸ اوت ۲۰۲۶، همه ۵۰ دامنه تحت پوشش این بازبینی در سوابق NiceNIC تحت وضعیت Hold قرار دارند.
بازبینی همچنین به محدودیتهایی در دادههای زمانبندی تاریخی اشاره کرد. بنابراین NiceNIC از ارائه یک میانگین ساده زمان پاسخ زمانی که سوابق پروندههای زیرین مستقیماً قابل مقایسه نیستند خودداری خواهد کرد.
گزارشدهی سوء استفاده DNS آینده تاکید بیشتری بر زمانبندی رویدادهای تعریفشده واضح، اندازهگیری جداگانه سوء استفاده DNS پرریسک، تحقیق در سطح حساب و نتایج کاهش مستندسازی شده خواهد داشت.
هدف این است که بازبینیهای آینده آسانتر قابل تأیید، آسانتر برای مقایسه بین پروندهها و مفیدتر برای مشتریان، محققان امنیتی و سایر طرفهایی باشد که کنترلهای سوء استفاده سمت ثبتکننده را ارزیابی میکنند.
NiceNIC همچنان از اطلاعات تهدید خارجی، گزارشهای سوء استفاده قابل اقدام و دادههای داخلی حساب به عنوان منابع مکمل استفاده خواهد کرد هنگام بررسی سوء استفادههای مشکوک. مرکز اعتماد NiceNIC همچنان دسترسی به منابع امنیتی، مدیریت سوء استفاده و شفافیت مربوطه را فراهم خواهد کرد.
سؤالات مربوط به بازبینی UNC6671 NiceNIC
۱. چرا NiceNIC در گزارش اطلاعات تهدید گوگل UNC6671 ظاهر میشود؟
جدول IOC GTIG ثبتکننده مرتبط با هر شاخص دامنه منتشر شده را فهرست میکند. پنجاه دامنه در جدول شرکت NICENIC INTERNATIONAL GROUP CO., LIMITED را به عنوان ثبتکننده فهرست میکنند. گزارش GTIG UNC6671 و فعالیت تهدید مرتبط را تحلیل میکند، در حالی که بازبینی NiceNIC سوابق سمت ثبتکننده مرتبط با آن ۵۰ دامنه را بررسی میکند.
۲. وضعیت فعلی ۵۰ دامنه چیست؟
تا تاریخ ۱۸ اوت ۲۰۲۶، همه ۵۰ دامنه در سوابق بازبینی شده NiceNIC تحت وضعیت Hold قرار دارند. چهل و نه دامنه با clientHold ثبت شدهاند و یک دامنه با هر دو serverHold و clientHold.
۳. NiceNIC چقدر سریع اقدام کرد؟
مجموعه داده بررسی شده امکان ارائه یک عدد میانگین زمان پاسخ قابل اعتماد برای همه ۵۰ دامنه را ندارد. چهل و سه دامنه دارای زمانبندی گزارش هستند و هفت دامنه فاقد آن. برخی سوابق همچنین دارای زمانبندی اقدام هستند که پیش از رویداد گزارش فعلی مرتبط با پرونده است. بنابراین NiceNIC زمانبندیهای استاندارد گزارش، ارزیابی اولیه و کاهش را به عنوان مبنای قابل اطمینانتری برای اندازهگیری آینده در نظر میگیرد.
۴. چگونه میتوان سوء استفاده مشکوک از دامنه NiceNIC را گزارش کرد؟
گزارشها میتوانند از طریق صفحه گزارش سوء استفاده NiceNIC ارسال شوند. ارائه دامنه یا URL مربوط، توضیح واضح از سوء استفاده مشکوک و شواهد پشتیبان قابل تأیید به فرآیند بازبینی کمک میکند تا بر اطلاعات مشخص و قابل اقدام تمرکز کند.
منابع و مبنای بازبینی
منبع اطلاعات تهدید خارجی: گروه اطلاعات تهدید گوگل، «برندهای مجدد UNC6671: اهداف اخاذی چندبرندی فیشینگ صوتی در خدمات مالی و محیطهای ابری سازمانی»، منتشر شده در ۶ اوت ۲۰۲۶.
مبنای بازبینی NiceNIC: سوابق داخلی ثبتکننده مربوط به ۵۰ دامنهای که شرکت NICENIC INTERNATIONAL GROUP CO., LIMITED به عنوان ثبتکننده در جدول IOC GTIG ذکر شده است، شامل اطلاعات ثبتنام، ارتباط با حساب مشتری، روش ثبتنام، سوابق گزارش و بررسی در دسترس، سوابق اجرا و وضعیت فعلی دامنه.
تاریخ وضعیت: ۱۸ اوت ۲۰۲۶.
اطلاعات وضعیت فعلی منعکسکننده سوابق داخلی NiceNIC تا تاریخ بازبینی است. وضعیت دامنه و شرایط اجرا ممکن است در صورت وقوع شواهد اضافی، اطلاعات اصلاح، اقدام رجیستری یا تحولات پرونده مرتبط تغییر کند.
ثبتکننده معتبر ICANN از سال ۲۰۰۶
امروز دامنه .COM خود را خریداری و ثبت کنید
بررسی در دسترس بودن دامنه .COM، ثبت دامنه جدید .COM، جستجوی چندین نام به صورت گروهی، یا انتقال دامنههای موجود .COM خود به NiceNIC. مناسب برای کسبوکارها، سرمایهگذاران دامنه، آژانسها، ارائهدهندگان هاست و فروشندگان
بازار
$25.49 $16.99
سال اول
اساسی
$15.99
6% off
فوقالعاده
$15.39
9% off
VIP
$14.99
12% off
اخبار مرتبط:
آخرین اخبار:
نحوه انتقال دامنه: شرایط، کد EPP، زمانبندی، هزینهها و قطعی
خبر بعدی: درخواستهای جدید gTLD 2026: ۵ روند اولیه از هوش مصنوعی تا انیمه
خبر بعدی: درخواستهای جدید gTLD 2026: ۵ روند اولیه از هوش مصنوعی تا انیمه






