2026년 8월 6일, Google 위협 인텔리전스 그룹(GTIG)은 UNC6671 및 관련 피싱 인프라에 관한 연구를 발표했습니다. 보고서는 음성 피싱, 스푸핑 로그인 포털, 자격 증명 도용 및 기업 사용자와 클라우드 환경을 대상으로 하는 중간자 공격 기법에 관한 활동을 설명합니다.
보고서의 타협 지표(IOC) 표에는 NICENIC INTERNATIONAL GROUP CO., LIMITED가 등록 기관으로 등재된 50개 도메인이 포함되어 있습니다. NiceNIC는 이용 가능한 등록 기록, 고객 계정 정보, 악용 신고 기록, 검토 기록, 집행 기록 및 현재 도메인 상태를 사용하여 이 50개 도메인에 대해 사례별 검토를 진행했습니다.
이 문서에서는 그 검토에서 얻은 등록 기관 측의 발견 내용을 제시합니다. 이는 GTIG가 발표한 위협 인텔리전스 결과를 등록 기관인 NiceNIC가 가진 정보로 보완하기 위한 것이며, Google의 UNC6671 분석을 대체하거나 재해석하는 것이 아닙니다.
요약
2026년 8월 18일 기준, NiceNIC가 검토한 50개 도메인은 모두 NiceNIC 기록에서 보류 상태에 있습니다. 49개는 clientHold 상태로 기록되어 있고, 하나는 serverHold 와 clientHold 양쪽 모두에 기록되어 있습니다.
검토 결과 등록 기관 측 악용 통제와 관련된 여러 패턴이 확인되었습니다. 50개 등록은 6개의 고객 계정과 관련되어 있으며, 28개 도메인이 한 계정에 집중되어 있고, 50개 등록 모두 API 워크플로우를 통해 제출되었습니다. 이 결과는 확인된 악용이 관련된 여러 등록과 연계된 경우 계정 수준 및 군집 수준에서의 강력한 분석 필요성을 뒷받침합니다.
NiceNIC는 이러한 발견 내용을 DNS 악용 방지 및 완화에 관한 보다 광범위한 접근법에 통합하고 있습니다. NiceNIC의 보안 및 악용 처리 자원에 관한 추가 공개 정보는 NiceNIC 트러스트 센터를 통해 제공됩니다.
Google 위협 인텔리전스 보고서에서 확인된 내용
GTIG는 UNC6671이 여러 갈취 브랜드를 운영하며 데이터 절도 및 갈취와 관련된 활동을 지속했다고 보고했습니다. 보고서에 따르면, 행위자는 IT 헬프데스크 직원을 가장해 음성 피싱을 사용하고 직원들을 스푸핑된 로그인 포털로 유도했습니다. 이 인프라는 자격 증명 및 다단계 인증 토큰을 얻고 기업 클라우드 환경에 무단 접근을 촉진하기 위해 설계되었습니다.
Google은 위협 탐지 및 조사를 지원하기 위해 IOC 표를 게시했습니다. 표에는 도메인 이름, 생성 날짜, 등록 기관, 네임서버 및 대상 산업이 포함되어 있습니다. NiceNIC는 해당 표에 등재된 50개 도메인에 대해 등록 기관 필드에 나타납니다.
등록 기관 필드는 도메인 등록과 연관된 등록 기관을 나타냅니다. GTIG의 위협 분석과 귀속은 UNC6671 및 보고서에 설명된 활동과 관련됩니다. NiceNIC의 검토는 별도의 관련 질문에 답하고자 합니다: IOC 표에 등재된 NiceNIC 관련 50개 도메인의 등록 기관 측 기록과 기록된 조치, 현재 상태는 무엇인지입니다.
GTIG는 또한 확인된 피싱 도메인들이 발표 시기에 Google 세이프 브라우징에 추가되었다고 밝혔습니다. 보고서에서는 이 활동과 관련된 도메인이 등록 직후 몇 분 내에 프로비저닝되고 사용될 수 있음을 지적했습니다. 이 짧은 활성화 창은 등록 후 의심스러운 활동을 식별하고 조사할 수 있는 시간을 제한하기 때문에 인프라 제공업체에 매우 중요합니다.
Google은 또한 나열된 도메인이 과거 명명 및 사용 패턴을 이해하는 데 유용하나, 신속한 인프라 교체로 인해 정적 도메인 지표만으로 실시간 방어 효과가 제한적임을 설명했습니다. 이 관찰은 등록 기관 수준에서도 유효하며: 개별 신고된 도메인에 대응하는 것이 여전히 필요하지만, 관련 계정 활동과 반복 등록 패턴이 더 넓은 악용 식별에 추가적인 맥락을 제공할 수 있습니다.
NiceNIC 검토의 범위 및 방법론
NiceNIC는 GTIG IOC 표에서 법인이 등록 기관으로 등재된 50개 도메인을 검토했습니다. 도메인들은 2026년 4월 20일부터 8월 3일 사이에 생성되었습니다.
각 도메인마다 NiceNIC는 GTIG가 발표한 정보와 내부 기록을 비교했습니다. 검토에서는 다음을 고려했습니다:
이 구분은 중요합니다. 도메인은 하나의 정보 출처를 통해 검토되거나 제한될 수 있으며, 이후 다른 보고서에 나타날 수도 있습니다. 누락된 타임스탬프는 검토나 조치가 없었음을 증명하는 것으로 간주하지 않았고, 서로 다른 사례 이력을 나타내는 타임스탬프는 단일 대응 시간 계산에 합산하지 않았습니다.
NiceNIC의 광범위한 검토 원칙과 증거 기준은 NiceNIC 악용 처리 매뉴얼에 자세히 설명되어 있습니다.
발견 1: 50개 도메인 전부 현재 보류 상태
가장 명확한 발견은 도메인의 현재 집행 상태와 관련됩니다.
2026년 8월 18일 기준, 검토된 모든 50개 도메인은 NiceNIC 기록상 보류 상태에 있습니다.
49개 도메인은 clientHold 상태로 기록되어 있고, 1개는 serverHold 및 clientHold 둘 다로 기록되어 있습니다. 따라서 이 50개 도메인 데이터셋 중 NiceNIC의 현재 기록에서 보류 조치가 없는 도메인은 없었습니다.
이 발견은 현재 상태를 문서화한 것입니다. 모든 과거 사례가 동일한 경로를 따르거나 같은 기간 내에 처리되었다는 주장은 아닙니다. 대응 성능 평가는 비교 가능한 사례 사건이 필요하며 이는 아래에서 별도로 다룹니다.
발견 2: 등록은 제한된 수의 계정에 집중됨
50개 도메인은 6개의 NiceNIC 고객 계정과 연관됩니다. 28개 도메인은 단일 계정과 연관되어 있으며, 나머지 22개는 다른 5개 계정에 분산되어 있습니다.
이 집중도는 운영상 중요합니다. 여러 확인된 악용 도메인이 계정 관계, 등록 방식, 명명 특성 또는 반복 지표를 공유하면 각 도메인을 개별 사례로만 검토하는 것은 활동의 전체 그림을 제공하지 못할 수 있습니다.
따라서 검토는 신뢰할 만한 악용이 확인된 경우 보다 폭넓은 조사 모델을 지원합니다. 이 모델의 목적은 등록 간 의미 있는 관계를 확인하고 추가 도메인 또는 계정 활동 검토가 필요한지 판단하는 것입니다.
발견 3: 50개 등록 모두
검토한 데이터셋의 50개 도메인은 모두 API 워크플로우를 통해 등록되었습니다.
API 등록은 리셀러, 호스팅 업체, 도메인 포트폴리오 운영자 및 자동 프로비저닝이 필요한 기타 고객이 사용하는 표준적이고 합법적인 방법입니다. API 사용 자체가 악의적 활동 증거는 아닙니다.
그러나 검토 사례는 자동 등록이 집중된 계정 활동, 반복 명명 구조, 관련 인프라 또는 반복 등록 패턴 등 다른 위험 지표와 함께 평가되어야 함을 증명합니다. 계정 수준 분석은 단일 도메인 보고서로는 보이지 않는 관계를 드러낼 수 있습니다.
따라서 적절한 통제 목표는 합법적 자동화를 제한하는 것이 아니라, 여러 신뢰할 만한 지표가 결합되는 경우 비정상 패턴 식별 능력을 향상하는 것입니다.
보고, 검토 및 조치 타임라인 해석
NiceNIC는 50개 도메인과 연관된 이용 가능한 보고, 검토, 조치 타임스탬프도 검토했습니다.
현재 데이터셋은 50개 전체 사례에 대해 신뢰할 수 있는 평균 대응 시간 산출을 지원하지 않습니다.
검토 데이터에서 43개 도메인에는 대응되는 보고 타임스탬프가 있으나 7개는 없습니다. 일부 기록에서는 조치 타임스탬프가 현재 도메인과 연관된 보고 이벤트보다 이전입니다.
이 차이는 모든 사례가 동일한 신고 유형으로 시작하는 단일 순서를 나타내지 않음을 의미합니다. 예를 들어 도메인이 나중에 보고되거나 사례에 연결되기 전에 이미 검토되거나 제한되었을 수 있습니다.
따라서 현재 데이터셋으로부터 보고에서 조치까지의 평균을 산출하면 서로 다른 사례 이력이 결합되어 등록 기관 대응 성능에 부정확한 인상을 줄 수 있습니다.
이 때문에 NiceNIC는 이 50개 도메인으로 평균 응답 시간에 관한 일반화된 주장을 하지 않습니다.
고위험 DNS 악용에 별도의 측정이 필요한 이유
GTIG 보고서는 피싱 인프라가 얼마나 신속하게 운영 가능해지는지 보여줍니다. 도메인이 등록 후 짧은 시간 내에 활성화된다면, 고위험 DNS 악용은 일반 지원 요청이나 저위험 악용 신고와 같은 동일한 측정 모델로 효과적으로 평가할 수 없습니다.
따라서 NiceNIC는 피싱, 맬웨어, 봇넷 활동과 같은 고위험 사례에 대해 보다 명확한 이벤트 기반 프레임워크로 이동하고 있습니다:
DNS 악용으로 처리되는 활동 유형과 DNS 악용과 기타 콘텐츠 관련 불만 간 구분에 관한 추가 정보는 NiceNIC의 DNS 악용 가이드에서 확인할 수 있습니다.
개별 도메인에서 관련 활동으로 이동
두 번째 중요한 결론은 도메인 수준 대응과 캠페인 수준 탐지 간 차이입니다.
GTIG 분석은 UNC6671과 관련된 도메인들 간 반복 명명 패턴, 공용 피싱 템플릿 및 중첩된 인프라를 확인했습니다. NiceNIC 내부 검토에서는 50개 등록이 6개 고객 계정에 집중되었고, 절반 이상이 1개 계정과 연관되며 전부 API 워크플로우를 통해 제출된 등록 기관 측 패턴을 확인했습니다.
이 관찰이 계정 집중 또는 API 사용이 악용 증거임을 의미하지는 않습니다. 하지만 신뢰할 만한 악용이 확인되면 관련 등록들은 사건이 고립된 것인지 보다 넓은 패턴의 일부인지 판단하는 데 유용한 맥락을 제공할 수 있음을 보여줍니다.
향후 검토 절차는 확인된 악용 도메인, 연관 계정, 반복 등록 행태 및 기타 관련 지표 간 관계에 더 큰 비중을 둘 예정입니다. 이러한 접근법은 개별 도메인 조사를 보완하며 집행에 필요한 증거를 대체하지 않습니다.
검토에서 확인된 통제 개선사항
검토 결과 NiceNIC는 등록 기관 측 악용 통제를 강화하기 위해 다섯 가지 영역을 확인했습니다.
1. 활성 DNS 악용에 대한 별도 처리
피싱, 맬웨어, 봇넷 및 유사한 고위험 사례는 일반 악용 불만과 함께 측정하는 대신 전용 검토 경로를 따라야 합니다.
2. 표준화된 사례 연대기
신고 접수, 초기 평가 및 완화는 일관된 정의를 사용해 별도 사건으로 기록되어야 합니다. 이는 내부 분석을 개선하고 미래 대응 지표 해석을 용이하게 합니다.{{/G247}}3. 계정 수준 및 군집 수준 검토
신뢰할 만한 악용이 확인되면 관련 등록들을 공유 계정, 반복 명명 패턴, 등록 행동 및 기타 신호와 같은 의미 있는 연결성에 대해 평가해야 합니다.4. 자동 등록에 대한 위험 분석
자동 등록은 합법적 고객에게 계속 제공하되, API 활동이 확인된 악용 또는 기타 신뢰 지표와 결합된 경우 추가 위험 분석이 적용되어야 합니다.{{/G258}}5. 검증 가능한 악용 증거의 체계적 활용
특정 도메인, 정확한 URL, 스크린샷, 타임스탬프, 이메일 헤더 등 검증 가능한 증거는 미확인 또는 불완전한 주장보다 시기적절한 조사에 더 강력한 근거를 제공합니다.
보안 연구자 및 기타 신고자는 NiceNIC 공식 도메인 악용 신고 채널를 통해 증거를 제출할 수 있습니다. NiceNIC는 또한 실행 가능한 악용 신고 제출 방법에 관한 안내를 제공합니다.
NiceNIC 검토와 GTIG 발견 사항의 관계
GTIG 보고서와 NiceNIC 검토는 동일 사건 기록의 서로 다른 부분을 다룹니다.
GTIG는 위협 행위자 활동, 피싱 인프라, 명명 패턴, 기술 지표 및 관찰된 표적을 문서화했습니다. NiceNIC 검토는 IOC 표에서 등록 기관으로 등재된 50개 도메인과 관련된 등록 기관 측 기록을 살펴봅니다.
두 관점은 경쟁하는 설명으로 간주되어서는 안 됩니다. 위협 인텔리전스 조직, 등록 기관, 레지스트리, 호스팅 제공자 및 기타 인프라 운영자는 종종 동일 사건에 대해 서로 다른 정보를 갖고 있습니다.
이 때문에 등록 기관 측 검토의 가치는 GTIG 보고서에 도메인이 포함된 사실을 부정하는 것이 아니라, NiceNIC 내부 기록에서 현재 집행 상태, 계정 집중, 등록 방법, 이용 가능한 사례 타임스탬프 및 그에 따른 운영 변경 사항을 문서화하는 데 있습니다.
이 구분은 NiceNIC을 평가하는 고객에게도 중요합니다. 의미 있는 등록 기관 악용 처리 평가는 확인 가능한 사례 결과와 관련 활동 식별에 이용되는 통제를 고려해야 하며, 단지 보안 관련 일반 진술이나 IOC 표 내 등록 기관 명 등재만으로 판단해서는 안 됩니다.
현재 상태 및 지속적 검토
2026년 8월 18일 기준, 본 검토에 포함된 모든 50개 도메인은 NiceNIC 기록상 보류 상태입니다.
검토는 또한 과거 타임스탬프 데이터의 한계를 확인했으며, 기본 사례 기록이 직접 비교 불가능할 때 단순 평균 대응 시간을 제시하는 것을 피할 예정입니다.
향후 DNS 악용 신고는 명확히 정의된 이벤트 타임스탬프, 고위험 DNS 악용의 분리 측정, 계정 수준 조사 및 문서화된 완화 결과에 더 큰 비중을 둘 것입니다.
목표는 향후 검토를 더 쉽게 검증하고, 사례 간 비교가 용이하며, 고객, 보안 연구자 및 등록 기관 측 악용 통제를 평가하는 기타 이해당사자에게 더 유용하게 만드는 것입니다.
NiceNIC는 향후에도 외부 위협 인텔리전스, 실행 가능한 악용 신고 및 내부 계정 데이터를 보완 자료로 사용해 의심 악용을 검토할 것입니다. NiceNIC 트러스트 센터는 관련 보안, 악용 처리 및 투명성 자원에 대한 접근을 계속 제공합니다.
NiceNIC UNC6671 검토 관련 질문
1. 왜 NiceNIC가 Google 위협 인텔리전스 UNC6671 보고서에 등장합니까?
GTIG IOC 표는 게시된 각 도메인 지표와 관련된 등록 기관을 나열합니다. 해당 표의 50개 도메인은 등록 기관으로 NICENIC INTERNATIONAL GROUP CO., LIMITED를 기록했습니다. GTIG 보고서는 UNC6671 및 관련 위협 활동을 분석하고, NiceNIC 검토는 그 50개 도메인과 관련된 등록 기관 측 기록을 살펴봅니다.
2. 50개 도메인의 현재 상태는 어떻습니까?
2026년 8월 18일 기준, 50개 도메인은 모두 NiceNIC 검토 기록상 보류 상태입니다. 49개는 clientHold, 1개는 serverHold 및 clientHold를 함께 기록 중입니다.
3. NiceNIC는 얼마나 신속히 조치했습니까?
검토 데이터셋은 50개 도메인 전체에 대한 신뢰할 수 있는 평균 대응 시간 수치를 지원하지 않습니다. 43개 도메인은 대응되는 신고 타임스탬프를 포함하지만, 7개는 없습니다. 일부 기록에는 현재 사례와 연관된 신고 사건보다 앞선 조치 타임스탬프도 있습니다. 따라서 NiceNIC는 표준화된 신고, 초기 평가 및 완화 타임스탬프가 미래 측정에 더 신뢰할 만한 기반이라고 간주합니다.
4. NiceNIC 도메인과 관련된 의심 악용은 어떻게 신고할 수 있습니까?
신고는 NiceNIC 악용 신고 페이지를 통해 제출할 수 있습니다. 영향을 받는 도메인 또는 URL, 의심 악용에 관한 명확한 설명과 검증 가능한 증거를 제공하면 검토 과정에서 구체적이고 실행 가능한 정보에 집중하는 데 도움이 됩니다.
출처 및 검토 근거
외부 위협 인텔리전스 출처: Google Threat Intelligence Group, "UNC6671 Rebrands: Multi-Brand Vishing Extortion Targets Financial Services and Enterprise Cloud Environments," 2026년 8월 6일 발표.
NiceNIC 검토 근거: GTIG IOC 표에 NICENIC INTERNATIONAL GROUP CO., LIMITED가 등록 기관으로 나타난 50개 도메인에 관한 내부 등록 기관 기록, 등록 정보, 고객 계정 연관성, 등록 방법, 이용 가능한 신고 및 검토 기록, 집행 기록 및 현재 도메인 상태 포함.
상태 일자: 2026년 8월 18일.
현재 상태 정보는 검토 일자 기준 NiceNIC 내부 기록을 반영합니다. 도메인 상태 및 집행 조건은 추가 증거, 수정 정보, 레지스트리 조치 또는 기타 관련 사건 발생 시 변경될 수 있습니다.
보고서의 타협 지표(IOC) 표에는 NICENIC INTERNATIONAL GROUP CO., LIMITED가 등록 기관으로 등재된 50개 도메인이 포함되어 있습니다. NiceNIC는 이용 가능한 등록 기록, 고객 계정 정보, 악용 신고 기록, 검토 기록, 집행 기록 및 현재 도메인 상태를 사용하여 이 50개 도메인에 대해 사례별 검토를 진행했습니다.
이 문서에서는 그 검토에서 얻은 등록 기관 측의 발견 내용을 제시합니다. 이는 GTIG가 발표한 위협 인텔리전스 결과를 등록 기관인 NiceNIC가 가진 정보로 보완하기 위한 것이며, Google의 UNC6671 분석을 대체하거나 재해석하는 것이 아닙니다.
요약
2026년 8월 18일 기준, NiceNIC가 검토한 50개 도메인은 모두 NiceNIC 기록에서 보류 상태에 있습니다. 49개는 clientHold 상태로 기록되어 있고, 하나는 serverHold 와 clientHold 양쪽 모두에 기록되어 있습니다.
검토 결과 등록 기관 측 악용 통제와 관련된 여러 패턴이 확인되었습니다. 50개 등록은 6개의 고객 계정과 관련되어 있으며, 28개 도메인이 한 계정에 집중되어 있고, 50개 등록 모두 API 워크플로우를 통해 제출되었습니다. 이 결과는 확인된 악용이 관련된 여러 등록과 연계된 경우 계정 수준 및 군집 수준에서의 강력한 분석 필요성을 뒷받침합니다.
NiceNIC는 이러한 발견 내용을 DNS 악용 방지 및 완화에 관한 보다 광범위한 접근법에 통합하고 있습니다. NiceNIC의 보안 및 악용 처리 자원에 관한 추가 공개 정보는 NiceNIC 트러스트 센터를 통해 제공됩니다.
| 검토 지표 | 결과 |
|---|---|
| 검토 대상 도메인 | 50 |
| 현재 보류 상태인 도메인 | 50 |
| clientHold 상태 도메인 | 49 |
| serverHold 및 clientHold 모두 상태인 도메인 | 1 |
| 등록과 관련된 고객 계정 수 | 6 |
| 가장 큰 단일 계정과 연결된 도메인 수 | 28 |
| API 워크플로우를 통해 등록된 도메인 | 50 |
| 검토 데이터셋 내에 신고 타임스탬프가 있는 도메인 수 | 43 |
GTIG는 UNC6671이 여러 갈취 브랜드를 운영하며 데이터 절도 및 갈취와 관련된 활동을 지속했다고 보고했습니다. 보고서에 따르면, 행위자는 IT 헬프데스크 직원을 가장해 음성 피싱을 사용하고 직원들을 스푸핑된 로그인 포털로 유도했습니다. 이 인프라는 자격 증명 및 다단계 인증 토큰을 얻고 기업 클라우드 환경에 무단 접근을 촉진하기 위해 설계되었습니다.
Google은 위협 탐지 및 조사를 지원하기 위해 IOC 표를 게시했습니다. 표에는 도메인 이름, 생성 날짜, 등록 기관, 네임서버 및 대상 산업이 포함되어 있습니다. NiceNIC는 해당 표에 등재된 50개 도메인에 대해 등록 기관 필드에 나타납니다.
등록 기관 필드는 도메인 등록과 연관된 등록 기관을 나타냅니다. GTIG의 위협 분석과 귀속은 UNC6671 및 보고서에 설명된 활동과 관련됩니다. NiceNIC의 검토는 별도의 관련 질문에 답하고자 합니다: IOC 표에 등재된 NiceNIC 관련 50개 도메인의 등록 기관 측 기록과 기록된 조치, 현재 상태는 무엇인지입니다.
GTIG는 또한 확인된 피싱 도메인들이 발표 시기에 Google 세이프 브라우징에 추가되었다고 밝혔습니다. 보고서에서는 이 활동과 관련된 도메인이 등록 직후 몇 분 내에 프로비저닝되고 사용될 수 있음을 지적했습니다. 이 짧은 활성화 창은 등록 후 의심스러운 활동을 식별하고 조사할 수 있는 시간을 제한하기 때문에 인프라 제공업체에 매우 중요합니다.
Google은 또한 나열된 도메인이 과거 명명 및 사용 패턴을 이해하는 데 유용하나, 신속한 인프라 교체로 인해 정적 도메인 지표만으로 실시간 방어 효과가 제한적임을 설명했습니다. 이 관찰은 등록 기관 수준에서도 유효하며: 개별 신고된 도메인에 대응하는 것이 여전히 필요하지만, 관련 계정 활동과 반복 등록 패턴이 더 넓은 악용 식별에 추가적인 맥락을 제공할 수 있습니다.
NiceNIC 검토의 범위 및 방법론
NiceNIC는 GTIG IOC 표에서 법인이 등록 기관으로 등재된 50개 도메인을 검토했습니다. 도메인들은 2026년 4월 20일부터 8월 3일 사이에 생성되었습니다.
각 도메인마다 NiceNIC는 GTIG가 발표한 정보와 내부 기록을 비교했습니다. 검토에서는 다음을 고려했습니다:
- 도메인 생성일;
- 네임서버 또는 관련 인프라 정보;
- 연관된 NiceNIC 고객 계정;
- 등록 방법;
- 가능한 악용 신고 타임스탬프;
- 가능한 검토 타임스탬프;
- 기록된 조치 타임스탬프; 및
- 현재 도메인 상태.
이 구분은 중요합니다. 도메인은 하나의 정보 출처를 통해 검토되거나 제한될 수 있으며, 이후 다른 보고서에 나타날 수도 있습니다. 누락된 타임스탬프는 검토나 조치가 없었음을 증명하는 것으로 간주하지 않았고, 서로 다른 사례 이력을 나타내는 타임스탬프는 단일 대응 시간 계산에 합산하지 않았습니다.
NiceNIC의 광범위한 검토 원칙과 증거 기준은 NiceNIC 악용 처리 매뉴얼에 자세히 설명되어 있습니다.
발견 1: 50개 도메인 전부 현재 보류 상태
가장 명확한 발견은 도메인의 현재 집행 상태와 관련됩니다.
2026년 8월 18일 기준, 검토된 모든 50개 도메인은 NiceNIC 기록상 보류 상태에 있습니다.
49개 도메인은 clientHold 상태로 기록되어 있고, 1개는 serverHold 및 clientHold 둘 다로 기록되어 있습니다. 따라서 이 50개 도메인 데이터셋 중 NiceNIC의 현재 기록에서 보류 조치가 없는 도메인은 없었습니다.
이 발견은 현재 상태를 문서화한 것입니다. 모든 과거 사례가 동일한 경로를 따르거나 같은 기간 내에 처리되었다는 주장은 아닙니다. 대응 성능 평가는 비교 가능한 사례 사건이 필요하며 이는 아래에서 별도로 다룹니다.
발견 2: 등록은 제한된 수의 계정에 집중됨
50개 도메인은 6개의 NiceNIC 고객 계정과 연관됩니다. 28개 도메인은 단일 계정과 연관되어 있으며, 나머지 22개는 다른 5개 계정에 분산되어 있습니다.
이 집중도는 운영상 중요합니다. 여러 확인된 악용 도메인이 계정 관계, 등록 방식, 명명 특성 또는 반복 지표를 공유하면 각 도메인을 개별 사례로만 검토하는 것은 활동의 전체 그림을 제공하지 못할 수 있습니다.
따라서 검토는 신뢰할 만한 악용이 확인된 경우 보다 폭넓은 조사 모델을 지원합니다. 이 모델의 목적은 등록 간 의미 있는 관계를 확인하고 추가 도메인 또는 계정 활동 검토가 필요한지 판단하는 것입니다.
발견 3: 50개 등록 모두
검토한 데이터셋의 50개 도메인은 모두 API 워크플로우를 통해 등록되었습니다.
API 등록은 리셀러, 호스팅 업체, 도메인 포트폴리오 운영자 및 자동 프로비저닝이 필요한 기타 고객이 사용하는 표준적이고 합법적인 방법입니다. API 사용 자체가 악의적 활동 증거는 아닙니다.
그러나 검토 사례는 자동 등록이 집중된 계정 활동, 반복 명명 구조, 관련 인프라 또는 반복 등록 패턴 등 다른 위험 지표와 함께 평가되어야 함을 증명합니다. 계정 수준 분석은 단일 도메인 보고서로는 보이지 않는 관계를 드러낼 수 있습니다.
따라서 적절한 통제 목표는 합법적 자동화를 제한하는 것이 아니라, 여러 신뢰할 만한 지표가 결합되는 경우 비정상 패턴 식별 능력을 향상하는 것입니다.
보고, 검토 및 조치 타임라인 해석
NiceNIC는 50개 도메인과 연관된 이용 가능한 보고, 검토, 조치 타임스탬프도 검토했습니다.
현재 데이터셋은 50개 전체 사례에 대해 신뢰할 수 있는 평균 대응 시간 산출을 지원하지 않습니다.
검토 데이터에서 43개 도메인에는 대응되는 보고 타임스탬프가 있으나 7개는 없습니다. 일부 기록에서는 조치 타임스탬프가 현재 도메인과 연관된 보고 이벤트보다 이전입니다.
이 차이는 모든 사례가 동일한 신고 유형으로 시작하는 단일 순서를 나타내지 않음을 의미합니다. 예를 들어 도메인이 나중에 보고되거나 사례에 연결되기 전에 이미 검토되거나 제한되었을 수 있습니다.
따라서 현재 데이터셋으로부터 보고에서 조치까지의 평균을 산출하면 서로 다른 사례 이력이 결합되어 등록 기관 대응 성능에 부정확한 인상을 줄 수 있습니다.
이 때문에 NiceNIC는 이 50개 도메인으로 평균 응답 시간에 관한 일반화된 주장을 하지 않습니다.
고위험 DNS 악용에 별도의 측정이 필요한 이유
GTIG 보고서는 피싱 인프라가 얼마나 신속하게 운영 가능해지는지 보여줍니다. 도메인이 등록 후 짧은 시간 내에 활성화된다면, 고위험 DNS 악용은 일반 지원 요청이나 저위험 악용 신고와 같은 동일한 측정 모델로 효과적으로 평가할 수 없습니다.
따라서 NiceNIC는 피싱, 맬웨어, 봇넷 활동과 같은 고위험 사례에 대해 보다 명확한 이벤트 기반 프레임워크로 이동하고 있습니다:
- 신고 접수: 실행 가능한 정보가 악용 검토 프로세스에 들어오는 시점;
- 초기 평가: 신고된 도메인, URL 및 증거가 평가되는 시점;
- 완화 또는 집행: 가용 증거가 집행을 지지할 때 적절한 등록 기관 수준 조치가 적용되는 시점.
DNS 악용으로 처리되는 활동 유형과 DNS 악용과 기타 콘텐츠 관련 불만 간 구분에 관한 추가 정보는 NiceNIC의 DNS 악용 가이드에서 확인할 수 있습니다.
개별 도메인에서 관련 활동으로 이동
두 번째 중요한 결론은 도메인 수준 대응과 캠페인 수준 탐지 간 차이입니다.
GTIG 분석은 UNC6671과 관련된 도메인들 간 반복 명명 패턴, 공용 피싱 템플릿 및 중첩된 인프라를 확인했습니다. NiceNIC 내부 검토에서는 50개 등록이 6개 고객 계정에 집중되었고, 절반 이상이 1개 계정과 연관되며 전부 API 워크플로우를 통해 제출된 등록 기관 측 패턴을 확인했습니다.
이 관찰이 계정 집중 또는 API 사용이 악용 증거임을 의미하지는 않습니다. 하지만 신뢰할 만한 악용이 확인되면 관련 등록들은 사건이 고립된 것인지 보다 넓은 패턴의 일부인지 판단하는 데 유용한 맥락을 제공할 수 있음을 보여줍니다.
향후 검토 절차는 확인된 악용 도메인, 연관 계정, 반복 등록 행태 및 기타 관련 지표 간 관계에 더 큰 비중을 둘 예정입니다. 이러한 접근법은 개별 도메인 조사를 보완하며 집행에 필요한 증거를 대체하지 않습니다.
검토에서 확인된 통제 개선사항
검토 결과 NiceNIC는 등록 기관 측 악용 통제를 강화하기 위해 다섯 가지 영역을 확인했습니다.
1. 활성 DNS 악용에 대한 별도 처리
피싱, 맬웨어, 봇넷 및 유사한 고위험 사례는 일반 악용 불만과 함께 측정하는 대신 전용 검토 경로를 따라야 합니다.
2. 표준화된 사례 연대기
신고 접수, 초기 평가 및 완화는 일관된 정의를 사용해 별도 사건으로 기록되어야 합니다. 이는 내부 분석을 개선하고 미래 대응 지표 해석을 용이하게 합니다.{{/G247}}3. 계정 수준 및 군집 수준 검토
신뢰할 만한 악용이 확인되면 관련 등록들을 공유 계정, 반복 명명 패턴, 등록 행동 및 기타 신호와 같은 의미 있는 연결성에 대해 평가해야 합니다.4. 자동 등록에 대한 위험 분석
자동 등록은 합법적 고객에게 계속 제공하되, API 활동이 확인된 악용 또는 기타 신뢰 지표와 결합된 경우 추가 위험 분석이 적용되어야 합니다.{{/G258}}5. 검증 가능한 악용 증거의 체계적 활용
특정 도메인, 정확한 URL, 스크린샷, 타임스탬프, 이메일 헤더 등 검증 가능한 증거는 미확인 또는 불완전한 주장보다 시기적절한 조사에 더 강력한 근거를 제공합니다.
보안 연구자 및 기타 신고자는 NiceNIC 공식 도메인 악용 신고 채널를 통해 증거를 제출할 수 있습니다. NiceNIC는 또한 실행 가능한 악용 신고 제출 방법에 관한 안내를 제공합니다.
NiceNIC 검토와 GTIG 발견 사항의 관계
GTIG 보고서와 NiceNIC 검토는 동일 사건 기록의 서로 다른 부분을 다룹니다.
GTIG는 위협 행위자 활동, 피싱 인프라, 명명 패턴, 기술 지표 및 관찰된 표적을 문서화했습니다. NiceNIC 검토는 IOC 표에서 등록 기관으로 등재된 50개 도메인과 관련된 등록 기관 측 기록을 살펴봅니다.
두 관점은 경쟁하는 설명으로 간주되어서는 안 됩니다. 위협 인텔리전스 조직, 등록 기관, 레지스트리, 호스팅 제공자 및 기타 인프라 운영자는 종종 동일 사건에 대해 서로 다른 정보를 갖고 있습니다.
이 때문에 등록 기관 측 검토의 가치는 GTIG 보고서에 도메인이 포함된 사실을 부정하는 것이 아니라, NiceNIC 내부 기록에서 현재 집행 상태, 계정 집중, 등록 방법, 이용 가능한 사례 타임스탬프 및 그에 따른 운영 변경 사항을 문서화하는 데 있습니다.
이 구분은 NiceNIC을 평가하는 고객에게도 중요합니다. 의미 있는 등록 기관 악용 처리 평가는 확인 가능한 사례 결과와 관련 활동 식별에 이용되는 통제를 고려해야 하며, 단지 보안 관련 일반 진술이나 IOC 표 내 등록 기관 명 등재만으로 판단해서는 안 됩니다.
현재 상태 및 지속적 검토
2026년 8월 18일 기준, 본 검토에 포함된 모든 50개 도메인은 NiceNIC 기록상 보류 상태입니다.
검토는 또한 과거 타임스탬프 데이터의 한계를 확인했으며, 기본 사례 기록이 직접 비교 불가능할 때 단순 평균 대응 시간을 제시하는 것을 피할 예정입니다.
향후 DNS 악용 신고는 명확히 정의된 이벤트 타임스탬프, 고위험 DNS 악용의 분리 측정, 계정 수준 조사 및 문서화된 완화 결과에 더 큰 비중을 둘 것입니다.
목표는 향후 검토를 더 쉽게 검증하고, 사례 간 비교가 용이하며, 고객, 보안 연구자 및 등록 기관 측 악용 통제를 평가하는 기타 이해당사자에게 더 유용하게 만드는 것입니다.
NiceNIC는 향후에도 외부 위협 인텔리전스, 실행 가능한 악용 신고 및 내부 계정 데이터를 보완 자료로 사용해 의심 악용을 검토할 것입니다. NiceNIC 트러스트 센터는 관련 보안, 악용 처리 및 투명성 자원에 대한 접근을 계속 제공합니다.
NiceNIC UNC6671 검토 관련 질문
1. 왜 NiceNIC가 Google 위협 인텔리전스 UNC6671 보고서에 등장합니까?
GTIG IOC 표는 게시된 각 도메인 지표와 관련된 등록 기관을 나열합니다. 해당 표의 50개 도메인은 등록 기관으로 NICENIC INTERNATIONAL GROUP CO., LIMITED를 기록했습니다. GTIG 보고서는 UNC6671 및 관련 위협 활동을 분석하고, NiceNIC 검토는 그 50개 도메인과 관련된 등록 기관 측 기록을 살펴봅니다.
2. 50개 도메인의 현재 상태는 어떻습니까?
2026년 8월 18일 기준, 50개 도메인은 모두 NiceNIC 검토 기록상 보류 상태입니다. 49개는 clientHold, 1개는 serverHold 및 clientHold를 함께 기록 중입니다.
3. NiceNIC는 얼마나 신속히 조치했습니까?
검토 데이터셋은 50개 도메인 전체에 대한 신뢰할 수 있는 평균 대응 시간 수치를 지원하지 않습니다. 43개 도메인은 대응되는 신고 타임스탬프를 포함하지만, 7개는 없습니다. 일부 기록에는 현재 사례와 연관된 신고 사건보다 앞선 조치 타임스탬프도 있습니다. 따라서 NiceNIC는 표준화된 신고, 초기 평가 및 완화 타임스탬프가 미래 측정에 더 신뢰할 만한 기반이라고 간주합니다.
4. NiceNIC 도메인과 관련된 의심 악용은 어떻게 신고할 수 있습니까?
신고는 NiceNIC 악용 신고 페이지를 통해 제출할 수 있습니다. 영향을 받는 도메인 또는 URL, 의심 악용에 관한 명확한 설명과 검증 가능한 증거를 제공하면 검토 과정에서 구체적이고 실행 가능한 정보에 집중하는 데 도움이 됩니다.
출처 및 검토 근거
외부 위협 인텔리전스 출처: Google Threat Intelligence Group, "UNC6671 Rebrands: Multi-Brand Vishing Extortion Targets Financial Services and Enterprise Cloud Environments," 2026년 8월 6일 발표.
NiceNIC 검토 근거: GTIG IOC 표에 NICENIC INTERNATIONAL GROUP CO., LIMITED가 등록 기관으로 나타난 50개 도메인에 관한 내부 등록 기관 기록, 등록 정보, 고객 계정 연관성, 등록 방법, 이용 가능한 신고 및 검토 기록, 집행 기록 및 현재 도메인 상태 포함.
상태 일자: 2026년 8월 18일.
현재 상태 정보는 검토 일자 기준 NiceNIC 내부 기록을 반영합니다. 도메인 상태 및 집행 조건은 추가 증거, 수정 정보, 레지스트리 조치 또는 기타 관련 사건 발생 시 변경될 수 있습니다.
2006년부터 ICANN 인증 등록기관
오늘 .COM 도메인을 구매하고 등록하세요
.COM 도메인 가용성을 확인하고, 새 .COM 도메인을 등록하며, 여러 이름을 일괄 검색하거나 기존 .COM 도메인을 NiceNIC으로 이전하세요. 기업, 도메인 투자자, 에이전시, 호스팅 제공자 및 리셀러를 위해 설계되었습니다.
마켓
$25.49 $16.99
첫해
기본
$15.99
6% off
슈퍼
$15.39
9% off
VIP
$14.99
12% off
관련 소식:






