Dana 6. kolovoza 2026., Google Threat Intelligence Group (GTIG) objavio je istraživanje o UNC6671 i povezanoj phishing infrastrukturi. Izvještaj opisuje aktivnost koja uključuje glasovni phishing, lažne portale za prijavu, krađu vjerodajnica i tehnike napadača u sredini koje se koriste za ciljanje korisnika poduzeća i oblaka.
Tablica pokazatelja kompromisa (IOC) u izvještaju uključivala je 50 domena za koje je NICENIC INTERNATIONAL GROUP CO., LIMITED bio naveden kao registrar. NiceNIC je proveo pojedinačnu reviziju tih 50 domena koristeći dostupne zapisnike o registraciji, informacije o korisničkim računima, zapise o prijavama zlouporabe, zapise revizije, zapise provedbe i trenutni status domena.
Ovaj članak prikazuje nalaze s registrarskog aspekta iz te revizije. Namijenjen je da nadopuni nalaze iz prijave o prijetnjama koju je objavio GTIG informacijama dostupnim NiceNIC-u kao registraru. Ne zamjenjuje niti reinterpretira Googleovu analizu UNC6671.
Izvršni sažetak
Od 18. kolovoza 2026., sva 50 domena pregledanih od strane NiceNIC-a imaju status zadržavanja u zapisima NiceNIC-a. Četrdeset devet je zabilježeno sa clientHold, dok je jedan zabilježen i sa serverHold i clientHold.
Revizija je također identificirala nekoliko obrazaca relevantnih za kontrole zlouporabe na strani registrara. 50 registracija bilo je povezano s šest korisničkih računa, 28 domena bilo je koncentrirano u jednom računu, a svih 50 registracija poslano je kroz API radne tokove. Ti nalazi potiču jaču analizu na razini računa i skupina kad je potvrđena zloupotreba povezana s više povezanih registracija.
NiceNIC uključuje te nalaze u svoj širi pristup sprječavanja i ublažavanja DNS zlouporabe. Dodatne javne informacije o sigurnosnim i resursima za upravljanje zloupotrebama NiceNIC-a dostupne su putem NiceNIC Trust Centra.
Što je Google Threat Intelligence izvještaj identificirao
GTIG je izvijestio da je UNC6671 nastavio aktivnost povezanu s krađom podataka i ucjenom radeći pod različitim brendovima iznude. Prema izvještaju, akter je koristio glasovni phishing kako bi se predstavljao kao IT pomoćna služba i usmjeravao zaposlenike na lažne portale za prijavu. Infrastruktura je bila dizajnirana za prikupljanje vjerodajnica i tokena za višestruku autentifikaciju te za omogućavanje neovlaštenog pristupa poslovnim okruženjima u oblaku.
Google je objavio tablicu IOC za podršku u potrazi za prijetnjama i istrazi. Tablica uključuje imena domena, datume stvaranja, registrare, serverske nazive i ciljne industrije. NiceNIC se pojavljuje u polju registrara za 50 domena navedenih u toj tablici.
Polje registrara identificira registrara povezanog s registracijom domene. Analiza prijetnji i atribucija GTIG odnosi se na UNC6671 i aktivnost opisanu u izvještaju. Revizija NiceNIC-a bavi se zasebnim ali povezanim pitanjem: koje zapise s registrarske strane postoji za 50 domena povezanih s NiceNIC-om u IOC tablici, koje su akcije zabilježene i kakav je njihov trenutni status.
GTIG je također naveo da su identificirane phishing domene dodane u Google Safe Browsing u vrijeme objave. Izvještaj je naveo da domene povezane s ovom aktivnošću mogu biti aktivirane i korištene unutar nekoliko minuta od registracije. Ovo kratko vrijeme aktivacije važno je za pružatelje infrastrukture jer ograničava vrijeme dostupno za identifikaciju i istragu sumnjive aktivnosti nakon registracije.
Google je dodatno objasnio da navedene domene služe za razumijevanje povijesnih obrazaca imenovanja i korištenja, dok brza rotacija infrastrukture ograničava učinkovitost oslanjanja samo na statične indikatore domena za obranu u stvarnom vremenu. Ta je primjedba relevantna i na registrarskoj razini: reagiranje na pojedinačne prijavljene domene ostaje nužno, ali povezana aktivnost računa i ponavljajući obrasci registracije mogu pružiti dodatni kontekst za identifikaciju šire zlouporabe.
Opseg i metodologija revizije NiceNIC-a
NiceNIC je pregledao 50 domena za koje je njegovo pravno lice navedeno kao registrar u GTIG IOC tablici. Domene su stvorene između 20. travnja i 3. kolovoza 2026.
Za svaku domenu, NiceNIC je usporedio informacije objavljene od strane GTIG s dostupnim internim zapisima. Revizija je razmatrala:
Ova je razlika važna jer domena može biti pregledana ili ograničena kroz jedan izvor informacija, a kasnije se pojaviti u drugom izvještaju. Stoga se nedostajući vremenski žigovi nisu smatrali dokazom da pregled ili akcija nisu poduzeti, a vremenski žigovi koji predstavljaju različite slučajeve nisu se kombinirali u jedinstvenu kalkulaciju vremena odgovora.
Šira načela revizije i standardi dokaza NiceNIC-a opisani su u Priručniku za upravljanje zlouporabama NiceNIC-a.
Nalaz 1: Sva 50 domena trenutno imaju status zadržavanja
Najjasniji nalaz odnosi se na trenutni status provedbe nad domenama.
Od 18. kolovoza 2026., svih 50 domena u pregledanom skupu podataka ima status zadržavanja u zapisima NiceNIC-a.
Četrdeset devet domena je zabilježeno sa clientHold. Jedna domena je zabilježena i sa serverHold i clientHold. Stoga revizija nije pronašla nijednu domenu u ovom skupu od 50 domena koja nema zabilježenu akciju zadržavanja u trenutnom evidenciji NiceNIC-a.
Ovaj nalaz dokumentira trenutačni status. Ne treba se tumačiti kao tvrdnja da je svih 50 povijesnih slučajeva slijedilo isti put ili bilo obrađeno u istom razdoblju. Procjena učinkovitosti odgovora zahtijeva usporedive događaje slučajeva, što je obrađeno zasebno niže.
Nalaz 2: Registracije su bile koncentrirane unutar ograničenog broja računa
50 domena bilo je povezano sa šest korisničkih računa NiceNIC-a. Dvadeset osam domena bilo je povezano s jednim računom, dok su preostalih 22 bile raspoređene na pet drugih računa.
Ta koncentracija ima operativnu važnost. Kada nekoliko potvrđenih zlonamjernih domena dijeli odnose računa, metode registracije, karakteristike imenovanja ili druge ponavljajuće pokazatelje, pregledavanje svake domene samo kao izoliranog slučaja možda neće dati potpunu sliku aktivnosti.
Revizija stoga podržava širi model istrage u slučajevima kad je potvrđena vjerodostojna zloupotreba. Svrha tog modela je identificirati značajne veze između registracija i utvrditi vrijedi li dodatna domena ili aktivnost računa za daljnju reviziju.
Nalaz 3: Sve 50 registracija
Sve 50 domena u pregledanom skupu podataka registrirano je putem API radnih tokova.
API registracija je standardna i legitimna metoda koju koriste preprodavači, hosting tvrtke, upravitelji portfelja domena i drugi korisnici kojima je potrebna automatizirana obrada. Samo korištenje API-ja nije dokaz zlonamjerne aktivnosti.
Pregledani slučajevi ipak pokazuju zašto automatizirana registracija treba biti procijenjena zajedno s drugim pokazateljima rizika. Kada se potvrđena zloupotreba kombinira s koncentriranom aktivnošću računa, ponavljajućim strukturom imenovanja, povezanim infrastrukturnim elementima ili ponavljajućim obrascima registracije, analiza na razini računa može otkriti veze koje se ne vide iz pojedinačnog izvještaja o domeni.
Stoga cilj kontrole nije ograničiti legitimnu automatizaciju, već poboljšati sposobnost otkrivanja abnormalnih obrazaca kada se više vjerodostojnih pokazatelja konvergira.
Tumačenje vremenskog okvira Izvještaja, Revizije i Akcije
NiceNIC je također pregledao dostupne vremenske žigove Izvještaja, Revizije i Akcije povezane s 50 domena.
Trenutni skup podataka ne podržava jednu pouzdanu prosječnu vrijednost vremena odgovora za svih 50 slučajeva.
Četrdeset tri domene imaju odgovarajući vremenski žig Izvještaja u pregledanim podacima, dok sedam nema. U nekoliko zapisa vremenski žig Akcije prethodi događaju Izvještaja koji je trenutačno povezan s domenom.
Te razlike ukazuju da zapisi ne predstavljaju jedan jedinstven slijed u kojem svaki slučaj počinje istom vrstom izvještaja. Na primjer, domena je možda već bila pregledana ili ograničena prije nego što je primljen kasniji izvještaj ili povezan sa slučajem.
Korištenje trenutnog skupa podataka za izračun jedne prosječne vrijednosti od Izvještaja do Akcije stoga bi kombiniralo različite povijesti slučaja i moglo dati netočan dojam o performansama odgovora registrara.
Iz tog razloga NiceNIC ne koristi ovih 50 domena za generaliziranu tvrdnju o prosječnom vremenu odgovora.
Zašto je visoko rizična DNS zloupotreba potrebna zasebna mjerenja
GTIG izvještaj ilustrira koliko brzo phishing infrastruktura može postati operativna. Kada domena može prijeći od registracije do aktivne upotrebe u kratkom vremenu, visoko rizična DNS zloupotreba se ne može učinkovito procijeniti koristeći isti model mjerenja kao opće zahtjeve za podrškom ili pritužbe na niži rizik zloupotrebe.
Stoga NiceNIC prelazi na jasniji okvir baziran na događajima za visoko rizične slučajeve poput phishinga, zlonamjernog softvera i botneta:
Više informacija o vrstama aktivnosti koje se tretiraju kao DNS zloupotreba i razlici između DNS zloupotrebe i drugih pritužbi vezanih uz sadržaj dostupno je u vodstvu o DNS zloupotrebi NiceNIC-a.
Prijelaz od pojedinačnih domena na povezane aktivnosti
Drugi važan zaključak odnosi se na razliku između odgovora na razini domene i otkrivanja na razini kampanje.
Analiza GTIG-a identificirala je ponavljajuće obrasce imenovanja, zajedničke phishing predloške i preklapajuću infrastrukturu između domena povezanih s UNC6671. Interna revizija NiceNIC-a identificirala je povezani obrazac s registrarske strane: 50 registracija bilo je koncentrirano u šest korisničkih računa, više od polovice bilo je povezano s jednim računom, a sve su bile podnesene putem API radnih tokova.
Ove su primjedbe ne dokaz da se koncentracija računa ili korištenje API-ja trebaju tretirati kao dokaz zloupotrebe. One pokazuju da kada je vjerodostojna zloupotreba potvrđena, povezane registracije mogu pružiti koristan kontekst za određivanje je li incident izoliran ili dio šireg obrasca.
Budući procesi revizije stoga će staviti veći naglasak na odnose između potvrđenih zlonamjernih domena, povezanih računa, ponavljajućeg ponašanja u registraciji i drugih relevantnih pokazatelja. Taj je pristup namijenjen da nadopuni istragu pojedinačnih domena, a ne da zamijeni dokaze potrebne za provedbu.
Poboljšanja kontrole identificirana revizijom
Revizija je identificirala pet područja u kojima NiceNIC jača svoje kontrole zlouporabe na strani registrara.
1. Odvojeno postupanje za aktivnu DNS zloupotrebu
Phishing, zlonamjerni softver, botnet i usporedive visoko rizične slučajeve treba pratiti posvećenim putem revizije, a ne mjeriti zajedno s općim pritužbama na zloupotrebu.
2. Standardizirana kronologija slučajeva
Zaprimanje izvještaja, početna procjena i ublažavanje trebaju se evidentirati kao zasebni događaji koristeći dosljedne definicije. To će poboljšati internu analizu i učiniti buduće metrike odgovora lakšima za tumačenje.
3. Revizija na razini računa i skupina
Kada je potvrđena vjerodostojna zloupotreba, povezane registracije trebaju se procijeniti zbog značajnih veza kao što su zajednički računi, ponavljajući obrasci imenovanja, ponašanje u registraciji i drugi relevantni signali.
4. Analiza rizika za automatiziranu registraciju
Automatizirana registracija trebala bi ostati dostupna legitimnim korisnicima dok se dodatna analiza rizika primjenjuje kada se API aktivnost kombinira s potvrđenom zloupotrebom ili drugim vjerodostojnim pokazateljima.
5. Strukturirana upotreba provjerljivih dokaza zlouporabe
Specifične domene, točni URL-ovi, snimke zaslona, vremenski žigovi, zaglavlja e-pošte i drugi provjerljivi dokazi pružaju čvršći temelj za pravodobnu istragu nego nepotpune ili neprovjerene tvrdnje.
Sigurnosni istraživači i drugi prijavitelji mogu dostaviti dokaze putem službenog kanala za prijave zloupotrebe domena NiceNIC-a. NiceNIC također pruža smjernice o kako podnijeti djelotvornu prijavu zloupotrebe.
Kako se revizija NiceNIC-a odnosi na nalaze GTIG-a
Izvještaj GTIG-a i revizija NiceNIC-a tretiraju različite dijelove istog zapisnika incidenta.
GTIG je dokumentirao aktivnost prijetnje, phishing infrastrukturu, obrasce imenovanja, tehničke indikatore i uočen cilj. Revizija NiceNIC-a ispituje zapise s registrarske strane povezane s 50 domena za koje je NiceNIC naveden kao registrar u IOC tablici.
Dvije perspektive ne trebaju se tretirati kao suprotstavljeni navodi. Organizacije za prijetnje, registrari, registri, hosting provideri i drugi operatori infrastrukture često imaju pristup različitim informacijama o istom incidentu.
Zbog toga vrijednost revizije s registrarske strane nije u osporavanju prisutnosti domena u izvještaju GTIG-a. Njena vrijednost je dokumentirati što se može utvrditi iz unutarnjih zapisa NiceNIC-a, uključujući trenutačni status provedbe, koncentraciju računa, metodu registracije, raspoložive vremenske žigove slučaja i operativne promjene podržane tim nalazima.
Ova razlika je također važna za korisnike koji procjenjuju NiceNIC. Značajna procjena upravljanja zloupotrebama registrara trebalo bi uzeti u obzir provjerljive ishode slučajeva i kontrole koje se koriste za identifikaciju povezane aktivnosti, a ne oslanjati se samo na opće izjave o sigurnosti ili prisutnost imena registrara u IOC tablici.
Trenutačni status i kontinuirana revizija
Od 18. kolovoza 2026. svih 50 domena obuhvaćenih ovom revizijom ima status zadržavanja u zapisima NiceNIC-a.
Revizija je također identificirala ograničenja u povijesnim podacima o vremenskim žigovima. Stoga će NiceNIC izbjegavati predstavljanje pojednostavljene prosječne vrijednosti vremena reakcije kada podaci slučaja nisu izravno usporedivi.
Buduće prijave DNS zloupotreba stavit će veći naglasak na jasno definirane vremenske žigove događaja, zasebno mjerenje visoko rizičnih DNS zloupotreba, istraživanje na razini računa i dokumentirane rezultate ublažavanja.
Cilj je učiniti buduće revizije lakšima za provjeru, lakšima za usporedbu među slučajevima i korisnijima za korisnike, sigurnosne istraživače i druge strane koje procjenjuju kontrole zloupotreba sa strane registrara.
NiceNIC će nastaviti koristiti vanjske izvore prijetnji, djelotvorne prijave zloupotreba i unutarnje podatke o računima kao komplementarne izvore pri pregledu sumnjivih zloupotreba. NiceNIC Trust Centar nastavit će pružati pristup relevantnim sigurnosnim, resursima za upravljanje zloupotrebama i resursima za transparentnost.
Pitanja o reviziji NiceNIC-a UNC6671
1. Zašto se NiceNIC pojavljuje u Google Threat Intelligence UNC6671 izvještaju?
GTIG IOC tablica navodi registrara povezanog s svakim objavljenim pokazateljem domene. Pedeset domena u tablici navodi NICENIC INTERNATIONAL GROUP CO., LIMITED kao registrara. Izvještaj GTIG-a analizira UNC6671 i povezanu prijetnju, dok revizija NiceNIC-a ispituje zapise s registrarske strane povezane s tih 50 domena.
2. Kakav je trenutačni status tih 50 domena?
Od 18. kolovoza 2026., svih 50 domena ima status zadržavanja u pregledanim zapisima NiceNIC-a. Četrdeset devet ih je zabilježeno s clientHold, dok je jedna zabilježena i sa serverHold i clientHold.
3. Koliko je brzo NiceNIC poduzeo akciju?
Pregledani skup podataka ne podržava jednu pouzdanu prosječnu vrijednost vremena odgovora za svih 50 domena. Četrdeset tri domene sadrže odgovarajući vremenski žig Izvještaja, a sedam ih nema. Neki zapisi također sadrže vremenski žig Akcije koji prethodi događaju Izvještaja trenutno povezanom sa slučajem. Stoga NiceNIC smatra da su standardizirani vremenski žigovi Izvještaja, Početne procjene i Ublažavanja pouzdanija osnova za buduća mjerenja.
4. Kako se može prijaviti sumnjiva zloupotreba koja uključuje NiceNIC domenu?
Prijave se mogu podnijeti putem stranice za prijavu zloupotreba NiceNIC-a. Davanje pogođene domene ili URL-a, jasnog opisa sumnjive zloupotrebe i provjerljivih potpornjih dokaza pomaže da se postupak revizije usmjeri na specifične, izvedive informacije.
Izvori i osnova za reviziju
Vanjski izvor prijetnji: Google Threat Intelligence Group, "UNC6671 Rebrands: Multi-Brand Vishing Extortion Targets Financial Services and Enterprise Cloud Environments," objavljeno 6. kolovoza 2026..
Osnova revizije NiceNIC-a: Interni zapisi registrara koji pokrivaju 50 domena za koje se u GTIG IOC tablici pojavljuje NICENIC INTERNATIONAL GROUP CO., LIMITED kao registrar, uključujući informacije o registraciji, povezanosti s korisničkim računima, metodu registracije, dostupne zapise Izvještaja i Revizije, zapise o provedbi i trenutni status domena.
Datum statusa: 18. kolovoza 2026.
Trenutni status odražava unutarnje zapise NiceNIC-a na dan revizije. Status domene i uvjeti provedbe mogu se promijeniti ako dođe do dodatnih dokaza, informacija o sanaciji, akcije registra ili drugih relevantnih promjena slučaja.
Tablica pokazatelja kompromisa (IOC) u izvještaju uključivala je 50 domena za koje je NICENIC INTERNATIONAL GROUP CO., LIMITED bio naveden kao registrar. NiceNIC je proveo pojedinačnu reviziju tih 50 domena koristeći dostupne zapisnike o registraciji, informacije o korisničkim računima, zapise o prijavama zlouporabe, zapise revizije, zapise provedbe i trenutni status domena.
Ovaj članak prikazuje nalaze s registrarskog aspekta iz te revizije. Namijenjen je da nadopuni nalaze iz prijave o prijetnjama koju je objavio GTIG informacijama dostupnim NiceNIC-u kao registraru. Ne zamjenjuje niti reinterpretira Googleovu analizu UNC6671.
Izvršni sažetak
Od 18. kolovoza 2026., sva 50 domena pregledanih od strane NiceNIC-a imaju status zadržavanja u zapisima NiceNIC-a. Četrdeset devet je zabilježeno sa clientHold, dok je jedan zabilježen i sa serverHold i clientHold.
Revizija je također identificirala nekoliko obrazaca relevantnih za kontrole zlouporabe na strani registrara. 50 registracija bilo je povezano s šest korisničkih računa, 28 domena bilo je koncentrirano u jednom računu, a svih 50 registracija poslano je kroz API radne tokove. Ti nalazi potiču jaču analizu na razini računa i skupina kad je potvrđena zloupotreba povezana s više povezanih registracija.
NiceNIC uključuje te nalaze u svoj širi pristup sprječavanja i ublažavanja DNS zlouporabe. Dodatne javne informacije o sigurnosnim i resursima za upravljanje zloupotrebama NiceNIC-a dostupne su putem NiceNIC Trust Centra.
| Mjera revizije | Rezultat |
|---|---|
| Pregledane domene | 50 |
| Domene koje trenutno imaju status zadržavanja | 50 |
| Domene s clientHold | 49 |
| Domene s oba serverHold i clientHold | 1 |
| Korisnički računi povezani s registracijama | 6 |
| Domene povezane s najvećim jedinstvenim računom | 28 |
| Domene registrirane putem API radnih tokova | 50 |
| Domene s odgovarajućim vremenskim žigom izvještaja u pregledanom skupu podataka | 43 |
GTIG je izvijestio da je UNC6671 nastavio aktivnost povezanu s krađom podataka i ucjenom radeći pod različitim brendovima iznude. Prema izvještaju, akter je koristio glasovni phishing kako bi se predstavljao kao IT pomoćna služba i usmjeravao zaposlenike na lažne portale za prijavu. Infrastruktura je bila dizajnirana za prikupljanje vjerodajnica i tokena za višestruku autentifikaciju te za omogućavanje neovlaštenog pristupa poslovnim okruženjima u oblaku.
Google je objavio tablicu IOC za podršku u potrazi za prijetnjama i istrazi. Tablica uključuje imena domena, datume stvaranja, registrare, serverske nazive i ciljne industrije. NiceNIC se pojavljuje u polju registrara za 50 domena navedenih u toj tablici.
Polje registrara identificira registrara povezanog s registracijom domene. Analiza prijetnji i atribucija GTIG odnosi se na UNC6671 i aktivnost opisanu u izvještaju. Revizija NiceNIC-a bavi se zasebnim ali povezanim pitanjem: koje zapise s registrarske strane postoji za 50 domena povezanih s NiceNIC-om u IOC tablici, koje su akcije zabilježene i kakav je njihov trenutni status.
GTIG je također naveo da su identificirane phishing domene dodane u Google Safe Browsing u vrijeme objave. Izvještaj je naveo da domene povezane s ovom aktivnošću mogu biti aktivirane i korištene unutar nekoliko minuta od registracije. Ovo kratko vrijeme aktivacije važno je za pružatelje infrastrukture jer ograničava vrijeme dostupno za identifikaciju i istragu sumnjive aktivnosti nakon registracije.
Google je dodatno objasnio da navedene domene služe za razumijevanje povijesnih obrazaca imenovanja i korištenja, dok brza rotacija infrastrukture ograničava učinkovitost oslanjanja samo na statične indikatore domena za obranu u stvarnom vremenu. Ta je primjedba relevantna i na registrarskoj razini: reagiranje na pojedinačne prijavljene domene ostaje nužno, ali povezana aktivnost računa i ponavljajući obrasci registracije mogu pružiti dodatni kontekst za identifikaciju šire zlouporabe.
Opseg i metodologija revizije NiceNIC-a
NiceNIC je pregledao 50 domena za koje je njegovo pravno lice navedeno kao registrar u GTIG IOC tablici. Domene su stvorene između 20. travnja i 3. kolovoza 2026.
Za svaku domenu, NiceNIC je usporedio informacije objavljene od strane GTIG s dostupnim internim zapisima. Revizija je razmatrala:
- datum stvaranja domene;
- informacije o serverskim nazivima ili povezanoj infrastrukturi;
- povezani NiceNIC korisnički račun;
- metodu registracije;
- dostupni vremenski žig prijave zloupotrebe;
- dostupni vremenski žig revizije;
- zabilježeni vremenski žig akcije; i
- trenutni status domene.
Ova je razlika važna jer domena može biti pregledana ili ograničena kroz jedan izvor informacija, a kasnije se pojaviti u drugom izvještaju. Stoga se nedostajući vremenski žigovi nisu smatrali dokazom da pregled ili akcija nisu poduzeti, a vremenski žigovi koji predstavljaju različite slučajeve nisu se kombinirali u jedinstvenu kalkulaciju vremena odgovora.
Šira načela revizije i standardi dokaza NiceNIC-a opisani su u Priručniku za upravljanje zlouporabama NiceNIC-a.
Nalaz 1: Sva 50 domena trenutno imaju status zadržavanja
Najjasniji nalaz odnosi se na trenutni status provedbe nad domenama.
Od 18. kolovoza 2026., svih 50 domena u pregledanom skupu podataka ima status zadržavanja u zapisima NiceNIC-a.
Četrdeset devet domena je zabilježeno sa clientHold. Jedna domena je zabilježena i sa serverHold i clientHold. Stoga revizija nije pronašla nijednu domenu u ovom skupu od 50 domena koja nema zabilježenu akciju zadržavanja u trenutnom evidenciji NiceNIC-a.
Ovaj nalaz dokumentira trenutačni status. Ne treba se tumačiti kao tvrdnja da je svih 50 povijesnih slučajeva slijedilo isti put ili bilo obrađeno u istom razdoblju. Procjena učinkovitosti odgovora zahtijeva usporedive događaje slučajeva, što je obrađeno zasebno niže.
Nalaz 2: Registracije su bile koncentrirane unutar ograničenog broja računa
50 domena bilo je povezano sa šest korisničkih računa NiceNIC-a. Dvadeset osam domena bilo je povezano s jednim računom, dok su preostalih 22 bile raspoređene na pet drugih računa.
Ta koncentracija ima operativnu važnost. Kada nekoliko potvrđenih zlonamjernih domena dijeli odnose računa, metode registracije, karakteristike imenovanja ili druge ponavljajuće pokazatelje, pregledavanje svake domene samo kao izoliranog slučaja možda neće dati potpunu sliku aktivnosti.
Revizija stoga podržava širi model istrage u slučajevima kad je potvrđena vjerodostojna zloupotreba. Svrha tog modela je identificirati značajne veze između registracija i utvrditi vrijedi li dodatna domena ili aktivnost računa za daljnju reviziju.
Nalaz 3: Sve 50 registracija
Sve 50 domena u pregledanom skupu podataka registrirano je putem API radnih tokova.
API registracija je standardna i legitimna metoda koju koriste preprodavači, hosting tvrtke, upravitelji portfelja domena i drugi korisnici kojima je potrebna automatizirana obrada. Samo korištenje API-ja nije dokaz zlonamjerne aktivnosti.
Pregledani slučajevi ipak pokazuju zašto automatizirana registracija treba biti procijenjena zajedno s drugim pokazateljima rizika. Kada se potvrđena zloupotreba kombinira s koncentriranom aktivnošću računa, ponavljajućim strukturom imenovanja, povezanim infrastrukturnim elementima ili ponavljajućim obrascima registracije, analiza na razini računa može otkriti veze koje se ne vide iz pojedinačnog izvještaja o domeni.
Stoga cilj kontrole nije ograničiti legitimnu automatizaciju, već poboljšati sposobnost otkrivanja abnormalnih obrazaca kada se više vjerodostojnih pokazatelja konvergira.
Tumačenje vremenskog okvira Izvještaja, Revizije i Akcije
NiceNIC je također pregledao dostupne vremenske žigove Izvještaja, Revizije i Akcije povezane s 50 domena.
Trenutni skup podataka ne podržava jednu pouzdanu prosječnu vrijednost vremena odgovora za svih 50 slučajeva.
Četrdeset tri domene imaju odgovarajući vremenski žig Izvještaja u pregledanim podacima, dok sedam nema. U nekoliko zapisa vremenski žig Akcije prethodi događaju Izvještaja koji je trenutačno povezan s domenom.
Te razlike ukazuju da zapisi ne predstavljaju jedan jedinstven slijed u kojem svaki slučaj počinje istom vrstom izvještaja. Na primjer, domena je možda već bila pregledana ili ograničena prije nego što je primljen kasniji izvještaj ili povezan sa slučajem.
Korištenje trenutnog skupa podataka za izračun jedne prosječne vrijednosti od Izvještaja do Akcije stoga bi kombiniralo različite povijesti slučaja i moglo dati netočan dojam o performansama odgovora registrara.
Iz tog razloga NiceNIC ne koristi ovih 50 domena za generaliziranu tvrdnju o prosječnom vremenu odgovora.
Zašto je visoko rizična DNS zloupotreba potrebna zasebna mjerenja
GTIG izvještaj ilustrira koliko brzo phishing infrastruktura može postati operativna. Kada domena može prijeći od registracije do aktivne upotrebe u kratkom vremenu, visoko rizična DNS zloupotreba se ne može učinkovito procijeniti koristeći isti model mjerenja kao opće zahtjeve za podrškom ili pritužbe na niži rizik zloupotrebe.
Stoga NiceNIC prelazi na jasniji okvir baziran na događajima za visoko rizične slučajeve poput phishinga, zlonamjernog softvera i botneta:
- Zaprimanje izvještaja: vrijeme kada korisne informacije ulaze u proces pregleda zlouporabe;
- Početna procjena: vrijeme kada se procjenjuju prijavljena domena, URL i potporni dokazi;
- Ublažavanje ili provedba: vrijeme kada se poduzima odgovarajuća akcija na razini registrara ako dostupni dokazi podržavaju provedbu.
Više informacija o vrstama aktivnosti koje se tretiraju kao DNS zloupotreba i razlici između DNS zloupotrebe i drugih pritužbi vezanih uz sadržaj dostupno je u vodstvu o DNS zloupotrebi NiceNIC-a.
Prijelaz od pojedinačnih domena na povezane aktivnosti
Drugi važan zaključak odnosi se na razliku između odgovora na razini domene i otkrivanja na razini kampanje.
Analiza GTIG-a identificirala je ponavljajuće obrasce imenovanja, zajedničke phishing predloške i preklapajuću infrastrukturu između domena povezanih s UNC6671. Interna revizija NiceNIC-a identificirala je povezani obrazac s registrarske strane: 50 registracija bilo je koncentrirano u šest korisničkih računa, više od polovice bilo je povezano s jednim računom, a sve su bile podnesene putem API radnih tokova.
Ove su primjedbe ne dokaz da se koncentracija računa ili korištenje API-ja trebaju tretirati kao dokaz zloupotrebe. One pokazuju da kada je vjerodostojna zloupotreba potvrđena, povezane registracije mogu pružiti koristan kontekst za određivanje je li incident izoliran ili dio šireg obrasca.
Budući procesi revizije stoga će staviti veći naglasak na odnose između potvrđenih zlonamjernih domena, povezanih računa, ponavljajućeg ponašanja u registraciji i drugih relevantnih pokazatelja. Taj je pristup namijenjen da nadopuni istragu pojedinačnih domena, a ne da zamijeni dokaze potrebne za provedbu.
Poboljšanja kontrole identificirana revizijom
Revizija je identificirala pet područja u kojima NiceNIC jača svoje kontrole zlouporabe na strani registrara.
1. Odvojeno postupanje za aktivnu DNS zloupotrebu
Phishing, zlonamjerni softver, botnet i usporedive visoko rizične slučajeve treba pratiti posvećenim putem revizije, a ne mjeriti zajedno s općim pritužbama na zloupotrebu.
2. Standardizirana kronologija slučajeva
Zaprimanje izvještaja, početna procjena i ublažavanje trebaju se evidentirati kao zasebni događaji koristeći dosljedne definicije. To će poboljšati internu analizu i učiniti buduće metrike odgovora lakšima za tumačenje.
3. Revizija na razini računa i skupina
Kada je potvrđena vjerodostojna zloupotreba, povezane registracije trebaju se procijeniti zbog značajnih veza kao što su zajednički računi, ponavljajući obrasci imenovanja, ponašanje u registraciji i drugi relevantni signali.
4. Analiza rizika za automatiziranu registraciju
Automatizirana registracija trebala bi ostati dostupna legitimnim korisnicima dok se dodatna analiza rizika primjenjuje kada se API aktivnost kombinira s potvrđenom zloupotrebom ili drugim vjerodostojnim pokazateljima.
5. Strukturirana upotreba provjerljivih dokaza zlouporabe
Specifične domene, točni URL-ovi, snimke zaslona, vremenski žigovi, zaglavlja e-pošte i drugi provjerljivi dokazi pružaju čvršći temelj za pravodobnu istragu nego nepotpune ili neprovjerene tvrdnje.
Sigurnosni istraživači i drugi prijavitelji mogu dostaviti dokaze putem službenog kanala za prijave zloupotrebe domena NiceNIC-a. NiceNIC također pruža smjernice o kako podnijeti djelotvornu prijavu zloupotrebe.
Kako se revizija NiceNIC-a odnosi na nalaze GTIG-a
Izvještaj GTIG-a i revizija NiceNIC-a tretiraju različite dijelove istog zapisnika incidenta.
GTIG je dokumentirao aktivnost prijetnje, phishing infrastrukturu, obrasce imenovanja, tehničke indikatore i uočen cilj. Revizija NiceNIC-a ispituje zapise s registrarske strane povezane s 50 domena za koje je NiceNIC naveden kao registrar u IOC tablici.
Dvije perspektive ne trebaju se tretirati kao suprotstavljeni navodi. Organizacije za prijetnje, registrari, registri, hosting provideri i drugi operatori infrastrukture često imaju pristup različitim informacijama o istom incidentu.
Zbog toga vrijednost revizije s registrarske strane nije u osporavanju prisutnosti domena u izvještaju GTIG-a. Njena vrijednost je dokumentirati što se može utvrditi iz unutarnjih zapisa NiceNIC-a, uključujući trenutačni status provedbe, koncentraciju računa, metodu registracije, raspoložive vremenske žigove slučaja i operativne promjene podržane tim nalazima.
Ova razlika je također važna za korisnike koji procjenjuju NiceNIC. Značajna procjena upravljanja zloupotrebama registrara trebalo bi uzeti u obzir provjerljive ishode slučajeva i kontrole koje se koriste za identifikaciju povezane aktivnosti, a ne oslanjati se samo na opće izjave o sigurnosti ili prisutnost imena registrara u IOC tablici.
Trenutačni status i kontinuirana revizija
Od 18. kolovoza 2026. svih 50 domena obuhvaćenih ovom revizijom ima status zadržavanja u zapisima NiceNIC-a.
Revizija je također identificirala ograničenja u povijesnim podacima o vremenskim žigovima. Stoga će NiceNIC izbjegavati predstavljanje pojednostavljene prosječne vrijednosti vremena reakcije kada podaci slučaja nisu izravno usporedivi.
Buduće prijave DNS zloupotreba stavit će veći naglasak na jasno definirane vremenske žigove događaja, zasebno mjerenje visoko rizičnih DNS zloupotreba, istraživanje na razini računa i dokumentirane rezultate ublažavanja.
Cilj je učiniti buduće revizije lakšima za provjeru, lakšima za usporedbu među slučajevima i korisnijima za korisnike, sigurnosne istraživače i druge strane koje procjenjuju kontrole zloupotreba sa strane registrara.
NiceNIC će nastaviti koristiti vanjske izvore prijetnji, djelotvorne prijave zloupotreba i unutarnje podatke o računima kao komplementarne izvore pri pregledu sumnjivih zloupotreba. NiceNIC Trust Centar nastavit će pružati pristup relevantnim sigurnosnim, resursima za upravljanje zloupotrebama i resursima za transparentnost.
Pitanja o reviziji NiceNIC-a UNC6671
1. Zašto se NiceNIC pojavljuje u Google Threat Intelligence UNC6671 izvještaju?
GTIG IOC tablica navodi registrara povezanog s svakim objavljenim pokazateljem domene. Pedeset domena u tablici navodi NICENIC INTERNATIONAL GROUP CO., LIMITED kao registrara. Izvještaj GTIG-a analizira UNC6671 i povezanu prijetnju, dok revizija NiceNIC-a ispituje zapise s registrarske strane povezane s tih 50 domena.
2. Kakav je trenutačni status tih 50 domena?
Od 18. kolovoza 2026., svih 50 domena ima status zadržavanja u pregledanim zapisima NiceNIC-a. Četrdeset devet ih je zabilježeno s clientHold, dok je jedna zabilježena i sa serverHold i clientHold.
3. Koliko je brzo NiceNIC poduzeo akciju?
Pregledani skup podataka ne podržava jednu pouzdanu prosječnu vrijednost vremena odgovora za svih 50 domena. Četrdeset tri domene sadrže odgovarajući vremenski žig Izvještaja, a sedam ih nema. Neki zapisi također sadrže vremenski žig Akcije koji prethodi događaju Izvještaja trenutno povezanom sa slučajem. Stoga NiceNIC smatra da su standardizirani vremenski žigovi Izvještaja, Početne procjene i Ublažavanja pouzdanija osnova za buduća mjerenja.
4. Kako se može prijaviti sumnjiva zloupotreba koja uključuje NiceNIC domenu?
Prijave se mogu podnijeti putem stranice za prijavu zloupotreba NiceNIC-a. Davanje pogođene domene ili URL-a, jasnog opisa sumnjive zloupotrebe i provjerljivih potpornjih dokaza pomaže da se postupak revizije usmjeri na specifične, izvedive informacije.
Izvori i osnova za reviziju
Vanjski izvor prijetnji: Google Threat Intelligence Group, "UNC6671 Rebrands: Multi-Brand Vishing Extortion Targets Financial Services and Enterprise Cloud Environments," objavljeno 6. kolovoza 2026..
Osnova revizije NiceNIC-a: Interni zapisi registrara koji pokrivaju 50 domena za koje se u GTIG IOC tablici pojavljuje NICENIC INTERNATIONAL GROUP CO., LIMITED kao registrar, uključujući informacije o registraciji, povezanosti s korisničkim računima, metodu registracije, dostupne zapise Izvještaja i Revizije, zapise o provedbi i trenutni status domena.
Datum statusa: 18. kolovoza 2026.
Trenutni status odražava unutarnje zapise NiceNIC-a na dan revizije. Status domene i uvjeti provedbe mogu se promijeniti ako dođe do dodatnih dokaza, informacija o sanaciji, akcije registra ili drugih relevantnih promjena slučaja.
ICANN ovlašteni registrar od 2006.
Kupite i registrirajte svoju .ZA domenu danas
Provjerite dostupnost .ZA domene, registrirajte novu .ZA domenu, pretražujte više imena odjednom ili prenesite svoje postojeće .ZA domene na NiceNIC. Namijenjeno za tvrtke, ulagače u domene, agencije, pružatelje hostinga i preprodavače.
Tržište
$74.99 $49.99
prva godina
Osnovno
$43.99
12% off
Super
$41.99
16% off
VIP
$39.99
20% off
POVEZANE VIJESTI:
Zadnje vijesti:
Kako prenijeti domenu: uvjeti, EPP kod, troškovi, vrijeme i zastoje
Sljedeće vijesti: 2026 Nove gTLD Prijave: 5 Trendova od AI do Anime
Sljedeće vijesti: 2026 Nove gTLD Prijave: 5 Trendova od AI do Anime






