סקירת אבטחה של NiceNIC על 50 דומיינים מ-UNC6671 של גוגל

צפיות:117 זמן:2026-08-18 13:48:55 מחבר: windy צור קשר suppאוt email
ב-6 באוגוסט 2026, קבוצת האינטליגנציה האיומית של גוגל (GTIG) פרסמה מחקר על UNC6671 ותשתית הפישינג הקשורה אליו. הדו"ח מתאר פעילות הכוללת פישינג קולי, פורטלים מזויפים לכניסה, גניבת אישורים וטכניקות מתוקף-האיש-באמצע המשמשות למיקוד משתמשי ארגונים וסביבות ענן.
טבלת האינדיקטורים לפגיעה (IOC) שפורסמה בדו"ח כללה 50 דומיינים שלחברת NICENIC INTERNATIONAL GROUP CO., LIMITED צוינה כמאשרת הרישום. NiceNIC ערכה סקירה מקרה-מקרה של אותם 50 דומיינים באמצעות רשומות רישום זמינות, מידע חשבון לקוח, רשומות דיווח על עבירות, רשומות סקירה, רשומות אכיפה ומצב הדומיין הנוכחי.
מאמר זה מציג את הממצאים מצד המאשר ברישום מדו"ח זה. הוא מיועד להשלים את ממצאי האינטליגנציה האיומית שפורסמו על ידי GTIG עם המידע הזמין ל-NiceNIC בתור המאשר. הוא אינו מחליף או מפרש מחדש את ניתוח גוגל לגבי UNC6671.

סיכום מנהלים
נכון ל-18 באוגוסט 2026, כל 50 הדומיינים שנבדקו על ידי NiceNIC נמצאים במצב החזקה ברשומות NiceNIC. ארבעים ותשעה רשומים עם clientHold, ואחד רשום עם שניהם serverHold ו-clientHold.
הסקירה זיהתה גם כמה דפוסים הרלוונטיים לבקרות מניעת שימוש לרעה מצד המאשר. 50 הרישומים היו קשורים לשישה חשבונות לקוח, 28 מהדומיינים היו מרוכזים בחשבון אחד, וכל 50 הרישומים הוגשו דרך API. ממצאים אלה תומכים בניתוח חזק יותר ברמת החשבון וברמת האשכול כאשר עבירות מאושרות קשורות למספר רישומים מקושרים.
NiceNIC משלבת את הממצאים לגישה המקיפה שלה למניעת והפחתת שימוש לרעה ב-DNS. מידע פומבי נוסף על משאבי האבטחה והטיפול בשימוש לרעה של NiceNIC זמין דרך מרכז האמון של NiceNIC.
מדד סקירה תוצאה
דומיינים שנבדקו 50
דומיינים הנמצאים כעת במצב החזקה 50
דומיינים עם clientHold 49
דומיינים עם גם serverHold וגם clientHold 1
חשבונות לקוח המשויכים לרישומים 6
דומיינים הקשורים לחשבון היחיד הגדול ביותר 28
דומיינים שנרשמו דרך זרמי עבודה של API 50
דומיינים עם חותמת זמן של דיווח מתאימה במאגר הנתונים שנסקר 43
מה זיהה דוח האינטליגנציה האיומית של גוגל
GTIG דיווחה כי UNC6671 המשיכה בפעילות הקשורה לגניבת נתונים וכפייה תוך הפעלה תחת מספר מותגים של כפייה. לפי הדו"ח, הפועל השתמש בפישינג קולי כדי לחקות אנשי צוות IT ולהפנות עובדים לדפי כניסה מזויפים. התשתית תוכננה להשיג אישורים, אסימוני אימות רב-שלבי ולהקל על גישה בלתי מורשית לסביבות ענן ארגוניות.
גוגל פרסמה טבלת IOC לתמיכה בצידאי איומים ובחקירה. הטבלה כוללת שמות דומיינים, תאריכי יצירה, מאשרים, שרתי שם ותעשיות ממוקדות. NiceNIC מופיעה בשדה המאשר עבור 50 הדומיינים המופיעים בטבלה.
שדה המאשר מזהה את המאשר הקשור לרישום הדומיין. ניתוח האיומים והיוחסין של GTIG מתייחס ל-UNC6671 ולפעילות המתוארת בדו"ח. הסקירה של NiceNIC עוסקת בשאלה נפרדת אך קשורה: אילו רשומות מצד המאשר קיימות ל-50 הדומיינים הקשורים ל-NiceNIC בטבלת IOC, אילו פעולות נרשמו ומה מצבם הנוכחי.
GTIG גם ציינה שהדומיינים המזוהים כפישינג נוספו ל-Google Safe Browsing במועד הפרסום. הדו"ח ציין כי דומיינים הקשורים לפעילות זו יכולים להיות מופעלים ולהיות בשימוש בתוך דקות מרישומם. חלון הפעלה קצר זה חשוב לספקי תשתית כי הוא מגביל את הזמן לזיהוי ולחקירת פעילות חשודה לאחר הרישום.
גוגל הסבירה כי הדומיינים ברשימה עוזרים להבין דפוסי קריאה ושימוש היסטוריים, בעוד שהחלפה מהירה של תשתית מגבילה את היעילות בהסתמכות רק על אינדיקטורים סטטיים של דומיינים להגנה בזמן אמת. תצפית זו רלוונטית גם ברמת המאשר: תגובה לדומיין מדווח בודד נשארה הכרחית, אבל פעילות חשבון קשורה ודפוסי רישום חוזרים יכולים לספק הקשר נוסף לזיהוי התעללות רחבה יותר.

היקף ומתודולוגיה של סקירת NiceNIC
NiceNIC בדקה 50 הדומיינים שלחברתה מופיעה כמאשר רישום בטבלת IOC של GTIG. הדומיינים נוצרו בין 20 באפריל ל-3 באוגוסט 2026.
לכל דומיין, NiceNIC השוותה את המידע שפורסם על ידי GTIG עם הרשומות הפנימיות הזמינות. הסקירה כללה:
  • תאריך יצירת דומיין;
  • מידע על שרת שם או תשתית קשורה;
  • חשבון לקוח של NiceNIC המקושר;
  • שיטת הרישום;
  • חותמת זמן של דיווח על שימוש לרעה זמינה;
  • חותמת זמן של סקירה זמינה;
  • חותמת זמן של פעולה שנרשמה; ו
  • מצב הדומיין הנוכחי.
הסקירה נועדה לשחזר את היסטוריית המקרים הזמינים מצד המאשר לכל דומיין. היא לא הניחה שכל דומיין עבר את אותו רצף דיווח ושכל חותמת זמן מייצגת את האירוע הראשון בקשר למקרה.
הבדל זה חשוב כי דומיין עשוי להיות נסקר או מוגבל דרך מקור מידע אחד ולהופיע בדו"ח אחר מאוחר יותר. חוסר בחותמות זמן לא נאמד כהוכחה לכך שלא היתה סקירה או פעולה, וחותמות זמן המייצגות היסטוריות מקרים שונות לא שולבו בחישוב זמני תגובה אחיד.
עקרונות הסקירה הרחבים ותקני הראיות של NiceNIC מתוארים ב-מדריך הטיפול בשימוש לרעה של NiceNIC.

מסקנה 1: כל 50 הדומיינים כעת בהחזקה
הממצא הברור ביותר הוא מצב האכיפה הנוכחי של הדומיינים.
נכון ל-18 באוגוסט 2026, כל 50 הדומיינים במאגר הנתונים שנבדק נמצאים במצב החזקה ברשומות NiceNIC.
ארבעתים ותשעה דומיינים רשומים עם clientHold. דומיין אחד רשום עם גם serverHold וגם clientHold. לכן הסקירה לא מצאה אף דומיין במאגר הנתונים של 50 הדומיינים שנותר ללא פעולה של החזקה ברשומות הנוכחיות של NiceNIC.
ממצא זה מתעד את המצב הנוכחי. אין לראות בו טענה שכל 50 המקרים ההיסטוריים עברו את אותו תהליך או טופלו בתקופה זהה. הערכת ביצועי התגובה דורשת השוואת אירועי מקרים, הנדון בנפרד להלן.

מסקנה 2: הרישומים היו מרוכזים במגוון מוגבל של חשבונות
50 הדומיינים היו קשורים לשישה חשבונות לקוח של NiceNIC. 28 דומיינים היו קשורים לחשבון יחיד, ו-22 האחרים היו מפוזרים בין חמישה חשבונות נוספים.
ריכוז זה משמעותי תפעולית. כאשר מספר דומיינים אובדים משותפים קשרי חשבון, שיטות רישום, מאפייני שמות או אינדיקטורים חוזרים אחרים, סקירת כל דומיין כשלעצמו עשויה לא לספק תמונה מלאה של הפעילות.
לכן הסקירה תומכת במודל חקירה רחב יותר כאשר מאושר שימוש לרעה מהימן. מטרת המודל היא לזהות קשרים משמעותיים בין רישומים ולקבוע האם דומיינים נוספים או פעילות חשבון דורשים סקירה.

מסקנה 3: כל 50 הרישומים
כל 50 הדומיינים במאגר הנתונים שנבדק נרשמו דרך זרמי עבודה של API.
רישום באמצעות API הוא שיטה סטנדרטית ולגיטימית המשמשת סיטונאים, חברות אחסון, מנהלי תיקי דומיינים ולקוחות אחרים הדורשים פרוביזיה אוטומטית. שימוש ב-API בפני עצמו אינו הוכחה לפעילות זדונית.
עם זאת, המקרים שנסקרו מדגימים מדוע יש להעריך רישום אוטומטי ביחד עם אינדיקטורים נוספים לסיכון. כאשר שימוש לרעה מאושר משולב עם פעילות מרוכזת בחשבון, מבני שמות חוזרים, תשתית קשורה או דפוסי רישום חוזרים, ניתוח ברמת החשבון עשוי לחשוף קשרים שלא נראים מדומיין בודד.
מטרת הפיקוח המתאימה היא לכן לא להגביל אוטומציה לגיטימית, אלא לשפר את היכולת לזהות דפוסים חריגים כאשר מספר אינדיקטורים מהימנים מתכנסים.

פירוש קו הזמן של הדו"ח, הסקירה והפעולה
NiceNIC בדקה גם את חותמות הזמן של דיווח, סקירה ופעולה הקשורות ל-50 הדומיינים.
מאגר הנתונים הנוכחי אינו תומך בחישוב אמין אחד של זמן תגובה ממוצע לכל 50 המקרים.
43 דומיינים מכילים חותמת זמן של דיווח במאגר הנתונים שנסקר, ואילו שבעה אינם. בכמה רשומות חותמת הזמן של הפעולה קודמת לאירוע הדיווח המקושר כיום לדומיין.
הבדלים אלה מצביעים כי הרשומות אינן מייצגות רצף אחיד שכל מקרה מתחיל בו עם אותו סוג דיווח. לדוגמה, דומיין עשוי כבר להיות נסקר או מוגבל לפני שקיבל דיווח או נקשר אליו מאוחר יותר.
לכן חישוב ממוצע אחד מדיווח לפעולה ישלב היסטוריות מקרים שונות ועלול להעניק רושם שגוי לגבי ביצועי תגובת המאשר.
מסיבה זו, NiceNIC אינה משתמשת ב-50 דומיינים אלה להנחות טענה כללית לגבי זמן תגובה ממוצע.

מדוע שימוש לרעה ב-DNS בסיכון גבוה דורש מדידה נפרדת
דו"ח GTIG ממחיש כמה מהר תשתית פישינג יכולה להפוך לפעילה. כשדומיין יכול לעבור מרישום לשימוש פעיל בתוך זמן קצר, לא ניתן להעריך אפקטיבית שימוש לרעה ב-DNS בסיכון גבוה בעזרת מודל מדידה זהה לבקשות תמיכה כלליות או תלונות שימוש לרעה בסיכון נמוך.
לכן NiceNIC פועלת לכיוון מסגרת מבוססת אירועים ברורה יותר למקרים בסיכון גבוה כמו פישינג, תוכנות זדוניות ופעילות בוטנט:
  • קבלת דיווח: הזמן שבו נכנס מידע הניתן לפעולה לתהליך סקירת השימוש לרעה;
  • הערכת ראשונית: הזמן שבו מעריכים את הדומיין, ה-URL והראיות התומכות המדווחות;
  • הפחתה או אכיפה: הזמן שבו ננקטת פעולה מתאימה מצד המאשר כאשר הראיות הזמינות תומכות באכיפה.
הפרדת שלבים אלה מאפשרת למדוד היכן מושקע הזמן, להבחין בין זמן חקירה לזמן אכיפה, ולשפר את הדיווח על שקיפות עתידית באמצעות אירועים ניתנים להשוואה.
מידע נוסף על סוגי פעילות המטופלים כשימוש לרעה ב-DNS וההפרדה בין שימוש לרעה ב-DNS לבין תלונות אחרות הקשורות לתוכן זמין במדריך של NiceNIC בנושא שימוש לרעה ב-DNS.

מעבר מדומיינים בודדים לפעילות מקושרת
מסקנה חשובה נוספת מתייחסת להבדל בין תגובה ברמת דומיין לזיהוי ברמת קמפיין.
ניתוח GTIG זיהה דפוסי שמות חוזרים, תבניות פישינג משותפות ותשתית חופפת בדומיינים הקשורים ל-UNC6671. סקירה פנימית של NiceNIC זיהתה דפוס קשור מצד המאשר: 50 הרישומים היו מרוכזים בשישה חשבונות לקוח, יותר מחצי קשורים לחשבון אחד, וכולם הוגשו דרך API.
תצפיות אלו אינן מצביעות על כך שריכוז חשבונות או שימוש ב-API צריך להיחשב כראיה לשימוש לרעה. הן מראות כי לאחר אישור שימוש לרעה מהימן, רישומים קשורים יכולים להעניק הקשר מועיל לקביעת האם התקרית מבודדת או חלק מדפוס רחב יותר.
תהליכי סקירה עתידיים יושמו דגש גדול יותר על הקשרים בין דומיינים מאושרים לשימוש לרעה, חשבונות קשורים, התנהגות רישום חוזרת ואינדיקטורים רלוונטיים נוספים. גישה זו מתכוונת להשלים חקירה של דומיינים בודדים, לא להחליף את הראיות הנדרשות לאכיפה.

שיפורים בבקרה שזוהו על ידי הסקירה
הסקירה זיהתה חמישה תחומים שבהם NiceNIC מחזקת את בקרות השימוש לרעה מצד המאשר.
1. טיפול נפרד לשימוש לרעה פעיל ב-DNS
מקרים של פישינג, תוכנות זדוניות, בוטנט ומקרים בסיכון גבוה דומים צריכים לעבור תהליך סקירה ייעודי ולא להימדד יחד עם תלונות שימוש לרעה כלליות.
2. כרונולוגיית מקרים סטנדרטית
קבלת דיווח, הערכה ראשונית והפחתה צריכים להירשם כאירועים נפרדים עם הגדרות עקביות. זה ישפר את הניתוח הפנימי ויקל על פירוש מדדי תגובה עתידיים.
3. סקירה ברמת החשבון וברמת האשכול
כאשר שימוש לרעה מהימן מאושר, יש להערכת רישומים קשורים לקשרים משמעותיים כמו חשבונות משותפים, דפוסי שמות חוזרים, התנהגות רישום ואינדיקטורים רלוונטיים נוספים.
4. ניתוח סיכונים לרישום אוטומטי
רישום אוטומטי צריך להישאר זמין ללקוחות לגיטימיים תוך יישום ניתוח סיכונים נוסף כאשר פעילות API משולבת עם שימוש לרעה מאושר או אינדיקטורים מהימנים אחרים.
5. שימוש מובנה בראיות שימוש לרעה ניתנות לאימות
דומיינים ספציפיים, כתובות URL מדויקות, צילומי מסך, חותמות זמן, כותרות דוא"ל וראיות ניתנות לאימות אחרות מספקות בסיס חזק יותר לחקירה בזמן מאשר טענות לא מגובות או בלתי שלמות.
חוקרי אבטחה ומדווחים אחרים יכולים לשלוח ראיות דרך ערוץ הדיווח הרשמי של NiceNIC על שימוש לרעה בדומיינים. NiceNIC גם מספקת הנחיות על כיצד להגיש דיווח שימוש לרעה ניתן לפעולה.

כיצד סקירת NiceNIC קשורה לממצאי GTIG
דו"ח GTIG וסקירת NiceNIC עוסקים בחלקים שונים של אותו רישום אירוע.
GTIG תיעדה פעילות של שחקן איומים, תשתית פישינג, דפוסי שמות, אינדיקטורים טכניים ויעדים שנצפו. סקירת NiceNIC בוחנת את רשומות המאשר הקשורות ל-50 הדומיינים של NiceNIC שצוינו כמאשר בטבלת IOC.
שתי הפרספקטיבות לא צריכות להיחשב כחשבונות מתחרים. ארגוני מודיעין איומים, מאשרים, רישומונים, ספקי אירוח ומפעילי תשתית אחרים לעיתים קרובות מחזיקים במידע שונה לגבי אותו אירוע.
לכן הערך של סקירת צד המאשר אינו לערער על נוכחות הדומיינים בדו"ח GTIG, אלא לתעד את מה שניתן לאמת מרשומות פנימיות של NiceNIC, כולל מצב האכיפה הנוכחי, ריכוז חשבונות, שיטת הרישום, חותמות זמן זמינות ושינויים תפעוליים הנתמכים על ידי ממצאים אלו.
הבחנה זו חשובה גם ללקוחות המעריכים את טיפול השימוש לרעה של NiceNIC. הערכה משמעותית של טיפול בשימוש לרעה מצד המאשר צריכה לקחת בחשבון תוצאות מקרה ניתנות לאימות והבקרות המשמשות לזיהוי פעילות קשורה, ולא להסתמך רק על הצהרות כלליות על אבטחה או על נוכחות שם המאשר בטבלת IOC.

מצב נוכחי וסקירה מתמשכת
נכון ל-18 באוגוסט 2026, כל 50 הדומיינים המכוסים בסקירה זו נמצאים במצב החזקה ברשומות NiceNIC.
הסקירה זיהתה גם מגבלות בנתוני חותמות הזמן ההיסטוריות. לכן NiceNIC תימנע מהצגת חישוב זמן תגובה ממוצע מפושט כאשר רשומות המקרים הבסיסיות אינן ישירות להשוואה.
דיווח עתידי על שימוש לרעה ב-DNS ייתן דגש גדול יותר על חותמות אירועים מוגדרות בבירור, מדידה נפרדת של שימוש לרעה ב-DNS בסיכון גבוה, חקירה ברמת חשבון ותוצאות אכיפה מתועדות.
המטרה היא להקל על אימות סקירות עתידיות, השוואה בין מקרים ולהניב ערך רב יותר ללקוחות, חוקרי אבטחה וצדדים נוספים המעריכים בקרה על שימוש לרעה מצד המאשר.
NiceNIC תמשיך להשתמש במודיעין איומים חיצוני, דיווחים על שימוש לרעה ניתנים לפעולה ונתוני חשבון פנימיים כמקורות משלימים בעת סקירת חשדות לשימוש לרעה. מרכז האמון של NiceNIC ימשיך לספק גישה למשאבי אבטחה, טיפול בשימוש לרעה ושקיפות רלוונטיים.

שאלות על סקירת NICEIC UNC6671
1. מדוע NiceNIC מופיעה בדו"ח האינטליגנציה האיומית של גוגל על UNC6671?
טבלת IOC של GTIG מציינת את המאשר הקשור לכל אינדיקטור דומיין שפורסם. 50 דומיינים בטבלה מזוהים עם NICENIC INTERNATIONAL GROUP CO., LIMITED בתור המאשר. דו"ח GTIG מנתח את UNC6671 ופעילות האיום הקשורה, בעוד שסקירת NiceNIC בוחנת את רשומות הצד של המאשר הקשורות לאותם 50 דומיינים.
2. מהו המצב הנוכחי של 50 הדומיינים?
נכון ל-18 באוגוסט 2026, כל 50 הדומיינים נכללים במצב החזקה ברשומות הסקירה של NiceNIC. 49 רשומים עם clientHold ואילו אחד רשום עם גם serverHold וגם clientHold.
3. כמה מהר NiceNIC נקטה פעולה?
מאגר הנתונים שנסקר אינו תומך בחישוב ממוצע זמן תגובה אמין אחד לכל 50 הדומיינים. 43 דומיינים כוללים חותמת דיווח מתאימה, ושבעה לא. כמה רשומות מכילות גם חותמת פעולה מוקדמת לאירוע הדיווח המקושר למקרה. לפיכך NiceNIC מחשיבה חותמות דיווח, הערכה ראשונית והפחתה סטנדרטיות כבסיס אמין יותר למדידה עתידית.
4. כיצד ניתן לדווח על חשד לשימוש לרעה הקשור לדומיין של NiceNIC?
ניתן להגיש דיווחים דרך דף הדיווח על שימוש לרעה של NiceNIC. מתן דומיין או URL מושפע, תיאור ברור של השימוש החשוד וראיות תומכות ניתנות לאימות מסייעים למקד את תהליך הסקירה למידע ספציפי וניתן לפעולה.

מקורות ובסיס לסקירה
מקור מודיעין איומים חיצוני: קבוצת האינטליגנציה האיומית של גוגל, "UNC6671 Rebrands: Multi-Brand Vishing Extortion Targets Financial Services and Enterprise Cloud Environments," פורסם ב-6 באוגוסט 2026.
בסיס לסקירת NiceNIC: רשומות פנימיות של המאשר המכסות את 50 הדומיינים שלחברת NICENIC INTERNATIONAL GROUP CO., LIMITED מופיעה כמאשר בטבלת IOC של GTIG, כולל מידע רישום, שיוך לחשבון לקוח, שיטת רישום, רשומות דיווח וסקירה זמינות, רשומות אכיפה ומצב דומיין נוכחי.
תאריך מצב: 18 באוגוסט 2026.
מידע על המצב הנוכחי משקף את רשומות פנימיות של NiceNIC מיום הסקירה. מצב הדומיין ותנאי אכיפה עשויים להשתנות אם יתגלה ראיה נוספת, מידע על תיקון, פעולה של הרשימה או התפתחויות מקרה רלוונטיות אחרות.

זכויות יוצרים © 2006-2026 חברת NICENIC INTERNATIONAL GROUP CO., LIMITED כל הזכויות שמורות