NiceNICのUNC6671報告に基づく50ドメインのセキュリティレビュー

閲覧数:118 時間:2026-08-18 13:48:55 著者: windy お問い合わせ suppまたはt email
2026年8月6日、Google脅威インテリジェンスグループ(GTIG)はUNC6671および関連するフィッシングインフラストラクチャに関する調査を発表しました。レポートでは、音声フィッシング、なりすましログインポータル、認証情報窃取、企業ユーザーおよびクラウド環境を標的とした中間者攻撃技術に関する活動が説明されています。
レポートの侵害インジケーター(IOC)の表には、NICENIC INTERNATIONAL GROUP CO., LIMITEDが登録者として記載されている50のドメインが含まれていました。NiceNICはこれら50のドメインについて、登録記録、顧客アカウント情報、悪用報告記録、レビュー記録、施行記録、現在のドメイン状況を用いて個別に審査を行いました。
本記事は、その審査から得られた登録者側の発見結果を提示します。GTIGが公開した脅威インテリジェンスの結果を補完することを目的にしており、GoogleのUNC6671分析を置き換えたり再解釈するものではありません。

概要
2026年8月18日現在、NiceNICが審査した50のドメインはすべてNiceNICの記録上で保留(hold)状態にあります。49件がclientHold、1件がserverHold とclientHoldの両方で記録されています。
審査により登録者側の悪用対策に関わるいくつかのパターンも特定されました。50件の登録は6つの顧客アカウントに関連しており、28件は1つのアカウントに集中しており、すべて50の登録がAPIワークフローを通じて提出されていました。これらの発見は、複数の関連する登録に悪用が確認された場合に、より強力なアカウントレベルおよびクラスターレベルの分析を支持します。
NiceNICはこれらの発見をDNS悪用防止および軽減に関するより広範なアプローチに取り入れています。NiceNICのセキュリティおよび悪用対応資源に関する追加の公開情報はNiceNICトラストセンターから入手可能です。
審査指標 結果
審査ドメイン数 50
保留状態のドメイン数 50
clientHoldのドメイン数 49
serverHoldとclientHoldの両方のドメイン数 1
登録に関連する顧客アカウント数 6
最大単一アカウントに関連するドメイン数 28
APIワークフローによる登録ドメイン数 50
審査データセットに対応するレポートタイムスタンプを持つドメイン数 43
Google脅威インテリジェンスレポートで特定された内容
GTIGは、UNC6671が複数の恐喝ブランドにまたがってデータ窃取と恐喝に関連する活動を継続していると報告しました。レポートによると、攻撃者は音声フィッシングを用いてITヘルプデスクの担当者を装い、従業員をなりすましログインポータルに誘導しました。このインフラは認証情報と多要素認証トークンを取得し、企業クラウド環境への不正アクセスを可能にするよう設計されていました。
Googleは脅威の追跡と調査を支援するためのIOC表を公開しました。その表にはドメイン名、作成日時、登録者、ネームサーバー、対象業界が含まれています。表に記載されているドメインのうち50件で予約者欄にNiceNICが登場しています。
登録者欄はドメイン登録に関連する登録者を示します。GTIGの脅威分析と帰属はUNC6671およびレポートに記載された活動に関するものです。NiceNICの審査は別の関連する問いに対処しています。つまり、IOC表でNiceNICが登録者となっている50ドメインの登録側記録には何があり、どのような行動が記録され、現状はどうなっているかということです。
GTIGはまた、特定されたフィッシングドメインが公開時点でGoogleセーフブラウジングに追加されていると述べています。レポートは、この活動に関連するドメインは登録後数分以内に配備・使用され得ると指摘しています。この短い有効化ウィンドウはインフラプロバイダーにとって重要であり、登録後に疑わしい活動を特定・調査できる時間を制限します。
Googleはさらに、掲載されたドメインは過去の命名パターンと使用状況を理解するのに役立つ一方、インフラの迅速な回転により静的なドメイン指標だけに依存したリアルタイム防御の有効性が制限されると説明しました。この観察は登録者レベルにも関連があり、個別報告されたドメインに対応することは依然として必要ですが、関連するアカウント活動や繰り返される登録パターンはより広範な悪用を特定する追加の文脈を提供する可能性があります。

NiceNICの審査範囲と方法論
NiceNICはGTIG IOC表で登録者として自社が記載されている50のドメインを審査しました。これらのドメインは2026年4月20日から8月3日までに作成されました。
各ドメインについてNiceNICはGTIGが公開した情報と内部記録を比較しました。審査で考慮した項目は次の通りです:
  • ドメイン作成日;
  • ネームサーバーまたは関連インフラ情報;
  • 関連するNiceNIC顧客アカウント;
  • 登録方法;
  • 利用可能な悪用レポートのタイムスタンプ;
  • 利用可能なレビューのタイムスタンプ;
  • 記録された対応のタイムスタンプ;および
  • 現在のドメインステータス。
この審査は各ドメインに関して利用可能な登録者側のケース履歴を再構築することを目的としました。すべてのドメインが同一の報告手順に従っている、またはすべてのタイムスタンプがケースに関連する最初の出来事であると仮定していません。
この点は重要です。なぜなら、ドメインがある情報源でレビューまたは制限され、後に別の報告に現れることもあるためです。欠落したタイムスタンプは審査や措置が行われていない証拠とはみなされず、異なるケース履歴のタイムスタンプは単一の対応時間計算に統合されません。
NiceNICの広範な審査原則および証拠基準はNiceNIC悪用対応マニュアルに記載されています。

発見1:すべての50ドメインは現在保留(hold)状態
最も明確な発見はドメインの現行施行状態に関するものです。
2026年8月18日現在、審査対象の50ドメインすべてがNiceNICの記録上でhold状態にあります。
49ドメインはclientHoldで記録されており、1ドメインはserverHoldとclientHoldの両方で記録されています。したがって、この50件セットではhold措置がされていないドメインはありませんでした。
この発見は現状のステータスを示すものです。すべての過去ケースが同じ経過をたどったとか、同じ時期に処理されたという意味ではありません。対応性能の評価は比較可能なケースイベントが必要であり、これは別途扱われます。

発見2:登録は限られたアカウントに集中
50ドメインは6つのNiceNIC顧客アカウントに関連しており、28件が単一アカウントに集中し、残り22件は他5アカウントに分散していました。
この集中は運用上重要です。複数の悪用済みドメインがアカウント関係、登録方法、命名特徴などの共通指標を持つ場合、単独ドメインとして審査するだけでは完全な活動の全貌を得られないかもしれません。
したがって、この審査は信用できる悪用が確認された場合により広範な調査モデルを支持します。その目的は登録間の有意な関係を特定し、追加のドメインやアカウント活動の審査が必要か否かを判断することです。

発見3:すべての50件登録は
すべての50ドメイン登録がAPIワークフローを通じて行われていました。
API登録はリセラー、ホスティング企業、ドメインポートフォリオ運営者、その他自動化プロビジョニングを必要とする顧客が使用する標準的かつ合法的な方法です。API使用そのものが悪意ある活動の証拠ではありません。
ただし審査ケースは、自動登録が他の危険指標と合わせて評価されるべき理由を示しています。確認済み悪用に加え、集中したアカウント活動、繰り返される命名構造、関連インフラまたは登録パターンがある場合、アカウントレベルの解析により単一ドメイン報告からは見えない関係が明らかになる可能性があります。
適切な管理目標は正当な自動化を制限することではなく、複数の信用ある指標が結びつく場合に異常なパターンを特定する能力を高めることにあります。

レポート、審査、対応のタイムライン解釈
NiceNICは50ドメインに関連する利用可能なレポート、審査、対応のタイムスタンプも検討しました。
現データセットは50ケースすべてを横断した一律の平均対応時間計算をサポートしません。
43ドメインには対応するレポートタイムスタンプが含まれ、7ドメインにはありません。いくつかの記録では対応タイムスタンプが現在のレポートイベントより前の日付を示しています。
これらの違いは、記録がすべてのケースが同じ種類の報告で開始される統一的な順序を示していないことを示しています。例えば、後の報告が受け取られる前にドメインがすでに審査または制限されている場合があります。
したがって、現データセットでレポートから対応までの単一平均を計算すると異なるケース履歴を混合してしまい、登録者の対応性能を誤認させる可能性があります。
この理由により、NiceNICはこの50ドメイン群に基づいて平均対応時間の一般化された主張を行っていません。

高リスクDNS悪用には別途の計測が必要な理由
GTIGレポートはフィッシングインフラがいかに迅速に稼働開始されるかを示しています。ドメインが登録から短時間で使用可能になる場合、高リスクDNS悪用は一般的なサポート要請や低リスク悪用苦情と同じ計測モデルでは効果的に評価できません。
したがってNiceNICは、フィッシング、マルウェア、ボットネット活動など高リスクケースのための明確なイベントベースの枠組みへの移行を進めています。
  • レポート受領:悪用情報が対応審査プロセスに入る時点;
  • 初期評価:報告されたドメイン、URL、証拠の評価を行う時点;
  • 軽減または施行:証拠が施行を支持する場合に登録者レベルの適切な対応が適用される時点。
これらの段階を分離することにより、時間の消費場所を測定し、調査時間と施行時間を区別し、将来の透明性報告で比較可能なイベントに基づく改善が可能になります。
DNS悪用とその他のコンテンツ関連苦情の区別に関する活動種類の詳細はNiceNICのDNS悪用ガイドで入手可能です。

個別ドメインから関連活動へ
2番目の重要な結論はドメインレベルの対応とキャンペーンレベルの検出の違いに関するものです。
GTIG分析はUNC6671に関連するドメイン間で繰り返される命名パターン、共有されたフィッシングテンプレート、重複するインフラを特定しました。NiceNICの内部審査は関連する登録者側のパターンも特定しました。50件の登録は6つの顧客アカウントで集中し、その半数以上が1アカウントに関連し、すべてAPIワークフローを通じて提出されていました。
これらの観察は、アカウント集中やAPI使用が悪用の証拠として扱われるべきであることを意味しません。ただし信用できる悪用が確認されると、関連登録はインシデントが孤立したものかより広範なパターンの一部かを判断するための有用な文脈を提供することを示しています。
将来の審査プロセスは、確認された悪用ドメイン、関連アカウント、繰り返される登録行動、その他適切な指標の関係により重点を置く予定です。このアプローチは個別ドメイン調査を補完するものであり、施行のために必要な証拠を置き換えるものではありません。

審査で特定された管理改善
審査はNiceNICが登録者側悪用対策を強化している5つの分野を特定しました。
1. アクティブなDNS悪用のための別途対応
フィッシング、マルウェア、ボットネット等の高リスクケースは一般的悪用苦情と一緒に測定するのではなく専用の審査経路を通るべきです。
2. 標準化されたケース年代記
レポート受領、初期評価、軽減措置は一貫した定義でそれぞれ別イベントとして記録されるべきです。これにより内部分析が向上し、将来の対応指標の解釈も容易になります。{{/T245}}
3. アカウントレベルおよびクラスタレベルの審査
信用できる悪用が確認された場合、関連登録は共有アカウント、繰返しの命名パターン、登録行動、その他適切なシグナルなど有意なつながりがあるか評価されるべきです。
4. 自動登録のリスク解析
自動登録は正当な顧客に引き続き提供されるべきですが、悪用や他の信用できる指標とAPI活動が結びつく場合には追加のリスク解析が適用されます。
5. 検証可能な悪用証拠の構造的使用
特定ドメイン、正確なURL、スクリーンショット、タイムスタンプ、メールヘッダーなど検証可能な証拠は、支持されない不完全な申し立てよりも迅速な調査の基盤となります。
セキュリティ研究者やその他の報告者はNiceNICの公式ドメイン悪用報告チャネルを通じて証拠を提出できます。NiceNICはまた有効な悪用報告の提出方法に関するガイダンスも提供しています。

NiceNIC審査とGTIG発見の関係
GTIGレポートとNiceNIC審査は同じインシデント記録の異なる部分に対応しています。
GTIGは攻撃者活動、フィッシングインフラ、命名パターン、技術的指標、観測された標的を文書化しています。NiceNICの審査はIOC表の登録者にNiceNICが記載されている50ドメインに関連する登録者側記録を検討しています。
両者の視点は競合する説明とみなされるべきではありません。脅威インテリジェンス組織、登録者、レジストリ、ホスティングプロバイダーその他のインフラ運用者は同じ事件に対して異なる情報にアクセスすることがあります。
したがって登録者側審査の価値は、GTIGレポート中のドメインの存在を否定することにはなく、NiceNICの内部記録に基づく確立事項、現在の施行状況、アカウント集中度、登録方法、利用可能なケースタイムスタンプ、これらの発見が支持する運用上の変化を文書化することにあります。
この区別はNiceNICの顧客評価にとっても重要です。登録者の悪用対応を意味ある形で評価するには、証明可能なケース結果と関連活動を特定する管理策を考慮し、セキュリティについての一般論やIOC表に登録者名があるかどうかのみに頼ってはなりません。

現状および継続的審査
2026年8月18日現在、本審査対象の50ドメインはすべてNiceNICの記録上で保留(hold)状態にあります。
審査はまた過去のタイムスタンプデータに制限があることを特定しました。そのためNiceNICは基礎的なケース記録が直接比較可能でない場合に単純化された平均対応時間を提示することを避けます。
将来的なDNS悪用報告では明確に定義されたイベントタイムスタンプ、高リスクDNS悪用の分離計測、アカウントレベル調査、文書化された軽減結果への重点が増します。
目的は将来の審査をより検証しやすく、ケース間の比較を容易にし、登録者側悪用対策を評価する顧客、セキュリティ研究者その他関係者にとって有用にすることです。
NiceNICは今後も外部脅威インテリジェンス、有効な悪用報告、内部アカウントデータを補完的な資料として悪用疑い審査に活用し続けます。NiceNICトラストセンターは関連するセキュリティ、悪用対応、透明性資源へのアクセスを継続提供します。

NiceNIC UNC6671審査に関する質問
1. なぜNiceNICはGoogle脅威インテリジェンスUNC6671レポートに登場するのですか?
GTIG IOC表は公開された各ドメイン指標に関連する登録者を列挙しています。この表の50のドメインでNICENIC INTERNATIONAL GROUP CO., LIMITEDが登録者として記載されています。GTIGレポートはUNC6671および関連脅威活動を分析し、NiceNICの審査はこれら50ドメインに関する登録者側記録を調査しています。
2. 50ドメインの現状は?
2026年8月18日現在、50ドメインすべてがNiceNIC審査記録上で保留状態です。49件がclientHoldで、1件がserverHoldとclientHoldの両方で記録されています。
3. NiceNICの対応はどのくらい迅速でしたか?
審査データセットは50ドメインすべてに対する信頼できる平均対応時間を支援しません。43ドメインに対応するレポートタイムスタンプがあり7件にありません。いくつかの記録では対応タイムスタンプがレポートイベントより前の日付です。したがってNiceNICは今後の計測基準として標準化されたレポート、初期評価、軽減タイムスタンプをより信頼しています。
4. NiceNICドメインに関わる不正使用の疑いはどう報告すればよいですか?
報告はNiceNICの悪用報告ページを通じて提出できます。対象ドメインまたはURL、疑わしい悪用の明確な説明、検証可能な証拠を提供すると審査プロセスが特定の行動可能な情報に集中しやすくなります。

情報源および審査基準
外部脅威インテリジェンス情報源Google Threat Intelligence Group、「UNC6671 Rebrands: Multi-Brand Vishing Extortion Targets Financial Services and Enterprise Cloud Environments」、2026年8月6日発表
NiceNIC審査基準: GTIG IOC表でNICENIC INTERNATIONAL GROUP CO., LIMITEDが登録者として記載されている50ドメインに関する内部登録者記録。登録情報、顧客アカウント関連、登録方法、利用可能なレポートおよびレビュー記録、施行記録、現在のドメインステータスを含む。
ステータス日: 2026年8月18日。
現在のステータス情報は審査日時点のNiceNIC内部記録を反映しています。追加証拠、是正情報、レジストリ対応、その他関連ケース展開があればドメインステータスおよび施行条件は変わる可能性があります。

著作権 © 2006-2026 NICENIC INTERNATIONAL GROUP CO., LIMITED 無断転載を禁じます