Ulasan Keamanan NiceNIC terhadap 50 Domain dari Laporan UNC6671 Google

Dilihat:118 Waktu:2026-08-18 13:48:55 Penulis: windy Kontak suppataut email
Pada 6 Agustus 2026, Google Threat Intelligence Group (GTIG) menerbitkan penelitian tentang UNC6671 dan infrastruktur phishing terkait. Laporan tersebut menjelaskan aktivitas yang melibatkan phishing suara, portal login palsu, pencurian kredensial, dan teknik Adversary-in-the-Middle yang digunakan untuk menargetkan pengguna perusahaan dan lingkungan cloud.
Tabel Indikator Kompromi (IOC) dalam laporan mencakup 50 domain yang untuknya NICENIC INTERNATIONAL GROUP CO., LIMITED terdaftar sebagai registrar. NiceNIC melakukan tinjauan kasus per kasus dari 50 domain tersebut menggunakan catatan pendaftaran yang tersedia, informasi akun pelanggan, catatan pelaporan penyalahgunaan, catatan tinjauan, catatan penegakan, dan status domain saat ini.
Artikel ini menyajikan temuan di sisi registrar dari tinjauan tersebut. Artikel ini dimaksudkan untuk melengkapi temuan intelijen ancaman yang diterbitkan oleh GTIG dengan informasi yang tersedia bagi NiceNIC sebagai registrar. Artikel ini tidak menggantikan atau menafsirkan ulang analisis Google tentang UNC6671.

Ringkasan Eksekutif
Per 18 Agustus 2026, semua 50 domain yang ditinjau oleh NiceNIC berada dalam status hold pada catatan NiceNIC. Empat puluh sembilan tercatat dengan clientHold, sedangkan satu tercatat dengan serverHold dan clientHold.
Tinjauan juga mengidentifikasi beberapa pola yang relevan dengan kontrol penyalahgunaan di sisi registrar. Kelima puluh pendaftaran tersebut terkait dengan enam akun pelanggan, 28 domain terkonsentrasi pada satu akun, dan semua 50 pendaftaran diajukan melalui alur kerja API. Temuan ini mendukung analisis level akun dan klaster yang lebih kuat ketika penyalahgunaan yang telah dikonfirmasi terkait dengan beberapa pendaftaran yang saling terkait.
NiceNIC menggabungkan temuan ini ke dalam pendekatan yang lebih luas terhadap pencegahan dan mitigasi penyalahgunaan DNS. Informasi publik tambahan tentang sumber daya keamanan dan penanganan penyalahgunaan NiceNIC tersedia melalui NiceNIC Trust Center.
Metrik Tinjauan Hasil
Domain yang ditinjau 50
Domain yang saat ini dalam status hold 50
Domain dengan clientHold 49
Domain dengan serverHold dan clientHold 1
Akun pelanggan terkait dengan pendaftaran 6
Domain yang terkait dengan akun tunggal terbesar 28
Domain yang didaftarkan melalui alur kerja API 50
Domain dengan timestamp Laporan yang sesuai dalam dataset yang ditinjau 43
Apa yang Diidentifikasi oleh Laporan Intelijen Ancaman Google}}
GTIG melaporkan bahwa UNC6671 melanjutkan aktivitas yang terkait dengan pencurian data dan pemerasan sambil beroperasi di beberapa merek pemerasan. Menurut laporan tersebut, pelaku menggunakan phishing suara untuk menyamar sebagai personel helpdesk TI dan mengarahkan karyawan ke portal login palsu. Infrastruktur tersebut dirancang untuk memperoleh kredensial dan token otentikasi multi-faktor serta memfasilitasi akses tidak sah ke lingkungan cloud perusahaan.
Google menerbitkan tabel IOC untuk mendukung perburuan dan investigasi ancaman. Tabel tersebut mencakup nama domain, tanggal pembuatan, registrar, name server, dan industri yang menjadi target. NiceNIC muncul di bidang registrar untuk 50 domain yang tercantum dalam tabel tersebut.
Bidang registrar mengidentifikasi registrar yang terkait dengan pendaftaran domain. Analisis dan atribusi ancaman GTIG berkaitan dengan UNC6671 dan aktivitas yang dijelaskan dalam laporan. Tinjauan NiceNIC membahas pertanyaan yang terpisah namun terkait: catatan sisi registrar apa yang ada untuk 50 domain yang terkait dengan NiceNIC dalam tabel IOC, tindakan apa yang dicatat, dan apa status mereka saat ini.
GTIG juga menyatakan bahwa domain phishing yang diidentifikasi telah ditambahkan ke Google Safe Browsing saat penerbitan. Laporan tersebut mencatat bahwa domain yang terkait dengan aktivitas ini dapat dipasok dan digunakan dalam hitungan menit setelah pendaftaran. Jendela aktivasi pendek ini penting bagi penyedia infrastruktur karena membatasi waktu yang tersedia untuk mengidentifikasi dan menyelidiki aktivitas mencurigakan setelah pendaftaran.
Google lebih lanjut menjelaskan bahwa domain yang terdaftar berguna untuk memahami pola penamaan dan penggunaan historis, sementara rotasi infrastruktur yang cepat membatasi efektivitas hanya mengandalkan indikator domain statis untuk pertahanan waktu nyata. Pengamatan itu juga relevan di tingkat registrar: merespons domain yang dilaporkan secara individu masih diperlukan, tetapi aktivitas akun terkait dan pola pendaftaran berulang dapat memberikan konteks tambahan untuk mengidentifikasi penyalahgunaan yang lebih luas.

Lingkup dan Metodologi Tinjauan NiceNIC
NiceNIC meninjau 50 domain yang entitas hukumnya tercantum sebagai registrar dalam tabel IOC GTIG. Domain-domain tersebut dibuat antara 20 April dan 3 Agustus 2026.
Untuk setiap domain, NiceNIC membandingkan informasi yang diterbitkan oleh GTIG dengan catatan internal yang tersedia. Tinjauan mempertimbangkan:
  • tanggal pembuatan domain;
  • informasi name server atau infrastruktur terkait;
  • akun pelanggan NiceNIC yang terkait;
  • metode pendaftaran;
  • timestamp laporan penyalahgunaan yang tersedia;
  • timestamp tinjauan yang tersedia;
  • timestamp tindakan yang tercatat; dan
  • status domain saat ini.
Tinjauan ini dirancang untuk merekonstruksi riwayat kasus sisi registrar yang tersedia untuk setiap domain. Tinjauan ini tidak berasumsi bahwa setiap domain mengikuti urutan pelaporan yang sama atau bahwa setiap timestamp mewakili peristiwa pertama yang terkait dengan kasus.
Perbedaan ini penting karena sebuah domain mungkin telah ditinjau atau dibatasi melalui satu sumber informasi dan kemudian muncul dalam laporan lain. Timestamp yang hilang oleh karena itu tidak dianggap sebagai bukti bahwa tidak ada tinjauan atau tindakan yang dilakukan, dan timestamp yang mewakili riwayat kasus berbeda tidak digabungkan menjadi satu perhitungan waktu respons.
Prinsip tinjauan yang lebih luas dan standar bukti NiceNIC dijelaskan dalam Manual Penanganan Penyalahgunaan NiceNIC.

Temuan 1: Semua 50 Domain Saat Ini Dalam Status Hold
Temuan paling jelas mengenai status penegakan saat ini dari domain-domain tersebut.
Per 18 Agustus 2026, semua 50 domain dalam dataset yang ditinjau berada dalam status hold di catatan NiceNIC.
Empat puluh sembilan domain tercatat dengan clientHold. Satu domain tercatat dengan serverHold dan clientHold. Oleh karena itu, tinjauan tidak menemukan domain mana pun dalam dataset 50 domain ini yang tidak memiliki tindakan hold di catatan NiceNIC saat ini.
Temuan ini mendokumentasikan status saat ini. Temuan ini tidak boleh ditafsirkan sebagai klaim bahwa semua 50 kasus historis mengikuti jalur yang sama atau ditangani dalam periode yang sama. Evaluasi kinerja respons memerlukan perbandingan peristiwa kasus yang sepadan, yang dibahas secara terpisah di bawah.

Temuan 2: Pendaftaran Terkonsentrasi di Beberapa Akun Terbatas
Kelima puluh domain terkait dengan enam akun pelanggan NiceNIC. Dua puluh delapan domain terkait dengan satu akun, sementara 22 domain lainnya tersebar di lima akun lainnya.
Konsentrasi ini memiliki arti operasional. Ketika beberapa domain penyalahgunaan yang dikonfirmasi berbagi hubungan akun, metode pendaftaran, karakteristik penamaan, atau indikator berulang lainnya, meninjau setiap domain hanya sebagai kasus terisolasi mungkin tidak memberikan gambaran lengkap tentang aktivitas tersebut.
Oleh karena itu, tinjauan mendukung model investigasi yang lebih luas dalam kasus di mana penyalahgunaan yang dapat dipercaya dikonfirmasi. Tujuannya adalah untuk mengidentifikasi hubungan bermakna antara pendaftaran dan menentukan apakah domain tambahan atau aktivitas akun memerlukan tinjauan.

Temuan 3: Semua 50 Pendaftaran
Semua 50 domain dalam dataset yang ditinjau didaftarkan melalui alur kerja API.
Pendaftaran API adalah metode standar dan sah yang digunakan oleh reseller, perusahaan hosting, operator portofolio domain, dan pelanggan lain yang memerlukan penyediaan otomatis. Penggunaan API sendiri bukanlah bukti aktivitas berbahaya.
Namun kasus yang ditinjau menunjukkan mengapa pendaftaran otomatis harus dievaluasi bersama indikator risiko lain. Ketika penyalahgunaan yang dikonfirmasi dikombinasikan dengan aktivitas akun terkonsentrasi, struktur penamaan yang berulang, infrastruktur terkait, atau pola pendaftaran berulang, analisis level akun dapat mengungkap hubungan yang tidak terlihat dari laporan domain tunggal.
Oleh karena itu, tujuan kontrol yang tepat bukan membatasi otomatisasi yang sah, melainkan meningkatkan kemampuan untuk mengidentifikasi pola abnormal ketika beberapa indikator kredibel bertemu.

Menafsirkan Laporan, Tinjauan, dan Garis Waktu Tindakan
NiceNIC juga meninjau timestamp Laporan, Tinjauan, dan Tindakan yang tersedia terkait 50 domain tersebut.
Dataset saat ini tidak mendukung perhitungan rata-rata waktu respons yang dapat diandalkan untuk semua 50 kasus.
Empat puluh tiga domain memiliki timestamp Laporan yang sesuai dalam data yang ditinjau, sedangkan tujuh tidak ada. Dalam beberapa catatan, timestamp Tindakan mendahului peristiwa Laporan yang saat ini dikaitkan dengan domain tersebut.
Perbedaan ini menunjukkan bahwa catatan tersebut tidak mewakili satu urutan seragam di mana setiap kasus dimulai dengan jenis laporan yang sama. Misalnya, sebuah domain mungkin sudah ditinjau atau dibatasi sebelum laporan kemudian diterima atau dikaitkan ke kasus tersebut.
Menggunakan dataset saat ini untuk menghitung satu rata-rata dari Laporan ke Tindakan akan menggabungkan riwayat kasus yang berbeda dan dapat memberikan kesan yang tidak akurat tentang kinerja respons registrar.
Untuk alasan ini, NiceNIC tidak menggunakan 50 domain ini untuk membuat klaim umum tentang rata-rata waktu respons.

Mengapa Penyalahgunaan DNS Risiko Tinggi Memerlukan Pengukuran Terpisah
Laporan GTIG menggambarkan betapa cepatnya infrastruktur phishing dapat menjadi operasional. Ketika sebuah domain bisa berpindah dari pendaftaran ke penggunaan aktif dalam waktu singkat, penyalahgunaan DNS risiko tinggi tidak dapat dievaluasi secara efektif menggunakan model pengukuran yang sama seperti permintaan dukungan umum atau keluhan penyalahgunaan risiko rendah.
NiceNIC oleh karena itu bergerak ke arah kerangka kerja berbasis peristiwa yang lebih jelas untuk kasus risiko tinggi seperti phishing, malware, dan aktivitas botnet:
  • Laporan diterima: waktu ketika informasi yang dapat ditindaklanjuti masuk ke proses tinjauan penyalahgunaan;
  • Penilaian awal: waktu penilaian domain, URL, dan bukti pendukung yang dilaporkan;
  • Mitigasi atau penegakan: waktu tindakan level registrar yang sesuai diterapkan ketika bukti yang tersedia mendukung penegakan.
Memisahkan tahap ini memungkinkan pengukuran di mana waktu dihabiskan, membedakan waktu investigasi dari waktu penegakan, dan meningkatkan pelaporan transparansi masa depan menggunakan peristiwa yang sebanding.
Informasi lebih lanjut tentang jenis aktivitas yang dianggap sebagai penyalahgunaan DNS dan perbedaan antara penyalahgunaan DNS dan keluhan terkait konten lainnya tersedia dalam Panduan Penyalahgunaan DNS NiceNIC.

Berpindah dari Domain Individu ke Aktivitas Terkait
Kesimpulan penting kedua berkaitan dengan perbedaan antara respons tingkat domain dan deteksi tingkat kampanye.
Analisis GTIG mengidentifikasi pola penamaan berulang, templat phishing bersama, dan infrastruktur tumpang tindih di seluruh domain yang terkait dengan UNC6671. Tinjauan internal NiceNIC mengidentifikasi pola sisi registrar terkait: 50 pendaftaran terkonsentrasi dalam enam akun pelanggan, lebih dari setengah terkait dengan satu akun, dan semua diajukan melalui alur kerja API.
Pengamatan ini tidak berarti konsentrasi akun atau penggunaan API harus dianggap sebagai bukti penyalahgunaan. Mereka menunjukkan bahwa setelah penyalahgunaan yang kredibel dikonfirmasi, pendaftaran terkait dapat memberikan konteks berguna untuk menentukan apakah insiden itu terisolasi atau bagian dari pola yang lebih luas.
Proses tinjauan di masa depan akan lebih menekankan hubungan antara domain penyalahgunaan yang dikonfirmasi, akun terkait, perilaku pendaftaran berulang, dan indikator relevan lainnya. Pendekatan ini dimaksudkan untuk melengkapi investigasi domain individu, bukan menggantikan bukti yang diperlukan untuk penegakan.

Perbaikan Kontrol yang Diidentifikasi oleh Tinjauan
Tinjauan telah mengidentifikasi lima area di mana NiceNIC memperkuat kontrol penyalahgunaan di sisi registrar.
1. Penanganan terpisah untuk penyalahgunaan DNS aktif
Kasus phishing, malware, botnet, dan kasus risiko tinggi sebanding harus mengikuti jalur tinjauan khusus, bukan diukur bersama keluhan penyalahgunaan umum.
2. Kronologi kasus yang distandarisasi
Penerimaan laporan, penilaian awal, dan mitigasi harus dicatat sebagai peristiwa terpisah dengan definisi yang konsisten. Hal ini akan meningkatkan analisis internal dan membuat metrik respons di masa mendatang lebih mudah ditafsirkan.
3. Tinjauan level akun dan klaster
Ketika penyalahgunaan yang kredibel dikonfirmasi, pendaftaran terkait harus dievaluasi untuk hubungan bermakna seperti akun bersama, pola penamaan berulang, perilaku pendaftaran, dan sinyal relevan lainnya.
4. Analisis risiko untuk pendaftaran otomatis
Pendaftaran otomatis harus tetap tersedia bagi pelanggan yang sah sementara analisis risiko tambahan diterapkan ketika aktivitas API dikombinasikan dengan penyalahgunaan yang dikonfirmasi atau indikator kredibel lainnya.
5. Penggunaan terstruktur dari bukti penyalahgunaan yang dapat diverifikasi
Domain spesifik, URL tepat, tangkapan layar, timestamp, header email, dan bukti verifikasi lainnya menyediakan dasar yang lebih kuat untuk investigasi tepat waktu daripada tuduhan yang tidak didukung atau tidak lengkap.
Peneliti keamanan dan pelapor lainnya dapat mengirimkan bukti melalui saluran pelaporan penyalahgunaan domain resmi NiceNIC. NiceNIC juga menyediakan panduan tentang cara mengirimkan laporan penyalahgunaan yang dapat ditindaklanjuti.

Bagaimana Tinjauan NiceNIC Terkait dengan Temuan GTIG
Laporan GTIG dan tinjauan NiceNIC membahas bagian berbeda dari catatan insiden yang sama.
GTIG mendokumentasikan aktivitas pelaku ancaman, infrastruktur phishing, pola penamaan, indikator teknis, dan penargetan yang diamati. Tinjauan NiceNIC memeriksa catatan sisi registrar yang terkait dengan 50 domain yang tercantum sebagai registrar oleh NiceNIC dalam tabel IOC.
Kedua perspektif tidak boleh diperlakukan sebagai akun yang bersaing. Organisasi intelijen ancaman, registrar, registri, penyedia hosting, dan operator infrastruktur lainnya sering memiliki akses ke informasi berbeda tentang insiden yang sama.
Untuk alasan ini, nilai tinjauan sisi registrar bukan untuk membantah kehadiran domain dalam laporan GTIG. Nilainya adalah untuk mendokumentasikan apa yang dapat dibuktikan dari catatan internal NiceNIC, termasuk status penegakan saat ini, konsentrasi akun, metode pendaftaran, timestamp kasus yang tersedia, dan perubahan operasional yang didukung oleh temuan tersebut.
Perbedaan ini juga penting bagi pelanggan yang mengevaluasi NiceNIC. Penilaian bermakna terhadap penanganan penyalahgunaan registrar harus mempertimbangkan hasil kasus yang dapat diverifikasi dan kontrol yang digunakan untuk mengidentifikasi aktivitas terkait, bukan hanya mengandalkan pernyataan umum tentang keamanan atau keberadaan nama registrar dalam tabel IOC.

Status Saat Ini dan Tinjauan Berkelanjutan
Per 18 Agustus 2026, semua 50 domain yang tercakup dalam tinjauan ini berada dalam status hold pada catatan NiceNIC.
Tinjauan juga mengidentifikasi keterbatasan dalam data timestamp historis. Karena itu, NiceNIC akan menghindari menyajikan angka rata-rata waktu respons yang disederhanakan ketika catatan kasus mendasar tidak dapat dibandingkan secara langsung.
Pelaporan penyalahgunaan DNS di masa depan akan lebih menekankan timestamp peristiwa yang didefinisikan dengan jelas, pengukuran terpisah penyalahgunaan DNS risiko tinggi, investigasi level akun, dan hasil mitigasi yang didokumentasikan.
Tujuannya adalah untuk membuat tinjauan di masa depan lebih mudah diverifikasi, lebih mudah dibandingkan antar kasus, dan lebih berguna bagi pelanggan, peneliti keamanan, dan pihak lain yang mengevaluasi kontrol penyalahgunaan sisi registrar.
NiceNIC akan terus menggunakan intelijen ancaman eksternal, laporan penyalahgunaan yang dapat ditindaklanjuti, dan data akun internal sebagai sumber pelengkap saat meninjau dugaan penyalahgunaan. NiceNIC Trust Center akan terus menyediakan akses ke sumber daya keamanan, penanganan penyalahgunaan, dan transparansi yang relevan.

Pertanyaan Tentang Tinjauan NiceNIC UNC6671
1. Mengapa NiceNIC muncul dalam laporan Google Threat Intelligence UNC6671?
Tabel IOC GTIG mencantumkan registrar yang terkait dengan setiap indikator domain yang diterbitkan. Lima puluh domain dalam tabel mencantumkan NICENIC INTERNATIONAL GROUP CO., LIMITED sebagai registrar. Laporan GTIG menganalisis UNC6671 dan aktivitas ancaman terkait, sementara tinjauan NiceNIC memeriksa catatan sisi registrar yang terkait dengan 50 domain tersebut.
2. Apa status saat ini dari 50 domain tersebut?
Per 18 Agustus 2026, semua 50 domain berada dalam status hold pada catatan yang ditinjau NiceNIC. Empat puluh sembilan tercatat dengan clientHold, satu tercatat dengan serverHold dan clientHold.{{/T319}}
3. Seberapa cepat NiceNIC mengambil tindakan?
Dataset yang ditinjau tidak mendukung satu angka rata-rata waktu respons yang dapat diandalkan untuk semua 50 domain. Empat puluh tiga domain memiliki timestamp Laporan yang sesuai dan tujuh tidak. Beberapa catatan juga memuat timestamp Tindakan yang mendahului peristiwa Laporan yang saat ini terkait dengan kasus. Oleh karena itu, NiceNIC menganggap timestamp Laporan, Penilaian Awal, dan Mitigasi yang distandarisasi sebagai dasar yang lebih dapat diandalkan untuk pengukuran di masa depan.
4. Bagaimana cara melaporkan dugaan penyalahgunaan yang melibatkan domain NiceNIC?
Laporan dapat diajukan melalui halaman pelaporan penyalahgunaan NiceNIC. Memberikan domain atau URL yang terkena dampak, deskripsi yang jelas tentang dugaan penyalahgunaan, dan bukti pendukung yang dapat diverifikasi membantu proses tinjauan fokus pada informasi spesifik dan dapat ditindaklanjuti.

Sumber dan Dasar Tinjauan
Sumber intelijen ancaman eksternal: Google Threat Intelligence Group, "UNC6671 Rebrands: Multi-Brand Vishing Extortion Targets Financial Services and Enterprise Cloud Environments," diterbitkan 6 Agustus 2026.
Dasar tinjauan NiceNIC: Catatan internal registrar yang mencakup 50 domain untuk yang NICENIC INTERNATIONAL GROUP CO., LIMITED tercantum sebagai registrar dalam tabel IOC GTIG, termasuk informasi pendaftaran, asosiasi akun pelanggan, metode pendaftaran, catatan Laporan dan Tinjauan yang tersedia, catatan penegakan, dan status domain saat ini.
Tanggal status: 18 Agustus 2026.
Informasi status saat ini mencerminkan catatan internal NiceNIC per tanggal tinjauan. Status domain dan kondisi penegakan dapat berubah jika ada bukti tambahan, informasi remediasi, tindakan registri, atau perkembangan kasus relevan lainnya terjadi.

Hak Cipta © 2006-2026 NICENIC INTERNATIONAL GROUP CO., LIMITED Seluruh Hak Dilindungi