2026 m. rugpjūčio 6 d. Google Threat Intelligence Group (GTIG) paskelbė tyrimą apie UNC6671 ir su juo susijusią phishing infrastruktūrą. Ataskaita aprašo veiklą, susijusią su balso phishing’u, klastojamomis prisijungimo portalais, kredencialų vagystėmis ir priešininko vidurio (Adversary-in-the-Middle) technikomis, naudojamomis taikyti įmonių vartotojams ir debesų aplinkoms.
Ataskaitos kompromitacijos indikatoriai (IOC) apėmė 50 domenų, kuriems registruotoju buvo nurodyta NICENIC INTERNATIONAL GROUP CO., LIMITED. NiceNIC atidžiai peržiūrėjo kiekvieną iš tų 50 domenų, pasitelkdama turimus registracijos įrašus, klientų sąskaitų informaciją, piktnaudžiavimo ataskaitų įrašus, peržiūrų įrašus, vykdymo įrašus ir esamą domeno būseną.
Šiame straipsnyje pateikiami NiceNIC, kaip registruotojo, peržiūros rezultatai. Jis skirtas papildyti GTIG paskelbtą grėsmių žvalgybos informaciją su informacija, kuri yra pasiekiama NiceNIC kaip registruotojui. Tai nepakeičia ir neišaiškina Google UNC6671 analizės.
Santrauka
2026 m. rugpjūčio 18 d. visi 50 NiceNIC peržiūrėtų domenų statusas NiceNIC įrašuose yra „hold“. Keturiuose devyniuose įrašyta clientHold, o viename yra įrašyta tiek serverHold tiek clientHold.
Peržiūra taip pat atskleidė keletą modelių, svarbių registruotojo pusės piktnaudžiavimo valdymui. 50 registracijų buvo susiję su šešiomis klientų sąskaitomis, 28 domenai buvo sutelkti vienoje sąskaitoje, o visas 50 registracijų buvo pateiktos per API veiksmų srautus. Šie rezultatai pagrindžia išsamesnę sąskaitų ir grupių lygmens analizę, kai patvirtintas piktnaudžiavimas yra susijęs su keliomis susijusiomis registracijomis.
NiceNIC įtraukia šiuos rezultatus į platesnį savo požiūrį į DNS piktnaudžiavimo prevenciją ir mažinimą. Papildoma vieša informacija apie NiceNIC saugumo ir piktnaudžiavimo valdymo išteklius yra prieinama per NiceNIC Trust Center.
Ką nustatė Google Threat Intelligence ataskaita
GTIG pranešė, kad UNC6671 tęsė veiklą, susijusią su duomenų vagyste ir išpirkos reikalavimu, veikdamas per kelias išpirkos prekių ženklų kampanijas. Ataskaitoje nurodoma, kad šis subjektas naudojo balso phishing’ą, apsimesdamas IT pagalbos tarnybos darbuotojais, kad nukreiptų darbuotojus į klastotus prisijungimo portalus. Infrastruktūra buvo sukurta siekiant gauti prisijungimo duomenis ir daugiapakopės autentifikacijos žetonus bei palengvinti neautorizuotą prieigą prie įmonių debesų aplinkų.
Google paskelbė IOC lentelę, skirtą grėsmių medžioklei ir tyrimui palaikyti. Joje yra domenų pavadinimai, sukūrimo datos, registruotojai, vardų serveriai ir taikomos pramonės šakos. NiceNIC nurodytas kaip registruotojas 50 domenuose, esančiuose šioje lentelėje.
Registruotojo laukas identifikuoja registruotoją, susijusį su domeno registracija. GTIG grėsmių analizė ir atribucija susijusi su UNC6671 ir ataskaitoje aprašyta veikla. NiceNIC peržiūra sprendžia atskirą, bet susijusią problemą: kokie yra registruotojo pusės įrašai apie 50 domenu, susijusių su NiceNIC IOC lentelėje, kokie veiksmai buvo užfiksuoti ir koks jų dabartinis statusas.
GTIG taip pat nurodė, kad identifikuoti phishing domenai jau buvo įtraukti į Google Safe Browsing paskelbimo metu. Ataskaitoje pažymėta, kad domenai, susiję su šia veikla, gali būti suaktyvinti ir naudojami vos per kelias minutes po registracijos. Šis trumpas aktyvacijos laikotarpis yra svarbus infrastruktūros tiekėjams, nes riboja laiką, per kurį galima identifikuoti ir tirti įtartiną veiklą po registracijos.
Google taip pat paaiškino, kad pateikti domenai yra naudingi norint suprasti istorinį vardų ir naudojimo modelių raidos kontekstą, tačiau greita infrastruktūros rotacija riboja tik statinių domenų rodiklių patikimumą realaus laiko gynybai. Šis stebėjimas yra aktualus ir registruotojo lygmenyje: būtina reaguoti į kiekvieną atskirą praneštą domeną, tačiau susijusi sąskaitų veikla ir pasikartojantys registracijos modeliai gali suteikti papildomos informacijos platesnio piktnaudžiavimo identifikavimui.
NiceNIC peržiūros apimtis ir metodika
NiceNIC peržiūrėjo 50 domenų, kurių registruotoju tam tikra teisine prasme nurodyta buvo GTIG IOC lentelėje NICENIC INTERNATIONAL GROUP CO., LIMITED. Domenai buvo sukurti laikotarpiu nuo 2026 m. balandžio 20 d. iki rugpjūčio 3 d.
Kiekvienam domenui NiceNIC palygino GTIG paskelbtą informaciją su turimais vidiniais įrašais. Peržiūra apėmė:
Šis skirtumas svarbus, nes domenas gali būti peržiūrėtas ar ribojamas pagal vieną informacijos šaltinį, o vėliau pasirodyti kitoje ataskaitoje. Trūkstamos laiko žymos todėl nelaikomos įrodymu, kad peržiūra ar veiksmas neįvyko, ir skirtingos atvejo istorijos laiko žymos nebuvo sujungiamos į vieną atsako laiko skaičiavimą.
NiceNIC platesnės peržiūros principai ir įrodymų standartai aprašyti NiceNIC piktnaudžiavimo valdymo vadove.
Išvada 1: Visi 50 Domenų Šiuo Metu Yra Laikomi Laikymo Būsenos Apimtimi
Aiškiausia išvada susijusi su domenų dabartine vykdymo būsena.
2026 m. rugpjūčio 18 d. visi 50 domenų peržiūrėtame rinkinyje turi laikymo būseną NiceNIC įrašuose.
49 domenai pažymėti klientų laikymo „clientHold“ būsena, o vienas domenas pažymėtas tiek serverio „serverHold“, tiek klientų „clientHold“ būsenomis. Taigi peržiūra nerado jokio domeno šiame 50 domenų rinkinyje, kuris neturėtų laikymo veiksmo NiceNIC dabartiniuose įrašuose.
Ši išvada dokumentuoja dabartinę būseną. Jos nereikėtų interpretuoti kaip teiginį, kad visi 50 istorinių atvejų vyko vienoda eiga ar buvo tvarkomi tuo pačiu laikotarpiu. Atsako veikimo vertinimas reikalauja palyginamų atvejų, kas aprašyta atskirai žemiau.
Išvada 2: Registracijos Buvo Koncentruotos Ribotame Sąskaitų Skaičiuje
50 domenų siejami su šešiomis NiceNIC klientų sąskaitomis. 28 domenai susieti su viena sąskaita, o likę 22 buvo paskirstyti penkiose kitose sąskaitose.
Šis koncentracijos faktas yra reikšmingas. Kai keletas patvirtintų piktnaudžiavimo domenų dalijasi sąskaitų ryšiais, registracijos metodais, vardų ypatybėmis ar kitais pasikartojančiais požymiais, peržiūra atskirai kiekvieno domeno kaip atskiro atvejo gali būti nepakankama veiklos analizei.
Todėl peržiūra remiasi platesnio tyrimo modeliu tais atvejais, kai patikimas piktnaudžiavimas yra patvirtintas. Šio modelio tikslas – nustatyti reikšmingus ryšius tarp registracijų ir įvertinti, ar papildomi domenai ar sąskaitų veikla reikalauja peržiūros.
Išvada 3: Visi 50 Registracijų
Visi 50 domenų peržiūrėtame rinkinyje buvo registruoti per API veiksmų srautus.
API registracija yra standartinis ir teisėtas metodas, kurį naudoja perpardavėjai, hostingo kompanijos, domenų portfelių valdytojai ir kiti klientai, kuriems reikalingas automatizuotas teikimas. API naudojimas savaime nėra įrodymas apie kenkėjišką veiklą.
Visgi peržiūrėti atvejai parodo, kodėl automatizuota registracija turi būti vertinama kartu su kitais rizikos indikatoriumi. Kai patvirtintas piktnaudžiavimas derinamas su sąskaitų koncentracija, pasikartojančiomis pavadinimų struktūromis, susijusia infrastruktūra ar pasikartojančiais registracijos modeliais, sąskaitų lygmens analizė gali atskleisti ryšius, nematomus vieno domeno ataskaitoje.
Todėl tinkamas kontrolės tikslas – ne riboti teisėtą automatizavimą, o pagerinti gebėjimą nustatyti nenormalius modelius, kai keli patikimi indikatoriai sutampa.
Ataskaitos, peržiūros ir vykdymo laiko tvarkaraščio interpretacija
NiceNIC taip pat peržiūrėjo turimas Ataskaitos, Peržiūros ir Veiksmų laiko žymas, susijusias su 50 domenų.
Dabartinis duomenų rinkinys nepalaiko vieno patikimo vidutinio atsako laiko skaičiavimo visiems 50 atvejams.
43 domenai turi atitinkančią Ataskaitos laiko žymą peržiūrėtame rinkinyje, 7 – neturi. Kai kuriuose įrašuose Veiksmų laiko žyma yra anksčiau už šiuo metu domenui priskirtą Ataskaitos įvykį.
Šie skirtumai rodo, kad įrašai nevaizduoja vienos vienodos sekos, kur kiekvienas atvejis prasideda tokio paties tipo pranešimu. Pavyzdžiui, domenas galėjo būti peržiūrėtas ar apribotas prieš vėlesnį Ataskaitos pranešimą, kuris vėliau buvo susietas su atveju.
Dėl to daryti vieną vidurkį nuo Ataskaitos iki Veiksmo naudojant šį duomenų rinkinį reikštų skirtingų atvejo istorijų sumą ir galėtų pateikti netikslų vaizdą apie registruotojo atsako efektyvumą.
Dėl šios priežasties NiceNIC nenaudoja šių 50 domenų norėdama daryti bendrą teiginį apie vidutinį atsako laiką.
Kodėl didelės rizikos DNS piktnaudžiavimas reikalauja atskiro vertinimo
GTIG ataskaita iliustruoja, kaip greitai phishing infrastruktūra gali tapti veiksminga. Kai domenas gali būti nuo registracijos iki aktyvaus naudojimo per trumpą laiką, aukštos rizikos DNS piktnaudžiavimą negalima efektyviai vertinti naudojant tą patį matavimo modelį kaip bendrumo palaikymo užklausas ar mažesnės rizikos piktnaudžiavimo skundus.
Todėl NiceNIC linksta prie aiškesnės įvykių pagrindu sudarytos sistemos didelės rizikos atvejams, tokiems kaip phishing, kenkėjiška programinė įranga ir botnetų veikla:
Daugiau informacijos apie DNS piktnaudžiavimą ir skirtumą tarp DNS piktnaudžiavimo ir kitų turiniu susijusių skundų yra prieinama NiceNIC DNS Piktnaudžiavimo gairėse.
Iš individualių domenų prie susijusios veiklos
Antra svarbi išvada yra skirtumas tarp domenų lygmens atsako ir kampanijos lygmens aptikimo.
GTIG analizė nustatė pasikartojančius vardų modelius, bendrų phishing šablonų ir sankirtos infrastruktūrą domenų tarpe, susijusių su UNC6671. NiceNIC vidaus peržiūra atskleidė susijusį registruotojo lygmens modelį: 50 registracijų buvo sutelktos šešiose klientų sąskaitose, daugiau nei pusę sudarė viena sąskaita, o visos registracijos buvo pateiktos per API veiksmų srautus.
Šie pastebėjimai nereiškia, kad sąskaitų koncentracija ar API naudojimas yra piktnaudžiavimo įrodymas. Jie tik rodo, kad patikimus piktnaudžiavimus patvirtinus, susijusios registracijos gali suteikti naudingą kontekstą nustatant, ar incidentas yra atskiras, ar platų reiškinį apimantis modelis.
Ateityje peržiūros procesai daugiau dėmesio skirs ryšiams tarp patvirtintų piktnaudžiaujančių domenų, susijusių sąskaitų, pasikartojančios registracijos elgsenos ir kitų atitinkamų indikatorių. Šis metodas skirtas papildyti atskirą domeno tyrimą, o ne pakeisti vykdymui reikalingus įrodymus.
Peržiūros metu nustatyti valdymo patobulinimai
Peržiūra nustatė penkias sritis, kuriose NiceNIC stiprina savo registruotojo pusės piktnaudžiavimo kontrolę.
1. Atskirai tvarkyti aktyvų DNS piktnaudžiavimą
Phishing, kenkėjiškos programos, botnetų ir panašūs didelės rizikos atvejai turėtų būti tvarkomi per specialų peržiūros kelią, o ne kartu su bendrais piktnaudžiavimo skundais.
2. Standartizuota atvejo chronologija
Pranešimo gavimas, pradinis įvertinimas ir šalinimas turėtų būti įrašyti kaip atskiri įvykiai, naudojant nuoseklias apibrėžtis. Tai pagerins vidinę analizę ir palengvins būsimų atsako rodiklių interpretavimą.
3. Sąskaitų lygmens ir grupių lygmens peržiūra
Kai patikimas piktnaudžiavimas patvirtinamas, susijusias registracijas turėtų būti įvertinamos ieškant reikšmingų ryšių, tokių kaip bendros sąskaitos, pasikartojantys vardų modeliai, registracijos elgsena ir kiti atitinkami signalai.
4. Rizikos analizė automatizuotai registracijai
Automatizuota registracija turėtų likti prieinama teisėtiems klientams, o papildoma rizikos analizė taikoma, kai API veikla derinama su patvirtintu piktnaudžiavimu ar kitais patikimais indikatoriais.
5. Struktūruotas patikimų piktnaudžiavimo įrodymų naudojimas
Specifiniai domenai, tikslūs URL, ekrano nuotraukos, laiko žymos, el. pašto antraštės ir kiti patikimi įrodymai suteikia stipresnį pagrindą operatyviai tyrimui nei nepagrįsti ar nebaigti kaltinimai.
Saugumo tyrėjai ir kiti pranešėjai gali pateikti įrodymus per NiceNIC oficialų domenų piktnaudžiavimo pranešimų kanalą. NiceNIC taip pat teikia gaires kaip pateikti veiksmingą piktnaudžiavimo ataskaitą.
Kaip NiceNIC peržiūra siejasi su GTIG išvadomis
GTIG ataskaita ir NiceNIC peržiūra nagrinėja skirtingus to paties įvykio įrašo aspektus.
GTIG dokumentavo grėsmės veikėjo veiklą, phishing infrastruktūrą, vardų modelius, techninius indikatorius ir pastebėtą taikymą. NiceNIC peržiūra analizuoja registruotojo pusės įrašus, susijusius su 50 domenų, kurių registruotoju nurodytas NiceNIC GTIG IOC lentelėje.
Šių dviejų požiūrių neturėtų laikyti konkuruojančiais naratyvais. Grėsmių žvalgybos organizacijos, registruotojai, registro operatoriai, hostingo tiekėjai ir kiti infrastruktūros operatoriai dažnai turi prieigą prie skirtingos informacijos apie tą patį įvykį.
Dėl to registruotojo pusės peržiūros vertė nėra ginčas dėl domenų buvimo GTIG ataskaitoje. Jos vertė yra dokumentuoti, ką galima nustatyti iš NiceNIC vidinių įrašų, įskaitant dabartinį vykdymo statusą, sąskaitų koncentraciją, registracijos būdą, turimas laiko žymas ir operacinius pokyčius, pagrįstus šiomis išvadomis.
Šis skirtumas svarbus ir klientams, vertinantiems NiceNIC veiklą. Kiekybingas registruotojo piktnaudžiavimo valdymo vertinimas turėtų remtis patikimais atvejų rezultatais ir naudojamomis kontrolėmis susijusios veiklos atpažinimui, o ne tik bendrais teiginiais apie saugumą ar registruotojo vardo buvimu IOC lentelėje.
Dabartinė būklė ir tęstinė peržiūra
2026 m. rugpjūčio 18 d. visi 50 peržiūros apimtų domenų turi laikymo statusą NiceNIC įrašuose.
Peržiūra taip pat nustatė ribotumų istoriniuose laiko žymos duomenyse. Todėl NiceNIC vengs pateikti supaprastintą vidutinio atsako laiko skaičių, kai pagrindiniai atvejų įrašai nėra tiesiogiai palyginami.
Būsimos DNS piktnaudžiavimo ataskaitos labiau akcentuos aiškiai apibrėžtas laiko žymas, atskirą didelės rizikos DNS piktnaudžiavimo matavimą, sąskaitų lygmens tyrimą ir dokumentuotus šalinimo rezultatus.
Tikslas – palengvinti būsimų peržiūrų patikrinimą, palyginimą tarp atvejų ir naudą klientams, saugumo tyrėjams bei kitiems vertinantiems registruotojo pusės piktnaudžiavimo kontrolę.
NiceNIC toliau naudos išorinę grėsmių žvalgybą, veiksmingas piktnaudžiavimo ataskaitas ir vidinius sąskaitų duomenis kaip papildomus šaltinius įtariamo piktnaudžiavimo peržiūrai. NiceNIC Trust Center ir toliau suteiks prieigą prie susijusių saugumo, piktnaudžiavimo valdymo ir skaidrumo išteklių.
Klausimai apie NiceNIC UNC6671 peržiūrą
1. Kodėl NiceNIC paminėta Google Threat Intelligence UNC6671 ataskaitoje?
GTIG IOC lentelėje pateiktas registruotojas kiekvienam paskelbtam domeno indikatoriui. 50 domenų lentelėje nurodytas kaip registruotojas NICENIC INTERNATIONAL GROUP CO., LIMITED. GTIG ataskaita analizuoja UNC6671 ir susijusią grėsmės veiklą, o NiceNIC peržiūra tiria su registruotoju susijusius įrašus apie šiuos 50 domenų.
2. Koks yra 50 domenų dabartinis statusas?
2026 m. rugpjūčio 18 d. visi 50 domenų turi laikymo statusą NiceNIC peržiūros įrašuose. 49 pažymėti kaip clientHold, o vienas turi tiek serverHold, tiek clientHold būsenas.
3. Kaip greitai NiceNIC reagavo?
Peržiūrėtas duomenų rinkinys nepalaiko vieno patikimo vidutinio atsako laiko skaičiaus visiems 50 domenams. 43 domenuose yra atitinkama Ataskaitos laiko žyma, 7 – nėra. Kai kuriuose įrašuose Veiksmas įrašytas anksčiau nei šiuo metu atitinkamas Ataskaitos įvykis. Todėl NiceNIC mano, kad standartizuotos Ataskaitos, Pradinio įvertinimo ir Šalinimo laiko žymos bus patikimesnis pagrindas būsimam matavimui.
4. Kaip galima pranešti apie įtariamą piktnaudžiavimą NiceNIC domene?
Pranešimai gali būti pateikiami per NiceNIC piktnaudžiavimo pranešimų puslapį. Suteikiant paveiktą domeną arba URL, aiškų įtariamo piktnaudžiavimo aprašymą ir patikimus papildomus įrodymus padeda peržiūros procesui sutelkti dėmesį į konkretų ir veiksmingą informaciją.
Šaltiniai ir peržiūros pagrindas
Išorinis grėsmių žvalgybos šaltinis: Google Threat Intelligence Group, „UNC6671 prekės ženklų keitimai: daugiaprekės ženklų balso išpirkos kampanijos taikomos finansų paslaugoms ir įmonių debesų aplinkoms“, paskelbta 2026 m. rugpjūčio 6 d..
NiceNIC peržiūros pagrindas: Vidaus registruotojo įrašai apie 50 domenų, kurių registruotoju GTIG IOC lentelėje nurodyta NICENIC INTERNATIONAL GROUP CO., LIMITED, įskaitant registracijos informaciją, klientų sąskaitų priskyrimą, registracijos metodą, turimus Ataskaitos ir Peržiūros įrašus, vykdymo įrašus ir dabartinę domeno būseną.
Statuso data: 2026 m. rugpjūčio 18 d.
Dabartinė statuso informacija atspindi NiceNIC vidinius įrašus peržiūros datos momentu. Domeno statusas ir vykdymo sąlygos gali keistis, jei atsiranda papildomi įrodymai, informacija apie šalinimą, registro veiksmai ar kiti susiję atvejų pokyčiai.
Ataskaitos kompromitacijos indikatoriai (IOC) apėmė 50 domenų, kuriems registruotoju buvo nurodyta NICENIC INTERNATIONAL GROUP CO., LIMITED. NiceNIC atidžiai peržiūrėjo kiekvieną iš tų 50 domenų, pasitelkdama turimus registracijos įrašus, klientų sąskaitų informaciją, piktnaudžiavimo ataskaitų įrašus, peržiūrų įrašus, vykdymo įrašus ir esamą domeno būseną.
Šiame straipsnyje pateikiami NiceNIC, kaip registruotojo, peržiūros rezultatai. Jis skirtas papildyti GTIG paskelbtą grėsmių žvalgybos informaciją su informacija, kuri yra pasiekiama NiceNIC kaip registruotojui. Tai nepakeičia ir neišaiškina Google UNC6671 analizės.
Santrauka
2026 m. rugpjūčio 18 d. visi 50 NiceNIC peržiūrėtų domenų statusas NiceNIC įrašuose yra „hold“. Keturiuose devyniuose įrašyta clientHold, o viename yra įrašyta tiek serverHold tiek clientHold.
Peržiūra taip pat atskleidė keletą modelių, svarbių registruotojo pusės piktnaudžiavimo valdymui. 50 registracijų buvo susiję su šešiomis klientų sąskaitomis, 28 domenai buvo sutelkti vienoje sąskaitoje, o visas 50 registracijų buvo pateiktos per API veiksmų srautus. Šie rezultatai pagrindžia išsamesnę sąskaitų ir grupių lygmens analizę, kai patvirtintas piktnaudžiavimas yra susijęs su keliomis susijusiomis registracijomis.
NiceNIC įtraukia šiuos rezultatus į platesnį savo požiūrį į DNS piktnaudžiavimo prevenciją ir mažinimą. Papildoma vieša informacija apie NiceNIC saugumo ir piktnaudžiavimo valdymo išteklius yra prieinama per NiceNIC Trust Center.
| Peržiūros metrika | Rezultatas |
|---|---|
| Peržiūrėti domenai | 50 |
| Domenai, kuriems šiuo metu taikoma laikymo būsena | 50 |
| Domenai su clientHold | 49 |
| Domenai, turintys tiek serverHold, tiek clientHold | 1 |
| Klientų sąskaitos, susijusios su registracijomis | 6 |
| Domenai, susiję su didžiausia viena sąskaita | 28 |
| Domenai, registruoti per API veiksmų srautus | 50 |
| Domenai su atitinkamu Ataskaitos laiko žyma peržiūrėtame rinkinyje | 43 |
GTIG pranešė, kad UNC6671 tęsė veiklą, susijusią su duomenų vagyste ir išpirkos reikalavimu, veikdamas per kelias išpirkos prekių ženklų kampanijas. Ataskaitoje nurodoma, kad šis subjektas naudojo balso phishing’ą, apsimesdamas IT pagalbos tarnybos darbuotojais, kad nukreiptų darbuotojus į klastotus prisijungimo portalus. Infrastruktūra buvo sukurta siekiant gauti prisijungimo duomenis ir daugiapakopės autentifikacijos žetonus bei palengvinti neautorizuotą prieigą prie įmonių debesų aplinkų.
Google paskelbė IOC lentelę, skirtą grėsmių medžioklei ir tyrimui palaikyti. Joje yra domenų pavadinimai, sukūrimo datos, registruotojai, vardų serveriai ir taikomos pramonės šakos. NiceNIC nurodytas kaip registruotojas 50 domenuose, esančiuose šioje lentelėje.
Registruotojo laukas identifikuoja registruotoją, susijusį su domeno registracija. GTIG grėsmių analizė ir atribucija susijusi su UNC6671 ir ataskaitoje aprašyta veikla. NiceNIC peržiūra sprendžia atskirą, bet susijusią problemą: kokie yra registruotojo pusės įrašai apie 50 domenu, susijusių su NiceNIC IOC lentelėje, kokie veiksmai buvo užfiksuoti ir koks jų dabartinis statusas.
GTIG taip pat nurodė, kad identifikuoti phishing domenai jau buvo įtraukti į Google Safe Browsing paskelbimo metu. Ataskaitoje pažymėta, kad domenai, susiję su šia veikla, gali būti suaktyvinti ir naudojami vos per kelias minutes po registracijos. Šis trumpas aktyvacijos laikotarpis yra svarbus infrastruktūros tiekėjams, nes riboja laiką, per kurį galima identifikuoti ir tirti įtartiną veiklą po registracijos.
Google taip pat paaiškino, kad pateikti domenai yra naudingi norint suprasti istorinį vardų ir naudojimo modelių raidos kontekstą, tačiau greita infrastruktūros rotacija riboja tik statinių domenų rodiklių patikimumą realaus laiko gynybai. Šis stebėjimas yra aktualus ir registruotojo lygmenyje: būtina reaguoti į kiekvieną atskirą praneštą domeną, tačiau susijusi sąskaitų veikla ir pasikartojantys registracijos modeliai gali suteikti papildomos informacijos platesnio piktnaudžiavimo identifikavimui.
NiceNIC peržiūros apimtis ir metodika
NiceNIC peržiūrėjo 50 domenų, kurių registruotoju tam tikra teisine prasme nurodyta buvo GTIG IOC lentelėje NICENIC INTERNATIONAL GROUP CO., LIMITED. Domenai buvo sukurti laikotarpiu nuo 2026 m. balandžio 20 d. iki rugpjūčio 3 d.
Kiekvienam domenui NiceNIC palygino GTIG paskelbtą informaciją su turimais vidiniais įrašais. Peržiūra apėmė:
- domeno sukūrimo datą;
- vardo serverio arba susijusios infrastruktūros informaciją;
- priskirtą NiceNIC klientų sąskaitą;
- registracijos būdą;
- turimą piktnaudžiavimo ataskaitos laiko žymą;
- turimą peržiūros laiko žymą;
- įrašytą veiksmų laiką; ir
- domeno dabartinę būseną.
Šis skirtumas svarbus, nes domenas gali būti peržiūrėtas ar ribojamas pagal vieną informacijos šaltinį, o vėliau pasirodyti kitoje ataskaitoje. Trūkstamos laiko žymos todėl nelaikomos įrodymu, kad peržiūra ar veiksmas neįvyko, ir skirtingos atvejo istorijos laiko žymos nebuvo sujungiamos į vieną atsako laiko skaičiavimą.
NiceNIC platesnės peržiūros principai ir įrodymų standartai aprašyti NiceNIC piktnaudžiavimo valdymo vadove.
Išvada 1: Visi 50 Domenų Šiuo Metu Yra Laikomi Laikymo Būsenos Apimtimi
Aiškiausia išvada susijusi su domenų dabartine vykdymo būsena.
2026 m. rugpjūčio 18 d. visi 50 domenų peržiūrėtame rinkinyje turi laikymo būseną NiceNIC įrašuose.
49 domenai pažymėti klientų laikymo „clientHold“ būsena, o vienas domenas pažymėtas tiek serverio „serverHold“, tiek klientų „clientHold“ būsenomis. Taigi peržiūra nerado jokio domeno šiame 50 domenų rinkinyje, kuris neturėtų laikymo veiksmo NiceNIC dabartiniuose įrašuose.
Ši išvada dokumentuoja dabartinę būseną. Jos nereikėtų interpretuoti kaip teiginį, kad visi 50 istorinių atvejų vyko vienoda eiga ar buvo tvarkomi tuo pačiu laikotarpiu. Atsako veikimo vertinimas reikalauja palyginamų atvejų, kas aprašyta atskirai žemiau.
Išvada 2: Registracijos Buvo Koncentruotos Ribotame Sąskaitų Skaičiuje
50 domenų siejami su šešiomis NiceNIC klientų sąskaitomis. 28 domenai susieti su viena sąskaita, o likę 22 buvo paskirstyti penkiose kitose sąskaitose.
Šis koncentracijos faktas yra reikšmingas. Kai keletas patvirtintų piktnaudžiavimo domenų dalijasi sąskaitų ryšiais, registracijos metodais, vardų ypatybėmis ar kitais pasikartojančiais požymiais, peržiūra atskirai kiekvieno domeno kaip atskiro atvejo gali būti nepakankama veiklos analizei.
Todėl peržiūra remiasi platesnio tyrimo modeliu tais atvejais, kai patikimas piktnaudžiavimas yra patvirtintas. Šio modelio tikslas – nustatyti reikšmingus ryšius tarp registracijų ir įvertinti, ar papildomi domenai ar sąskaitų veikla reikalauja peržiūros.
Išvada 3: Visi 50 Registracijų
Visi 50 domenų peržiūrėtame rinkinyje buvo registruoti per API veiksmų srautus.
API registracija yra standartinis ir teisėtas metodas, kurį naudoja perpardavėjai, hostingo kompanijos, domenų portfelių valdytojai ir kiti klientai, kuriems reikalingas automatizuotas teikimas. API naudojimas savaime nėra įrodymas apie kenkėjišką veiklą.
Visgi peržiūrėti atvejai parodo, kodėl automatizuota registracija turi būti vertinama kartu su kitais rizikos indikatoriumi. Kai patvirtintas piktnaudžiavimas derinamas su sąskaitų koncentracija, pasikartojančiomis pavadinimų struktūromis, susijusia infrastruktūra ar pasikartojančiais registracijos modeliais, sąskaitų lygmens analizė gali atskleisti ryšius, nematomus vieno domeno ataskaitoje.
Todėl tinkamas kontrolės tikslas – ne riboti teisėtą automatizavimą, o pagerinti gebėjimą nustatyti nenormalius modelius, kai keli patikimi indikatoriai sutampa.
Ataskaitos, peržiūros ir vykdymo laiko tvarkaraščio interpretacija
NiceNIC taip pat peržiūrėjo turimas Ataskaitos, Peržiūros ir Veiksmų laiko žymas, susijusias su 50 domenų.
Dabartinis duomenų rinkinys nepalaiko vieno patikimo vidutinio atsako laiko skaičiavimo visiems 50 atvejams.
43 domenai turi atitinkančią Ataskaitos laiko žymą peržiūrėtame rinkinyje, 7 – neturi. Kai kuriuose įrašuose Veiksmų laiko žyma yra anksčiau už šiuo metu domenui priskirtą Ataskaitos įvykį.
Šie skirtumai rodo, kad įrašai nevaizduoja vienos vienodos sekos, kur kiekvienas atvejis prasideda tokio paties tipo pranešimu. Pavyzdžiui, domenas galėjo būti peržiūrėtas ar apribotas prieš vėlesnį Ataskaitos pranešimą, kuris vėliau buvo susietas su atveju.
Dėl to daryti vieną vidurkį nuo Ataskaitos iki Veiksmo naudojant šį duomenų rinkinį reikštų skirtingų atvejo istorijų sumą ir galėtų pateikti netikslų vaizdą apie registruotojo atsako efektyvumą.
Dėl šios priežasties NiceNIC nenaudoja šių 50 domenų norėdama daryti bendrą teiginį apie vidutinį atsako laiką.
Kodėl didelės rizikos DNS piktnaudžiavimas reikalauja atskiro vertinimo
GTIG ataskaita iliustruoja, kaip greitai phishing infrastruktūra gali tapti veiksminga. Kai domenas gali būti nuo registracijos iki aktyvaus naudojimo per trumpą laiką, aukštos rizikos DNS piktnaudžiavimą negalima efektyviai vertinti naudojant tą patį matavimo modelį kaip bendrumo palaikymo užklausas ar mažesnės rizikos piktnaudžiavimo skundus.
Todėl NiceNIC linksta prie aiškesnės įvykių pagrindu sudarytos sistemos didelės rizikos atvejams, tokiems kaip phishing, kenkėjiška programinė įranga ir botnetų veikla:
- Gauto pranešimo laikas: laikas, kai veiksma informacija patenka į piktnaudžiavimo peržiūros procesą;
- Pradinis įvertinimas: laikas, kai įvertinamas praneštas domenas, URL ir pateikti įrodymai;
- Šalinimas arba vykdymas: laikas, kai taikomas tinkamas veiksmas registruotojo lygyje, jei yra pakankami įrodymai vykdymui palaikyti.
Daugiau informacijos apie DNS piktnaudžiavimą ir skirtumą tarp DNS piktnaudžiavimo ir kitų turiniu susijusių skundų yra prieinama NiceNIC DNS Piktnaudžiavimo gairėse.
Iš individualių domenų prie susijusios veiklos
Antra svarbi išvada yra skirtumas tarp domenų lygmens atsako ir kampanijos lygmens aptikimo.
GTIG analizė nustatė pasikartojančius vardų modelius, bendrų phishing šablonų ir sankirtos infrastruktūrą domenų tarpe, susijusių su UNC6671. NiceNIC vidaus peržiūra atskleidė susijusį registruotojo lygmens modelį: 50 registracijų buvo sutelktos šešiose klientų sąskaitose, daugiau nei pusę sudarė viena sąskaita, o visos registracijos buvo pateiktos per API veiksmų srautus.
Šie pastebėjimai nereiškia, kad sąskaitų koncentracija ar API naudojimas yra piktnaudžiavimo įrodymas. Jie tik rodo, kad patikimus piktnaudžiavimus patvirtinus, susijusios registracijos gali suteikti naudingą kontekstą nustatant, ar incidentas yra atskiras, ar platų reiškinį apimantis modelis.
Ateityje peržiūros procesai daugiau dėmesio skirs ryšiams tarp patvirtintų piktnaudžiaujančių domenų, susijusių sąskaitų, pasikartojančios registracijos elgsenos ir kitų atitinkamų indikatorių. Šis metodas skirtas papildyti atskirą domeno tyrimą, o ne pakeisti vykdymui reikalingus įrodymus.
Peržiūros metu nustatyti valdymo patobulinimai
Peržiūra nustatė penkias sritis, kuriose NiceNIC stiprina savo registruotojo pusės piktnaudžiavimo kontrolę.
1. Atskirai tvarkyti aktyvų DNS piktnaudžiavimą
Phishing, kenkėjiškos programos, botnetų ir panašūs didelės rizikos atvejai turėtų būti tvarkomi per specialų peržiūros kelią, o ne kartu su bendrais piktnaudžiavimo skundais.
2. Standartizuota atvejo chronologija
Pranešimo gavimas, pradinis įvertinimas ir šalinimas turėtų būti įrašyti kaip atskiri įvykiai, naudojant nuoseklias apibrėžtis. Tai pagerins vidinę analizę ir palengvins būsimų atsako rodiklių interpretavimą.
3. Sąskaitų lygmens ir grupių lygmens peržiūra
Kai patikimas piktnaudžiavimas patvirtinamas, susijusias registracijas turėtų būti įvertinamos ieškant reikšmingų ryšių, tokių kaip bendros sąskaitos, pasikartojantys vardų modeliai, registracijos elgsena ir kiti atitinkami signalai.
4. Rizikos analizė automatizuotai registracijai
Automatizuota registracija turėtų likti prieinama teisėtiems klientams, o papildoma rizikos analizė taikoma, kai API veikla derinama su patvirtintu piktnaudžiavimu ar kitais patikimais indikatoriais.
5. Struktūruotas patikimų piktnaudžiavimo įrodymų naudojimas
Specifiniai domenai, tikslūs URL, ekrano nuotraukos, laiko žymos, el. pašto antraštės ir kiti patikimi įrodymai suteikia stipresnį pagrindą operatyviai tyrimui nei nepagrįsti ar nebaigti kaltinimai.
Saugumo tyrėjai ir kiti pranešėjai gali pateikti įrodymus per NiceNIC oficialų domenų piktnaudžiavimo pranešimų kanalą. NiceNIC taip pat teikia gaires kaip pateikti veiksmingą piktnaudžiavimo ataskaitą.
Kaip NiceNIC peržiūra siejasi su GTIG išvadomis
GTIG ataskaita ir NiceNIC peržiūra nagrinėja skirtingus to paties įvykio įrašo aspektus.
GTIG dokumentavo grėsmės veikėjo veiklą, phishing infrastruktūrą, vardų modelius, techninius indikatorius ir pastebėtą taikymą. NiceNIC peržiūra analizuoja registruotojo pusės įrašus, susijusius su 50 domenų, kurių registruotoju nurodytas NiceNIC GTIG IOC lentelėje.
Šių dviejų požiūrių neturėtų laikyti konkuruojančiais naratyvais. Grėsmių žvalgybos organizacijos, registruotojai, registro operatoriai, hostingo tiekėjai ir kiti infrastruktūros operatoriai dažnai turi prieigą prie skirtingos informacijos apie tą patį įvykį.
Dėl to registruotojo pusės peržiūros vertė nėra ginčas dėl domenų buvimo GTIG ataskaitoje. Jos vertė yra dokumentuoti, ką galima nustatyti iš NiceNIC vidinių įrašų, įskaitant dabartinį vykdymo statusą, sąskaitų koncentraciją, registracijos būdą, turimas laiko žymas ir operacinius pokyčius, pagrįstus šiomis išvadomis.
Šis skirtumas svarbus ir klientams, vertinantiems NiceNIC veiklą. Kiekybingas registruotojo piktnaudžiavimo valdymo vertinimas turėtų remtis patikimais atvejų rezultatais ir naudojamomis kontrolėmis susijusios veiklos atpažinimui, o ne tik bendrais teiginiais apie saugumą ar registruotojo vardo buvimu IOC lentelėje.
Dabartinė būklė ir tęstinė peržiūra
2026 m. rugpjūčio 18 d. visi 50 peržiūros apimtų domenų turi laikymo statusą NiceNIC įrašuose.
Peržiūra taip pat nustatė ribotumų istoriniuose laiko žymos duomenyse. Todėl NiceNIC vengs pateikti supaprastintą vidutinio atsako laiko skaičių, kai pagrindiniai atvejų įrašai nėra tiesiogiai palyginami.
Būsimos DNS piktnaudžiavimo ataskaitos labiau akcentuos aiškiai apibrėžtas laiko žymas, atskirą didelės rizikos DNS piktnaudžiavimo matavimą, sąskaitų lygmens tyrimą ir dokumentuotus šalinimo rezultatus.
Tikslas – palengvinti būsimų peržiūrų patikrinimą, palyginimą tarp atvejų ir naudą klientams, saugumo tyrėjams bei kitiems vertinantiems registruotojo pusės piktnaudžiavimo kontrolę.
NiceNIC toliau naudos išorinę grėsmių žvalgybą, veiksmingas piktnaudžiavimo ataskaitas ir vidinius sąskaitų duomenis kaip papildomus šaltinius įtariamo piktnaudžiavimo peržiūrai. NiceNIC Trust Center ir toliau suteiks prieigą prie susijusių saugumo, piktnaudžiavimo valdymo ir skaidrumo išteklių.
Klausimai apie NiceNIC UNC6671 peržiūrą
1. Kodėl NiceNIC paminėta Google Threat Intelligence UNC6671 ataskaitoje?
GTIG IOC lentelėje pateiktas registruotojas kiekvienam paskelbtam domeno indikatoriui. 50 domenų lentelėje nurodytas kaip registruotojas NICENIC INTERNATIONAL GROUP CO., LIMITED. GTIG ataskaita analizuoja UNC6671 ir susijusią grėsmės veiklą, o NiceNIC peržiūra tiria su registruotoju susijusius įrašus apie šiuos 50 domenų.
2. Koks yra 50 domenų dabartinis statusas?
2026 m. rugpjūčio 18 d. visi 50 domenų turi laikymo statusą NiceNIC peržiūros įrašuose. 49 pažymėti kaip clientHold, o vienas turi tiek serverHold, tiek clientHold būsenas.
3. Kaip greitai NiceNIC reagavo?
Peržiūrėtas duomenų rinkinys nepalaiko vieno patikimo vidutinio atsako laiko skaičiaus visiems 50 domenams. 43 domenuose yra atitinkama Ataskaitos laiko žyma, 7 – nėra. Kai kuriuose įrašuose Veiksmas įrašytas anksčiau nei šiuo metu atitinkamas Ataskaitos įvykis. Todėl NiceNIC mano, kad standartizuotos Ataskaitos, Pradinio įvertinimo ir Šalinimo laiko žymos bus patikimesnis pagrindas būsimam matavimui.
4. Kaip galima pranešti apie įtariamą piktnaudžiavimą NiceNIC domene?
Pranešimai gali būti pateikiami per NiceNIC piktnaudžiavimo pranešimų puslapį. Suteikiant paveiktą domeną arba URL, aiškų įtariamo piktnaudžiavimo aprašymą ir patikimus papildomus įrodymus padeda peržiūros procesui sutelkti dėmesį į konkretų ir veiksmingą informaciją.
Šaltiniai ir peržiūros pagrindas
Išorinis grėsmių žvalgybos šaltinis: Google Threat Intelligence Group, „UNC6671 prekės ženklų keitimai: daugiaprekės ženklų balso išpirkos kampanijos taikomos finansų paslaugoms ir įmonių debesų aplinkoms“, paskelbta 2026 m. rugpjūčio 6 d..
NiceNIC peržiūros pagrindas: Vidaus registruotojo įrašai apie 50 domenų, kurių registruotoju GTIG IOC lentelėje nurodyta NICENIC INTERNATIONAL GROUP CO., LIMITED, įskaitant registracijos informaciją, klientų sąskaitų priskyrimą, registracijos metodą, turimus Ataskaitos ir Peržiūros įrašus, vykdymo įrašus ir dabartinę domeno būseną.
Statuso data: 2026 m. rugpjūčio 18 d.
Dabartinė statuso informacija atspindi NiceNIC vidinius įrašus peržiūros datos momentu. Domeno statusas ir vykdymo sąlygos gali keistis, jei atsiranda papildomi įrodymai, informacija apie šalinimą, registro veiksmai ar kiti susiję atvejų pokyčiai.
ICANN akredituotas registratorius nuo 2006 m.
Įsigykite ir užregistruokite savo .COM domeną šiandien
Patikrinkite .COM domeno prieinamumą, užregistruokite naują .COM domeną, ieškokite kelių vardų iš karto arba perkelkite savo esamus .COM domenus į NiceNIC. Skirta verslams, domenų investuotojams, agentūroms, talpinimo paslaugų teikėjams ir perpardavėjams.
Rinka
$25.49 $16.99
pirmieji metai
Pagrindinis
$15.99
6% off
Super
$15.39
9% off
VIP
$14.99
12% off
SUSIJUSIOS NAUJIENOS:
Paskutinės naujienos:
Kaip perkelti domeno vardą: teisėtumas, EPP kodai, laikas ir išlaidos
Naujausi naujienos: 2026 nauji gTLD prašymai: 5 ankstyvos tendencijos nuo DI iki anime
Naujausi naujienos: 2026 nauji gTLD prašymai: 5 ankstyvos tendencijos nuo DI iki anime






