Risposta rapida
Due pubblicazioni del 2026 hanno segnalato una concentrazione significativa di domini di phishing per i quali NICENIC INTERNATIONAL GROUP CO., LIMITED è stata identificata come registrar promotore.
NiceNIC riconosce che il phishing può causare furto di credenziali, frodi, compromissione di account, perdite finanziarie e interruzione dei servizi. La concentrazione e la crescita segnalate sono segnali operativi e di sicurezza seri che richiedono attenzione.
L'attribuzione al registrar non significa che NiceNIC abbia gestito i siti web segnalati, controllato i loro contenuti, ospitato i loro file, fornito il loro DNS autorevole, recapitato la loro posta elettronica o gestito la loro CDN. Questi servizi possono essere forniti da soggetti diversi.
Questa divisione dei ruoli non elimina le responsabilità di NiceNIC come registrar. Quando prove utilizzabili mostrano che un dominio sponsorizzato da NiceNIC viene utilizzato per abusi DNS, NiceNIC è responsabile di indagare sulla questione e di applicare misure di mitigazione appropriate a livello di registrar dove supportate.
Questa revisione spiega cosa hanno riportato le pubblicazioni, come sono divise le responsabilità del settore, cosa NiceNIC può verificare dai propri registri lato registrar e come NiceNIC affronta prove, mitigazione e trasparenza.
Cosa Hanno Riportato le Due Pubblicazioni
Questa revisione affronta due pubblicazioni pubbliche:
- il confronto trimestrale dei registrar del Cybercrime Information Center dal 1° maggio al 31 luglio 2026;
- la pubblicazione annuale intitolata Phishing Landscape 2026, Domain Registrars, pubblicata tramite Interisle Insights.
La pubblicazione annuale ha riportato NiceNIC al primo posto nel suo studio per:
- il numero di domini di phishing segnalati;
- il numero di domini classificati dai ricercatori come registrazioni di phishing dannose create da aggressori.
Ha inoltre dichiarato che l'85% dei domini di phishing associati a NiceNIC nello studio annuale è stato classificato dai ricercatori come creato da aggressori.
Il successivo confronto trimestrale ha riportato le seguenti variazioni:
Le misurazioni segnalate di phishing e registrazioni dannose sono aumentate più rapidamente della crescita segnalata nel portafoglio di domini di NiceNIC.
NiceNIC tratta questo trend come un segnale di rischio materiale che richiede maggiore attenzione.
Nota sulla fonte: Le variazioni trimestrali sopra riportate sono riprodotte dal confronto dei registrar dal 1° maggio al 31 luglio 2026 pubblicato dal Cybercrime Information Center. Le dichiarazioni annuali provengono da Phishing Landscape 2026, Domain Registrars, pubblicate tramite Interisle Insights. NiceNIC non ha validato in modo indipendente ogni classificazione a livello di dominio inclusa nelle misurazioni aggregate.
Cosa Significa il Ruolo di NiceNIC come Registrar
Le due pubblicazioni identificano NICENIC INTERNATIONAL GROUP CO., LIMITED come registrar promotore per i relativi nomi di dominio.
Una relazione con un registrar non significa automaticamente che il registrar fornisca anche tutti gli altri servizi utilizzati da un dominio.
Un dominio può utilizzare servizi NiceNIC, servizi di terze parti o una combinazione di diversi fornitori. La configurazione varia da un dominio all'altro.
L'attribuzione al registrar pertanto non stabilisce che NiceNIC:
- abbia gestito il sito web segnalato;
- abbia creato o controllato il contenuto segnalato;
- abbia ospitato il sito web su infrastruttura gestita da NiceNIC;
- abbia fornito il DNS autorevole;
- abbia gestito la CDN o il proxy inverso;
- abbia inviato l'email di phishing segnalata;
- abbia controllato il server o l'applicazione del titolare della registrazione.
Allo stesso tempo, la responsabilità del registrar rimane importante.
Quando NiceNIC dispone di prove utilizzabili che un dominio che sponsorizza viene utilizzato per abusi DNS, NiceNIC deve indagare e applicare una misura appropriata a livello di registrar dove supportata.
A seconda delle circostanze, fermare l'attività dannosa può richiedere anche l'intervento di:
- il titolare della registrazione o il gestore del sito web;
- il fornitore di hosting;
- il fornitore DNS autorevole;
- il fornitore CDN o proxy inverso;
- il fornitore di posta elettronica;
- il registry;
- le forze dell'ordine o un'altra autorità competente.
NiceNIC spiega queste responsabilità in maggiore dettaglio nella sua guida su come funziona il settore dei domini e come sono divise le responsabilità.
Come Dovrebbero Essere Intese le Misurazioni Pubblicate
Le pubblicazioni utilizzano dati esterni di threat intelligence per misurare l'attività di phishing associata ai registrar.
Il Cybercrime Information Center dichiara che i record sulle minacce possono includere:
- domini;
- URL;
- date di scoperta;
- marchi presi di mira;
- informazioni sul registrar;
- informazioni DNS;
- informazioni sull'infrastruttura;
- classificazioni delle minacce.
Questi record vengono combinati con informazioni su registrazione, DNS, hosting e classificazione per produrre misurazioni aggregate.
Domini di Phishing Segnalati
Questa misurazione rappresenta i domini attribuiti a un registrar che sono apparsi nei dati di phishing utilizzati durante il periodo di riferimento.
Non dovrebbe essere interpretata come il numero di reclami presentati direttamente a NiceNIC.
Un dominio può apparire nella threat intelligence esterna:
- prima che una segnalazione raggiunga il registrar;
- dopo l'inizio della revisione da parte del registrar;
- dopo l'applicazione di una restrizione a livello di registrar;
- dopo che il dominio è scaduto, è stato trasferito o ha cambiato stato;
- in più di una fonte di threat intelligence.
La misurazione è utile per identificare concentrazione e tendenze. Non fornisce la cronologia completa lato registrar di ogni dominio.
Punteggio dei Domini di Phishing
La pubblicazione trimestrale calcola il punteggio dei domini di phishing del registrar dividendo il numero di domini di phishing segnalati per i domini in gestione del registrar e moltiplicando il risultato per 10.000.
Il punteggio ha lo scopo di confrontare registrar con dimensioni di portafoglio diverse.
Di per sé, non stabilisce:
- lo stato attuale di ciascun dominio;
- quando NiceNIC è venuta a conoscenza per la prima volta del dominio;
- quando è avvenuta la valutazione iniziale;
- quando è avvenuta la mitigazione;
- quali fornitori di infrastruttura sono stati coinvolti;
- se osservazioni multiple appartenevano a una stessa campagna;
- se un dominio è stato registrato intenzionalmente per abuso o è stato successivamente compromesso.
Classificazione delle Registrazioni Dannose
La ricerca pubblicata distingue i domini ritenuti registrati intenzionalmente per phishing dai domini legittimi che sono stati successivamente compromessi.
La metodologia di ricerca afferma che un dominio inserito in una blocklist entro 90 giorni dalla registrazione viene trattato come registrato in modo dannoso ai fini dello studio.
Indicatori aggiuntivi possono includere:
- termini ingannevoli come "login" o "security";
- nomi di marchi ed errori di ortografia simili;
- domini correlati registrati in lotti;
- nameserver o infrastruttura comuni;
- modelli di denominazione ricorrenti o generati algoritmicamente.
Queste classificazioni di ricerca sono utili indicatori di rischio.
Non sostituiscono le prove a livello di dominio, l'indagine e la cronologia dei casi richieste prima che un registrar prenda una decisione individuale di mitigazione.
Cosa Mostrano i Dati Aggregati
Le pubblicazioni mostrano che:
- un gran numero di domini attribuiti a NiceNIC è apparso nei dati di phishing utilizzati dai ricercatori;
- la concentrazione segnalata è aumentata tra i due periodi trimestrali;
- una grande proporzione è stata classificata come probabile registrazione dannosa;
- l'attività di phishing segnalata è cresciuta più rapidamente del portafoglio di domini segnalato;
- i rischi di registrazione automatizzata e di massa richiedono attenzione continua.
NiceNIC non respinge questi risultati.
Cosa Non Mostrano da Soli i Dati Aggregati
I dati aggregati pubblici non forniscono una registrazione completa lato registrar per ogni dominio associato.
Di per sé, non mostrano:
- se ciascun dominio è attualmente attivo, limitato, scaduto, eliminato o trasferito;
- quando NiceNIC è venuta a conoscenza per la prima volta di ciascun dominio;
- se la conoscenza proveniva da threat intelligence esterna, una segnalazione diretta, una notifica del registry o una revisione interna;
- quando NiceNIC ha completato la valutazione iniziale;
- se l'azione del registrar è avvenuta prima o dopo una successiva osservazione esterna;
- se diversi record riguardano la stessa campagna o osservazioni ripetute;
- se il sito web segnalato utilizzava infrastruttura gestita da NiceNIC o di terze parti;
- se il registrar era anche il fornitore di DNS, hosting, CDN o posta elettronica;
- se ogni dominio è stato creato da un aggressore o se alcuni domini legittimi sono stati compromessi;
- se un'azione di mitigazione individuale è stata tempestiva e proporzionata.
Queste limitazioni influenzano il modo in cui i totali aggregati dovrebbero essere interpretati.
Non rendono la concentrazione segnalata irrilevante.
Responsabilità del Registrar e Requisiti ICANN
NiceNIC è gestita da NICENIC INTERNATIONAL GROUP CO., LIMITED ed è elencata nella directory ICANN dei registrar accreditati, ID IANA 3765.
L'accreditamento conferma l'identità di registrar e il ruolo contrattuale di NiceNIC. Di per sé, non prova come sia stato gestito un singolo caso di abuso.
La nota ICANN sugli obblighi relativi agli abusi DNS spiega che i registrar devono indagare sulle segnalazioni che coinvolgono i domini che sponsorizzano e applicare prontamente misure di mitigazione appropriate quando prove utilizzabili confermano un abuso DNS.
La misura appropriata può dipendere da:
- le prove disponibili;
- la gravità e l'immediatezza del danno;
- se il dominio appare intenzionalmente abusivo o compromesso;
- se siti web, posta elettronica o servizi legittimi potrebbero essere interessati;
- quale fornitore di servizi è nella posizione migliore per fermare o interrompere l'attività dannosa.
ICANN spiega anche che registrar e registry sono solo una parte del più ampio ecosistema DNS. In alcuni casi, il soggetto nella posizione migliore per rilevare, verificare, rimuovere o interrompere l'attività può essere un altro fornitore di servizi.
Un articolo pubblico non prova la conformità in un caso specifico. La gestione specifica del caso deve essere supportata da registri di indagine, prove, cronologia e decisioni di mitigazione documentate.
Risultati Verificati di NiceNIC da una Revisione di Caso Separata
Le pubblicazioni aggregate pubbliche non contengono la cronologia completa lato registrar di ogni dominio incluso nei loro totali.
NiceNIC pertanto non afferma di aver validato in modo indipendente ogni classificazione a livello di dominio dietro quelle misurazioni.
Una revisione di caso separata di NiceNIC fornisce prove pertinenti riguardanti lo stato attuale a livello di registrar.
Il 18 agosto 2026, NiceNIC ha pubblicato una revisione lato registrar di 50 domini identificati nel report UNC6671 di Google Threat Intelligence.
Quella revisione ha registrato:
Questa revisione di caso separata non è un campione statistico delle più ampie pubblicazioni aggregate.
Lo stato di hold attuale registra lo stato al 18 agosto 2026. Di per sé, non prova quando è stata applicata ciascuna restrizione o se ogni caso storico è stato gestito nello stesso periodo di tempo.
Il suo scopo è fornire informazioni verificabili sullo stato lato registrar che una tabella esterna di threat intelligence non può fornire.
Processo Pubblicato di Gestione degli Abusi di NiceNIC
La metodologia di gestione degli abusi di NiceNIC descrive un flusso di lavoro strutturato per la gestione dei casi.
Il processo pubblicato include:
Il rapporto sugli abusi di NiceNIC di luglio 2026 è l'ultimo rapporto mensile citato in questa revisione.
I dati operativi di NiceNIC e le misurazioni esterne di threat intelligence utilizzano definizioni e fonti di dati diverse. Non dovrebbero essere trattati come direttamente intercambiabili.
Revisione Contestuale dei Segnali Rilevanti
Quando prove utilizzabili indicano che un dominio sponsorizzato da NiceNIC viene utilizzato per abusi DNS, NiceNIC può prendere in considerazione le informazioni ragionevolmente accessibili al registrar come parte dell' indagine.
Il contesto rilevante può includere:
- data e tempi di registrazione;
- metodo di registrazione;
- nameserver;
- infrastruttura correlata;
- attività dell'account;
- cronologia del dominio;
- modelli di denominazione ripetuti;
- abusi confermati in precedenza;
- informazioni fornite da registry, ricercatori, autorità o parti interessate.
Questi segnali possono aiutare NiceNIC a comprendere le circostanze che circondano un dominio segnalato.
Di per sé, non stabiliscono che un altro dominio sia abusivo.
Qualsiasi azione a livello di registrar che coinvolga un dominio aggiuntivo dovrebbe essere supportata da prove utilizzabili relative a quel dominio e dovrebbe considerare la gravità del danno e la possibilità di danni collaterali.
Registrazione Automatizzata e API
La registrazione automatizzata e l'accesso API sono servizi legittimi utilizzati da:
- fornitori di hosting;
- rivenditori di domini;
- agenzie;
- sviluppatori;
- gestori di portafogli di domini;
- altri clienti che richiedono provisioning automatizzato.
L'uso API di per sé non è prova di abuso.
NiceNIC non tratta la registrazione automatizzata ordinaria come sospetta e non propone restrizioni generalizzate su attività API o di rivendita legittime.
Una revisione aggiuntiva può essere appropriata quando l'attività automatizzata è combinata con molteplici indicatori credibili, come ad esempio:
- phishing confermato o un'altra forma di abuso DNS;
- comportamento di registrazione anomalo;
- termini di impersonificazione ricorrenti;
- segnalazioni di sicurezza ripetute;
- infrastruttura correlata;
- abusi confermati in precedenza che coinvolgono la stessa attività.
I controlli dovrebbero rimanere basati su prove, basati sul rischio e proporzionati.
La Threat Intelligence Esterna Può Avviare una Revisione
Un reclamo diretto è una fonte importante di informazioni, ma non è l'unico possibile innesco per la revisione.
NiceNIC può prendere in considerazione:
- threat intelligence esterna credibile;
- segnalazioni da utenti interessati;
- invii di ricercatori di sicurezza;
- notifiche del registry;
- rapporti delle forze dell'ordine;
- informazioni interne sull'account;
- attività di registrazione;
- informazioni DNS e nameserver;
- altre informazioni ragionevolmente accessibili al registrar.
Quando le informazioni esterne forniscono prove utilizzabili, NiceNIC può avviare una revisione lato registrar senza attendere un reclamo separato del cliente.
Prove Che Aiutano una Revisione degli Abusi
I segnalanti dovrebbero fornire le prove più forti ragionevolmente disponibili per loro.
Le informazioni utili possono includere:
- il nome di dominio;
- l'URL abusivo esatto;
- il sito web, l'organizzazione o il marchio legittimo che viene impersonato;
- catture dello schermo;
- timestamp e fusi orari;
- email di phishing e header completi;
- informazioni su transazioni o vittime quando appropriate;
- log tecnici;
- informazioni su dispositivo, browser o paese quando il contenuto viene visualizzato condizionalmente.
NiceNIC può richiedere informazioni aggiuntive quando necessario per riprodurre o verificare l'attività segnalata.
I segnalanti possono consultare la guida passo passo sulle prove per le segnalazioni di abuso dei domini e inviare le prove tramite il canale ufficiale NiceNIC Report Abuse.
Registrazioni Dannose e Domini Compromessi
Un dominio creato da un aggressore e un dominio legittimo compromesso possono entrambi essere utilizzati per phishing, ma possono richiedere decisioni di mitigazione diverse.
Una registrazione dannosa può mostrare prove che il dominio è stato acquisito principalmente per:
- phishing;
- malware;
- attività botnet;
- pharming;
- un altro scopo abusivo.
Un dominio compromesso può appartenere a un'organizzazione legittima di cui:
- il sito web è stato hackerato;
- l'account di hosting è stato compromesso;
- le credenziali sono state rubate;
- il CMS o il plugin è stato sfruttato;
- le impostazioni DNS sono state modificate senza autorizzazione;
- il sistema di posta elettronica è stato abusato.
La guida di NiceNIC su domini compromessi e registrazioni dannose spiega perché questa distinzione influisce sulla risposta appropriata.
Quando le prove supportano una registrazione intenzionalmente abusiva, un'azione a livello di dominio può essere appropriata.
Quando un dominio legittimo è stato compromesso e l'attività dannosa può essere fermata senza danni collaterali inutili, la remediation può essere più appropriata.
La decisione dovrebbe considerare:
- le prove disponibili;
- la gravità e il danno in corso;
- le opzioni di mitigazione disponibili;
- i ruoli dei fornitori di servizi coinvolti;
- il rischio di interrompere siti web, posta elettronica e servizi legittimi.
Ambito di Questa Revisione
Questa revisione non afferma che:
- ogni classificazione a livello di dominio nelle pubblicazioni aggregate sia stata validata in modo indipendente da NiceNIC;
- l'accreditamento ICANN significhi che gli abusi non possono verificarsi;
- l'attribuzione al registrar significhi che NiceNIC ha gestito, ospitato o controllato i siti web segnalati;
- la revisione separata UNC6671 rappresenti i set di dati completi utilizzati nelle due pubblicazioni;
- lo stato di hold attuale provi che ogni azione storica sia stata tempestiva;
- ogni reclamo debba automaticamente comportare la sospensione del dominio;
- l'uso API, il metodo di registrazione, le informazioni sull'account, la denominazione del dominio o l'automazione da soli provino intenti dannosi;
- la pubblicazione di questo articolo dimostri la conformità in un singolo caso.
Questa revisione conferma che:
- la concentrazione segnalata è seria;
- la crescita segnalata richiede attenzione;
- il registrar promotore, il fornitore di hosting, il fornitore DNS, la CDN, il fornitore di posta elettronica e il gestore del sito web sono ruoli diversi;
- NiceNIC rimane responsabile dell'indagine e della mitigazione appropriate a livello di registrar dove prove utilizzabili le supportano;
- la threat intelligence esterna credibile può supportare o avviare una revisione;
- le cronologie specifiche dei casi richiedono registri lato registrar;
- le decisioni di mitigazione devono rimanere basate su prove e proporzionate;
- le segnalazioni future dovrebbero utilizzare misurazioni più chiare degli abusi DNS ad alto rischio e definizioni degli eventi del caso.
Come Dovrebbe Essere Misurato il Progresso
La risposta di NiceNIC dovrebbe essere valutata attraverso risultati misurabili piuttosto che dichiarazioni generiche.
Gli indicatori rilevanti includono:
- tempo dalla ricezione di informazioni utilizzabili alla valutazione iniziale;
- tempo dalle prove utilizzabili confermate alla mitigazione;
- numero di casi di phishing attivi interrotti;
- tassi di abuso ripetuto;
- esiti di remediation e falsi positivi;
- riduzione delle registrazioni abusive segnalate esternamente in periodi comparabili;
- documentazione più chiara del motivo per cui un'azione è stata o non è stata intrapresa;
- migliore coordinamento con hosting, DNS, CDN, registry, sicurezza e altri fornitori pertinenti quando necessario.
L'obiettivo è raggiungere:
- meno registrazioni abusive;
- valutazione più rapida delle minacce attive;
- azione proporzionata a livello di registrar;
- cooperazione efficace nell'ecosistema dei domini e dell'hosting;
- protezione per i legittimi proprietari di domini;
- esiti dei casi più chiari e comparabili.
Domande Frequenti
L'attribuzione al registrar significa che NiceNIC ha ospitato o gestito il sito web di phishing segnalato?
No.
L'attribuzione al registrar significa che NiceNIC è stata identificata come registrar promotore per la registrazione del dominio.
Di per sé, non stabilisce che NiceNIC abbia ospitato il sito web, gestito il DNS autorevole, fornito la CDN, recapitato l'email, controllato il contenuto o gestito l'attività segnalata.
NiceNIC rimane comunque responsabile di indagare sugli abusi DNS utilizzabili che coinvolgono i domini che sponsorizza e di adottare misure appropriate a livello di registrar dove supportate.
NiceNIC contesta le due pubblicazioni?
NiceNIC non ha validato in modo indipendente ogni classificazione a livello di dominio dietro le pubblicazioni aggregate.
NiceNIC tratta la concentrazione e la crescita segnalate come seri segnali di rischio e sta rispondendo attraverso revisione lato registrar, mitigazione basata su prove e misurazione operativa più chiara.
Le classifiche pubblicate sono un riscontro di conformità ICANN?
No. Sono misurazioni indipendenti di threat intelligence.
La conformità ICANN viene valutata ai sensi dell'Accordo di Accreditamento dei Registrar utilizzando gli obblighi applicabili e i registri specifici del caso. Le misurazioni pubblicate rimangono rilevanti per la revisione del rischio operativo di NiceNIC.
NiceNIC attende un reclamo diretto prima di rivedere un dominio?
No.
Threat intelligence esterna credibile, notifiche del registry, registri interni e altre prove ragionevolmente accessibili possono anche supportare o avviare una revisione.
NiceNIC considera sospette tutte le registrazioni API?
No.
La registrazione API è uno strumento commerciale legittimo e importante. Una revisione aggiuntiva dovrebbe dipendere da molteplici indicatori credibili, non dalla sola automazione.
Ogni reclamo di abuso comporterà la sospensione?
No.
La misura appropriata dipende dalle prove, dalla gravità, dal danno in corso, dalla cronologia del dominio, dal fatto che il dominio sia registrato in modo dannoso o compromesso, dai ruoli dei fornitori coinvolti e dalla possibilità di danni collaterali.
Come si può segnalare un sospetto phishing o abuso DNS?
Invia il dominio, l'URL esatto, la descrizione e le prove più forti disponibili tramite il canale NiceNIC Report Abuse.
Revisione Continua e Trasparenza
Le due pubblicazioni identificano una concentrazione seria che NiceNIC non può responsabilmente respingere.
Identificano NiceNIC come registrar promotore. Non stabiliscono che NiceNIC abbia gestito i siti web segnalati o fornito ogni servizio utilizzato da quei domini.
La responsabilità di NiceNIC è combinare segnali esterni credibili con i registri lato registrar e intraprendere azioni appropriate nel proprio ruolo.
Ciò include il miglioramento continuo in:
- prevenzione;
- indagine;
- mitigazione;
- prioritizzazione dei casi ad alto rischio;
- controlli di automazione responsabili;
- comunicazione con i segnalanti;
- coordinamento con altri fornitori di infrastruttura;
- protezione per i legittimi proprietari di domini;
- trasparenza.
Il progresso dovrebbe essere giudicato da risultati misurabili: valutazione più rapida delle minacce attive, mitigazione efficace a livello di registrar, cooperazione appropriata nel più ampio ecosistema internet, remediation equa e una riduzione sostenuta degli abusi segnalati esternamente nel tempo.
Risorse di Sicurezza e Segnalazione di NiceNIC
Per informazioni aggiuntive lato registrar, consulta le seguenti risorse NiceNIC:
- Come Funziona il Settore dei Domini e Come Sono Divise le Responsabilità
- Revisione Lato Registrar di NiceNIC di 50 Domini Identificati nel Report UNC6671 di Google Threat Intelligence
- Metodologia di Gestione degli Abusi di NiceNIC
- Rapporto sugli Abusi di NiceNIC di Luglio 2026
- Segnala un Sospetto Abuso di Dominio a NiceNIC






