2026. gada 6. augustā Google draudu izlūkošanas grupa (GTIG) publicēja pētījumu par UNC6671 un tā saistīto pikšķerēšanas infrastruktūru. Ziņojumā aprakstīta darbība, kas saistīta ar balss pikšķerēšanu, viltotiem pieslēgšanās portāliem, akreditācijas datu zādzību un Aizstāvis vidējā posmā tehnikām, ko izmanto, lai mērķētu uzņēmumu lietotājus un mākoņvides.
Ziņojuma kompromitēšanas indikatoru (IOC) tabulā bija iekļauti 50 domēni, kuru reģistrators bija NICENIC INTERNATIONAL GROUP CO., LIMITED. NiceNIC veica šo 50 domēnu gadījuma pārbaudi, izmantojot pieejamus reģistrācijas ierakstus, klientu kontu informāciju, ļaunprātīgas izmantošanas ziņojumus, pārskata ierakstus, izpildes ierakstus un pašreizējo domēnu statusu.
Šis raksts sniedz reģistratoru puses atradumus no šīs pārbaudes. Tas ir paredzēts, lai papildinātu GTIG publicētos draudu izlūkošanas rezultātus ar informāciju, kas pieejama NiceNIC kā reģistratoram. Tas neaizstāj vai neinterpretē Google analīzi par UNC6671.
Sanāksmes kopsavilkums
2026. gada 18. augustā visi 50 NiceNIC pārskatītie domēni ir atzīmēti kā aizturēti NiceNIC ierakstos. Četrdesmit deviņi no tiem ir atzīmēti ar clientHold, bet viens ir atzīmēts gan ar serverHold gan clientHold.
Pārskatā tika identificēti vairāki modeļi, kas ir nozīmīgi reģistratoru puses ļaunprātīgas izmantošanas kontrolei. Šie 50 reģistrācijas bija saistītas ar sešiem klientu kontiem, 28 domēni koncentrējās vienā kontā, un visas 50 reģistrācijas tika veiktas, izmantojot API darba plūsmas. Šie atradumi atbalsta stingrāku kontu līmeņa un klastera līmeņa analīzi, ja ir apstiprināta ļaunprātīga darbība, kas saistīta ar vairākām saistītām reģistrācijām.
NiceNIC iekļauj šos atradumus savā plašākā pieejā DNS ļaunprātīgas izmantošanas novēršanai un mazināšanai. Papildu publiski pieejama informācija par NiceNIC drošības un ļaunprātīgas izmantošanas resursiem ir pieejama NiceNIC Trust Center.
Ko Google draudu izlūkošanas ziņojums identificēja
GTIG ziņoja, ka UNC6671 turpināja darbību, kas saistīta ar datu zādzību un izspiešanu, vienlaikus darbojoties vairākās izspiešanas markās. Saskaņā ar ziņojumu, spēlētājs izmantoja balss pikšķerēšanu, lai atdarinātu IT palīdzības dienesta darbiniekus un novirzītu darbiniekus uz viltotiem pieslēgšanās portāliem. Šī infrastruktūra bija paredzēta, lai iegūtu akreditācijas datus un daudzfaktoru autentifikācijas tokenus, kā arī lai veicinātu nelikumīgu piekļuvi uzņēmumu mākoņvidēm.
Google publicēja IOC tabulu, lai atbalstītu draudu meklēšanu un izmeklēšanu. Tabulā ir domēna nosaukumi, izveides datumi, reģistratori, vārdu serveri un mērķa nozares. NiceNIC parādās kā reģistrators 50 no šajā tabulā uzskaitītajiem domēniem.
Reģistratora lauks identificē reģistratoru, kas saistīts ar domēna reģistrāciju. GTIG draudu analīze un atribūcija attiecas uz UNC6671 un ziņojumā aprakstīto darbību. NiceNIC pārskats risina atšķirīgu, bet saistītu jautājumu: kādi ir reģistratora puses ieraksti par 50 domēniem, kas saistīti ar NiceNIC IOC tabulā, kādi pasākumi tika fiksēti un kāds ir to pašreizējais statuss.
GTIG arī norādīja, ka identificētie pikšķerēšanas domēni tika pievienoti Google Safe Browsing publikācijas brīdī. Ziņojumā tika minēts, ka ar šo darbību saistītie domēni var tikt aktivizēti un izmantoti dažu minūšu laikā pēc reģistrācijas. Šis īsais aktivizācijas logs ir svarīgs infrastruktūras pakalpojumu sniedzējiem, jo tas ierobežo laiku, kas pieejams, lai identificētu un izmeklētu aizdomīgu darbību pēc reģistrācijas.
Google tālāk skaidroja, ka uzskaitītie domēni ir noderīgi, lai izprastu vēsturiskos nosaukumu un lietošanas modeļus, vienlaikus ātra infrastruktūras maiņa ierobežo efektivitāti, balstoties tikai uz statiskiem domēnu indikatoriem reāllaika aizsardzībai. Šis novērojums ir būtisks arī reģistratora līmenī: nepieciešama reakcija uz atsevišķu ziņoto domēnu, taču saistītā konta darbība un atkārtotas reģistrācijas modeļi var sniegt papildu kontekstu, lai identificētu plašāku ļaunprātīgu izmantošanu.
NiceNIC pārskata darbības joma un metodoloģija
NiceNIC pārskatīja 50 domēnus, kuru reģistrators GTIG IOC tabulā bija norādīts kā tās juridiskā persona. Domēni tika izveidoti no 2026. gada 20. aprīļa līdz 3. augustam.
Katram domēnam NiceNIC salīdzināja GTIG publicēto informāciju ar pieejamiem iekšējiem ierakstiem. Pārskatā tika ņemti vērā:
Šī atšķirība ir svarīga, jo domēns var tikt pārskatīts vai ierobežots caur vienu informācijas avotu un vēlāk parādīties citā ziņojumā. Tāpēc trūkstošie laika zīmogi netika uzskatīti par pierādījumu, ka pārskats vai darbība nenotika, un dažādu gadījumu vēstures laika zīmogus nesavieno vienā atbildes laika aprēķinā.
NiceNIC plašākus pārskata principus un pierādījumu standartus apraksta NiceNIC ļaunprātīgas izmantošanas apstrādes rokasgrāmatā.
Atklājums 1: Visi 50 domēni pašlaik ir aizturēti
Visbūtiskākais atklājums ir attiecībā uz domēnu pašreizējo izpildes statusu.
2026. gada 18. augustā visi 50 pārskatītie domēni ir ar aizturēšanas statusu NiceNIC ierakstos.
Četrdesmit deviņi domēni ir atzīmēti ar clientHold. Viens domēns ir atzīmēts gan ar serverHold, gan clientHold. Tāpēc pārskatā netika atrasts neviens domēns no šiem 50, kas nebūtu aizturēts NiceNIC pašreizējos ierakstos.
Šis atklājums dokumentē pašreizējo statusu. To nevajadzētu interpretēt kā apgalvojumu, ka visi 50 vēsturiskie gadījumi sekoja vienādai gaita vai tika apstrādāti vienā periodā. Atbildes sniegšanas veiktspējas novērtēšana prasa salīdzināmus gadījuma notikumus, kas ir aprakstīti atsevišķi zemāk.
Atklājums 2: Reģistrācijas bija koncentrētas ierobežotā skaitā kontu
Šie 50 domēni bija saistīti ar sešiem NiceNIC klientu kontiem. Divdesmit astoņi domēni bija saistīti ar vienu kontu, bet pārējie 22 bija sadalīti piecos citos kontos.
Šī koncentrācija ir nozīmīga darbības ziņā. Kad vairāki apstiprināti ļaunprātīgi domēni kopīgiem kontiem, reģistrācijas metodēm, nosaukumu raksturojumiem vai citiem atkārtotiem indikatoriem, katra domēna pārskatīšana kā atsevišķs gadījums var nesniegt pilnīgu priekšstatu par darbību.
Tāpēc pārskats atbalsta plašāku izmeklēšanas modeli gadījumos, kad ir apstiprināta ticama ļaunprātīga darbība. Šī modeļa mērķis ir identificēt nozīmīgas saiknes starp reģistrācijām un noteikt, vai papildu domēni vai konta darbība prasa pārskatīšanu.
Atklājums 3: Visi 50 reģistrācijas
Visi 50 domēni pārskatītajos datos tika reģistrēti, izmantojot API darba plūsmas.
API reģistrācija ir standarta un likumīga metode, ko izmanto izplatītāji, hostinga uzņēmumi, domēnu portfeļu operatori un citi klienti, kam nepieciešama automatizēta apgāde. API lietošana pati par sevi nav ļaunprātīgas darbības pierādījums.
Tomēr pārskatītie gadījumi parāda, kāpēc automatizētai reģistrācijai jāizvērtē kopā ar citiem riska indikatoriem. Kad apstiprināta ļaunprātīga darbība ir kombinēta ar koncentrētu konta aktivitāti, atkārtotiem nosaukumu modeļiem, saistītu infrastruktūru vai atkārtotiem reģistrācijas modeļiem, konta līmeņa analīze var atklāt saistības, kas nav redzamas no viena domēna ziņojuma.
Tāpēc atbilstošais kontroles mērķis nav ierobežot likumīgu automatizāciju, bet uzlabot spēju identificēt nenormālas struktūras, kad sakrīt vairāki ticami indikatoru signāli.
Ziņojuma, pārskata un darbības laika grafika interpretācija
NiceNIC pārskatīja arī pieejamos Ziņojuma, Pārskata un Darbības laika zīmogus, kas saistīti ar 50 domēniem.
Pašreizējie dati neatbalsta vienu uzticamu vidējā atbildes laika aprēķinu visiem 50 gadījumiem.
Četrdesmit trīs domēni satur attiecīgu ziņojuma laika zīmogu pārskatītajos datos, bet septiņiem tāda nav. Dažos ierakstos darbības laika zīmogs ir pirms ziņojuma notikuma, kas ir pašreiz saistīts ar domēnu.
Šīs atšķirības norāda, ka ieraksti neattēlo vienotu secību, kur katrs gadījums sākas ar to pašu ziņojuma veidu. Piemēram, domēns var būt jau pārskatīts vai ierobežots pirms vēlāk saņemta vai gadījumam piesaistīta ziņojuma.
Izmantojot pašreizējos datus, lai aprēķinātu vidējo laiku no Ziņojuma līdz Darbībai, tiktu apvienotas dažādas gadījuma vēstures un tas varētu radīt neprecīzu reģistratora reakcionēšanas veiktspējas priekšstatu.
Tādēļ NiceNIC neizmanto šos 50 domēnus, lai vispārināti apgalvotu par vidējo reakcijas laiku.
Kāpēc augsta riska DNS ļaunprātīgas izmantošanas gadījumā nepieciešama atsevišķa mērīšana
GTIG ziņojums ilustrē, cik ātri pikšķerēšanas infrastruktūra var kļūt operatīva. Kad domēns var pāriet no reģistrācijas līdz aktīvai izmantošanai īsa laika periodā, augsta riska DNS ļaunprātīgas izmantošanas novērtējumu nevar efektīvi veikt, izmantojot to pašu mērījumu modeli kā vispārīgām atbalsta pieprasījumiem vai zemāka riska ļaunprātīgas izmantošanas sūdzībām.
Tāpēc NiceNIC virzās uz skaidrāku notikumu bāzētu ietvaru augsta riska gadījumiem, piemēram, pikšķerēšanai, vīrusiem un botnet darbībai:
Plašāka informācija par darbību veidiem, kas tiek uzskatītas par DNS ļaunprātīgu izmantošanu, un atšķirību starp DNS ļaunprātīgu izmantošanu un citām satura saistītām sūdzībām ir pieejama NiceNIC DNS ļaunprātīgas izmantošanas vadlīnijās.
Pāreja no atsevišķiem domēniem uz saistītu darbību
Otra nozīmīga atziņa attiecas uz atšķirību starp domēnu līmeņa reakciju un kampaņu līmeņa konstatēšanu.
GTIG analīze atklāja atkārtotus nosaukumu modeļus, koplietojamas pikšķerēšanas veidnes un pārklājošu infrastruktūru starp ar UNC6671 saistītajiem domēniem. NiceNIC iekšējais pārskats identificēja līdzīgu reģistratora puses modeli: 50 reģistrācijas bija koncentrētas sešos klientu kontos, vairāk nekā puse bija saistīta ar vienu kontu, un visām bija izpildītas, izmantojot API darba plūsmas.
Šie novērojumi nenozīmē, ka kontu koncentrēšana vai API izmantošana būtu jāuztver kā ļaunprātīgas izmantošanas pierādījums. Viņi rāda, ka, kad ticama ļaunprātīga darbība ir apstiprināta, saistītās reģistrācijas var nodrošināt noderīgu kontekstu, lai noteiktu, vai incidents ir izolēts vai plašāka modeļa daļa.
Nākotnes pārskatīšanas procesi tāpēc vairāk koncentrēsies uz attiecībām starp apstiprinātiem ļaunprātīgiem domēniem, saistītiem kontiem, atkārtotu reģistrācijas uzvedību un citiem nozīmīgiem indikatoriem. Šī pieeja ir domāta, lai papildinātu individuālo domēnu izmeklēšanu, nevis aizstātu izpildei nepieciešamos pierādījumus.
Pārskatā identificētie kontroles uzlabojumi
Pārskats ir identificējis piecas jomas, kur NiceNIC stiprina savu reģistratoru puses ļaunprātīgas izmantošanas kontroli.
1. Atsevišķa apstrāde aktīvai DNS ļaunprātīgai izmantošanai
Pikšķerēšanas, vīrusu, botnetu un līdzīgu augsta riska gadījumu pārskatīšanai jāseko īpašam ceļam, nevis jāaplūko kopā ar vispārējām sūdzībām par ļaunprātīgu izmantošanu.
2. Standartizēta gadījuma hronoloģija
Ziņojuma saņemšana, sākotnējā novērtēšana un mazināšana jāreģistrē kā atsevišķi notikumi ar konsekventām definīcijām. Tas uzlabos iekšējo analīzi un atvieglos turpmāko atbildes metriku interpretāciju.
3. Konta līmeņa un klastera līmeņa pārskats
Kad ir apstiprināta ticama ļaunprātīga darbība, saistītās reģistrācijas jāizvērtē nozīmīgu savstarpējo saistību dēļ, piemēram, kopīgiem kontiem, atkārtotiem nosaukumu modeļiem, reģistrācijas uzvedību un citiem indikatoriem.
4. Riska analīze automatizētai reģistrācijai
Automatizētā reģistrācija jānodrošina likumīgiem klientiem, vienlaikus piemērojot papildu riska analīzi, ja API darbība ir apvienota ar apstiprinātu ļaunprātīgu darbību vai citiem ticamiem indikatoriem.
5. Strukturēta pārbaudāmu ļaunprātīgas izmantošanas pierādījumu izmantošana
Konkrēti domēni, precīzi URL, ekrānuzņēmumi, laika zīmogi, e-pasta galvenes un citi pārbaudāmi pierādījumi nodrošina stingrāku pamatu savlaicīgai izmeklēšanai nekā nepamatotas vai nepilnīgas apsūdzības.
Drošības pētnieki un citi ziņotāji var iesniegt pierādījumus, izmantojot NiceNIC oficiālo domēna ļaunprātīgas izmantošanas ziņošanas kanālu. NiceNIC arī sniedz norādījumus par to, kā iesniegt rīcībspējīgu ļaunprātīgas izmantošanas ziņojumu.
Kā NiceNIC pārskats attiecas uz GTIG atklājumiem
GTIG ziņojums un NiceNIC pārskats attiecas uz dažādām tā paša incidenta daļām.
GTIG dokumentēja draudu aktiera darbību, pikšķerēšanas infrastruktūru, nosaukumu modeļus, tehniskos indikatorus un novēroto mērķēšanu. NiceNIC pārskats apskata reģistratora puses ierakstus, kas saistīti ar 50 domēniem, kuru reģistrators IOC tabulā bija NiceNIC.
Šos divus skatījumus nevajadzētu uztvert kā konkurējošus. Draudu izlūkošanas organizācijām, reģistratoriem, reģistriem, hostinga sniedzējiem un citiem infrastruktūras operatoriem bieži ir pieejama atšķirīga informācija par to pašu incidentu.
Tāpēc reģistratora puses pārskata vērtība nav apstrīdēt domēnu klātbūtni GTIG ziņojumā. Tā vērtība ir dokumentēt to, kas var tikt konstatēts no NiceNIC iekšējiem ierakstiem, tostarp pašreizējo izpildes statusu, kontu koncentrāciju, reģistrācijas metodi, pieejamos gadījuma laika zīmogus un operatīvās izmaiņas, ko atbalsta šie atradumi.
Šī atšķirība ir svarīga arī NiceNIC klientiem. Jēgpilna reģistratora ļaunprātīgas izmantošanas apstrādes novērtēšana būtu jābalsta uz pārbaudāmiem gadījuma rezultātiem un kontroles mehānismiem, lai identificētu saistītās aktivitātes, nevis tikai uz vispārīgiem drošības apgalvojumiem vai reģistratora vārda klātbūtni IOC tabulā.
Pašreizējais statuss un turpmāka pārskatīšana
2026. gada 18. augustā visi 50 šajā pārskatā iekļautie domēni ir ar aizturēšanas statusu NiceNIC ierakstos.
Pārskats arī identificēja ierobežojumus vēsturiskajos laika zīmogu datos. Tādēļ NiceNIC izvairīsies no vienkāršotas vidējā atbildes laika aprēķināšanas, ja pamatā esošie gadījuma ieraksti nav tieši salīdzināmi.
Nākotnē DNS ļaunprātīgas izmantošanas ziņojumos tiks lielāka uzmanība pievērsta skaidri definētu notikumu laika zīmogu izmantošanai, augsta riska DNS ļaunprātīgas izmantošanas atsevišķai mēŗīšanai, konta līmeņa izmeklēšanai un dokumentētām mazināšanas sekām.
Mērķis ir padarīt nākotnes pārskatus vieglāk pārbaudāmus, vieglāk salīdzināmus starp gadījumiem un noderīgākus klientiem, drošības pētniekiem un citām pusēm, kas vērtē reģistratora puses ļaunprātīgas izmantošanas kontroli.
NiceNIC turpinās izmantot ārējos draudu izlūkošanas datus, rīcībspējīgus ļaunprātīgas izmantošanas ziņojumus un iekšējos kontu datus kā papildus avotus, pārskatot aizdomīgas ļaunprātīgas izmantošanas gadījumus. NiceNIC Trust Center turpinās nodrošināt piekļuvi attiecīgajiem drošības, ļaunprātīgas izmantošanas apstrādes un pārredzamības resursiem.
Jautājumi par NiceNIC UNC6671 pārskatu
1. Kāpēc NiceNIC parādās Google Threat Intelligence UNC6671 ziņojumā?
GTIG IOC tabulā uzskaitīts reģistrators, kas saistīts ar katru publicēto domēna indikatoru. Piecdesmit domēni tabulā norāda NICENIC INTERNATIONAL GROUP CO., LIMITED kā reģistratoru. GTIG ziņojums analizē UNC6671 un saistīto draudu darbību, bet NiceNIC pārskats apskata reģistratora puses ierakstus, kas saistīti ar šiem 50 domēniem.
2. Kāds ir šo 50 domēnu pašreizējais statuss?
2026. gada 18. augustā visi 50 domēni NiceNIC pārskatā ir ar aizturēšanas statusu. Četrdesmit deviņi ir atzīmēti ar clientHold, bet viens ir atzīmēts gan ar serverHold, gan clientHold.
3. Cik ātri NiceNIC reaģēja?
Pārskatītie dati neatbalsta vienu uzticamu vidējā atbildes laika rādītāju visiem 50 domēniem. Četrdesmit trīs domēniem ir attiecīgs ziņojuma laika zīmogs, bet septiņiem nav. Daži ieraksti satur arī darbības laika zīmogu, kas datēts pirms ziņojuma notikuma, kas pašreiz ir saistīts ar gadījumu. Tāpēc NiceNIC uzskata, ka standartizēti Ziņojuma, Sākotnējās novērtēšanas un Mazināšanas laika zīmogi ir saprātīgāka bāze nākotnes mērījumiem.
4. Kā ziņot par aizdomām par ļaunprātīgu izmantošanu, kas saistīta ar NiceNIC domēnu?
Ziņojumus var iesniegt, izmantojot NiceNIC ļaunprātīgas izmantošanas ziņošanas lapu. Norādot skarto domēnu vai URL, skaidru aizdomu aprakstu un pārbaudāmus atbalsta pierādījumus, tiek palīdzēts pārskata procesam koncentrēties uz konkrētu, rīcībspējīgu informāciju.
Avoti un pārskata pamats
Ārējais draudu izlūkošanas avots: Google Threat Intelligence Group, "UNC6671 Rebrands: Multi-Brand Vishing Extortion Targets Financial Services and Enterprise Cloud Environments," publicēts 2026. gada 6. augustā.
NiceNIC pārskata pamats: Iekšējie reģistratora ieraksti par 50 domēniem, kuru reģistrators GTIG IOC tabulā ir NICENIC INTERNATIONAL GROUP CO., LIMITED, tostarp reģistrācijas informācija, klientu kontu saistība, reģistrācijas metode, pieejamie Ziņojuma un Pārskata ieraksti, izpildes ieraksti un pašreizējais domēna statuss.
Statusa datums: 2026. gada 18. augusts.
Pašreizējā statusa informācija atspoguļo NiceNIC iekšējos ierakstus pārskata datumā. Domēna statuss un izpildes nosacījumi var mainīties, ja tiek saņemti papildu pierādījumi, labojumu informācija, reģistra darbība vai citi nozīmīgi gadījuma notikumi.
Ziņojuma kompromitēšanas indikatoru (IOC) tabulā bija iekļauti 50 domēni, kuru reģistrators bija NICENIC INTERNATIONAL GROUP CO., LIMITED. NiceNIC veica šo 50 domēnu gadījuma pārbaudi, izmantojot pieejamus reģistrācijas ierakstus, klientu kontu informāciju, ļaunprātīgas izmantošanas ziņojumus, pārskata ierakstus, izpildes ierakstus un pašreizējo domēnu statusu.
Šis raksts sniedz reģistratoru puses atradumus no šīs pārbaudes. Tas ir paredzēts, lai papildinātu GTIG publicētos draudu izlūkošanas rezultātus ar informāciju, kas pieejama NiceNIC kā reģistratoram. Tas neaizstāj vai neinterpretē Google analīzi par UNC6671.
Sanāksmes kopsavilkums
2026. gada 18. augustā visi 50 NiceNIC pārskatītie domēni ir atzīmēti kā aizturēti NiceNIC ierakstos. Četrdesmit deviņi no tiem ir atzīmēti ar clientHold, bet viens ir atzīmēts gan ar serverHold gan clientHold.
Pārskatā tika identificēti vairāki modeļi, kas ir nozīmīgi reģistratoru puses ļaunprātīgas izmantošanas kontrolei. Šie 50 reģistrācijas bija saistītas ar sešiem klientu kontiem, 28 domēni koncentrējās vienā kontā, un visas 50 reģistrācijas tika veiktas, izmantojot API darba plūsmas. Šie atradumi atbalsta stingrāku kontu līmeņa un klastera līmeņa analīzi, ja ir apstiprināta ļaunprātīga darbība, kas saistīta ar vairākām saistītām reģistrācijām.
NiceNIC iekļauj šos atradumus savā plašākā pieejā DNS ļaunprātīgas izmantošanas novēršanai un mazināšanai. Papildu publiski pieejama informācija par NiceNIC drošības un ļaunprātīgas izmantošanas resursiem ir pieejama NiceNIC Trust Center.
| Pārskata mērs | Rezultāts |
|---|---|
| Pārskatītie domēni | 50 |
| Domēni ar pašreizējo aizturēšanas statusu | 50 |
| Domēni ar clientHold | 49 |
| Domēni ar gan serverHold, gan clientHold | 1 |
| Klientu konti, kas saistīti ar reģistrācijām | 6 |
| Domēni, kas saistīti ar lielāko vienu kontu | 28 |
| Domēni, kas reģistrēti caur API darba plūsmām | 50 |
| Domēni ar attiecīgu ziņojuma laika zīmogu pārskatītajos datos | 43 |
GTIG ziņoja, ka UNC6671 turpināja darbību, kas saistīta ar datu zādzību un izspiešanu, vienlaikus darbojoties vairākās izspiešanas markās. Saskaņā ar ziņojumu, spēlētājs izmantoja balss pikšķerēšanu, lai atdarinātu IT palīdzības dienesta darbiniekus un novirzītu darbiniekus uz viltotiem pieslēgšanās portāliem. Šī infrastruktūra bija paredzēta, lai iegūtu akreditācijas datus un daudzfaktoru autentifikācijas tokenus, kā arī lai veicinātu nelikumīgu piekļuvi uzņēmumu mākoņvidēm.
Google publicēja IOC tabulu, lai atbalstītu draudu meklēšanu un izmeklēšanu. Tabulā ir domēna nosaukumi, izveides datumi, reģistratori, vārdu serveri un mērķa nozares. NiceNIC parādās kā reģistrators 50 no šajā tabulā uzskaitītajiem domēniem.
Reģistratora lauks identificē reģistratoru, kas saistīts ar domēna reģistrāciju. GTIG draudu analīze un atribūcija attiecas uz UNC6671 un ziņojumā aprakstīto darbību. NiceNIC pārskats risina atšķirīgu, bet saistītu jautājumu: kādi ir reģistratora puses ieraksti par 50 domēniem, kas saistīti ar NiceNIC IOC tabulā, kādi pasākumi tika fiksēti un kāds ir to pašreizējais statuss.
GTIG arī norādīja, ka identificētie pikšķerēšanas domēni tika pievienoti Google Safe Browsing publikācijas brīdī. Ziņojumā tika minēts, ka ar šo darbību saistītie domēni var tikt aktivizēti un izmantoti dažu minūšu laikā pēc reģistrācijas. Šis īsais aktivizācijas logs ir svarīgs infrastruktūras pakalpojumu sniedzējiem, jo tas ierobežo laiku, kas pieejams, lai identificētu un izmeklētu aizdomīgu darbību pēc reģistrācijas.
Google tālāk skaidroja, ka uzskaitītie domēni ir noderīgi, lai izprastu vēsturiskos nosaukumu un lietošanas modeļus, vienlaikus ātra infrastruktūras maiņa ierobežo efektivitāti, balstoties tikai uz statiskiem domēnu indikatoriem reāllaika aizsardzībai. Šis novērojums ir būtisks arī reģistratora līmenī: nepieciešama reakcija uz atsevišķu ziņoto domēnu, taču saistītā konta darbība un atkārtotas reģistrācijas modeļi var sniegt papildu kontekstu, lai identificētu plašāku ļaunprātīgu izmantošanu.
NiceNIC pārskata darbības joma un metodoloģija
NiceNIC pārskatīja 50 domēnus, kuru reģistrators GTIG IOC tabulā bija norādīts kā tās juridiskā persona. Domēni tika izveidoti no 2026. gada 20. aprīļa līdz 3. augustam.
Katram domēnam NiceNIC salīdzināja GTIG publicēto informāciju ar pieejamiem iekšējiem ierakstiem. Pārskatā tika ņemti vērā:
- domēna izveides datums;
- vārdu serveris vai saistītā infrastruktūra;
- saistītais NiceNIC klienta konts;
- reģistrācijas metode;
- pieejams ļaunprātīgas izmantošanas ziņojuma laika zīmogs;
- pieejams pārskata laika zīmogs;
- ierakstīts darbības laika zīmogs; un
- pašreizējais domēna statuss.
Šī atšķirība ir svarīga, jo domēns var tikt pārskatīts vai ierobežots caur vienu informācijas avotu un vēlāk parādīties citā ziņojumā. Tāpēc trūkstošie laika zīmogi netika uzskatīti par pierādījumu, ka pārskats vai darbība nenotika, un dažādu gadījumu vēstures laika zīmogus nesavieno vienā atbildes laika aprēķinā.
NiceNIC plašākus pārskata principus un pierādījumu standartus apraksta NiceNIC ļaunprātīgas izmantošanas apstrādes rokasgrāmatā.
Atklājums 1: Visi 50 domēni pašlaik ir aizturēti
Visbūtiskākais atklājums ir attiecībā uz domēnu pašreizējo izpildes statusu.
2026. gada 18. augustā visi 50 pārskatītie domēni ir ar aizturēšanas statusu NiceNIC ierakstos.
Četrdesmit deviņi domēni ir atzīmēti ar clientHold. Viens domēns ir atzīmēts gan ar serverHold, gan clientHold. Tāpēc pārskatā netika atrasts neviens domēns no šiem 50, kas nebūtu aizturēts NiceNIC pašreizējos ierakstos.
Šis atklājums dokumentē pašreizējo statusu. To nevajadzētu interpretēt kā apgalvojumu, ka visi 50 vēsturiskie gadījumi sekoja vienādai gaita vai tika apstrādāti vienā periodā. Atbildes sniegšanas veiktspējas novērtēšana prasa salīdzināmus gadījuma notikumus, kas ir aprakstīti atsevišķi zemāk.
Atklājums 2: Reģistrācijas bija koncentrētas ierobežotā skaitā kontu
Šie 50 domēni bija saistīti ar sešiem NiceNIC klientu kontiem. Divdesmit astoņi domēni bija saistīti ar vienu kontu, bet pārējie 22 bija sadalīti piecos citos kontos.
Šī koncentrācija ir nozīmīga darbības ziņā. Kad vairāki apstiprināti ļaunprātīgi domēni kopīgiem kontiem, reģistrācijas metodēm, nosaukumu raksturojumiem vai citiem atkārtotiem indikatoriem, katra domēna pārskatīšana kā atsevišķs gadījums var nesniegt pilnīgu priekšstatu par darbību.
Tāpēc pārskats atbalsta plašāku izmeklēšanas modeli gadījumos, kad ir apstiprināta ticama ļaunprātīga darbība. Šī modeļa mērķis ir identificēt nozīmīgas saiknes starp reģistrācijām un noteikt, vai papildu domēni vai konta darbība prasa pārskatīšanu.
Atklājums 3: Visi 50 reģistrācijas
Visi 50 domēni pārskatītajos datos tika reģistrēti, izmantojot API darba plūsmas.
API reģistrācija ir standarta un likumīga metode, ko izmanto izplatītāji, hostinga uzņēmumi, domēnu portfeļu operatori un citi klienti, kam nepieciešama automatizēta apgāde. API lietošana pati par sevi nav ļaunprātīgas darbības pierādījums.
Tomēr pārskatītie gadījumi parāda, kāpēc automatizētai reģistrācijai jāizvērtē kopā ar citiem riska indikatoriem. Kad apstiprināta ļaunprātīga darbība ir kombinēta ar koncentrētu konta aktivitāti, atkārtotiem nosaukumu modeļiem, saistītu infrastruktūru vai atkārtotiem reģistrācijas modeļiem, konta līmeņa analīze var atklāt saistības, kas nav redzamas no viena domēna ziņojuma.
Tāpēc atbilstošais kontroles mērķis nav ierobežot likumīgu automatizāciju, bet uzlabot spēju identificēt nenormālas struktūras, kad sakrīt vairāki ticami indikatoru signāli.
Ziņojuma, pārskata un darbības laika grafika interpretācija
NiceNIC pārskatīja arī pieejamos Ziņojuma, Pārskata un Darbības laika zīmogus, kas saistīti ar 50 domēniem.
Pašreizējie dati neatbalsta vienu uzticamu vidējā atbildes laika aprēķinu visiem 50 gadījumiem.
Četrdesmit trīs domēni satur attiecīgu ziņojuma laika zīmogu pārskatītajos datos, bet septiņiem tāda nav. Dažos ierakstos darbības laika zīmogs ir pirms ziņojuma notikuma, kas ir pašreiz saistīts ar domēnu.
Šīs atšķirības norāda, ka ieraksti neattēlo vienotu secību, kur katrs gadījums sākas ar to pašu ziņojuma veidu. Piemēram, domēns var būt jau pārskatīts vai ierobežots pirms vēlāk saņemta vai gadījumam piesaistīta ziņojuma.
Izmantojot pašreizējos datus, lai aprēķinātu vidējo laiku no Ziņojuma līdz Darbībai, tiktu apvienotas dažādas gadījuma vēstures un tas varētu radīt neprecīzu reģistratora reakcionēšanas veiktspējas priekšstatu.
Tādēļ NiceNIC neizmanto šos 50 domēnus, lai vispārināti apgalvotu par vidējo reakcijas laiku.
Kāpēc augsta riska DNS ļaunprātīgas izmantošanas gadījumā nepieciešama atsevišķa mērīšana
GTIG ziņojums ilustrē, cik ātri pikšķerēšanas infrastruktūra var kļūt operatīva. Kad domēns var pāriet no reģistrācijas līdz aktīvai izmantošanai īsa laika periodā, augsta riska DNS ļaunprātīgas izmantošanas novērtējumu nevar efektīvi veikt, izmantojot to pašu mērījumu modeli kā vispārīgām atbalsta pieprasījumiem vai zemāka riska ļaunprātīgas izmantošanas sūdzībām.
Tāpēc NiceNIC virzās uz skaidrāku notikumu bāzētu ietvaru augsta riska gadījumiem, piemēram, pikšķerēšanai, vīrusiem un botnet darbībai:
- Ziņojuma saņemšana: laiks, kad rīcībspējīga informācija nonāk ļaunprātīgas izmantošanas pārskatīšanas procesā;
- Sākotnējā novērtēšana: laiks, kad tiek novērtēts ziņotais domēns, URL un atbalstošie pierādījumi;
- Mazinoša vai izpildes darbība: laiks, kad tiek piemērota atbilstoša reģistratora līmeņa darbība, ja pieejamie pierādījumi pamatoti atbalsta izpildi.
Plašāka informācija par darbību veidiem, kas tiek uzskatītas par DNS ļaunprātīgu izmantošanu, un atšķirību starp DNS ļaunprātīgu izmantošanu un citām satura saistītām sūdzībām ir pieejama NiceNIC DNS ļaunprātīgas izmantošanas vadlīnijās.
Pāreja no atsevišķiem domēniem uz saistītu darbību
Otra nozīmīga atziņa attiecas uz atšķirību starp domēnu līmeņa reakciju un kampaņu līmeņa konstatēšanu.
GTIG analīze atklāja atkārtotus nosaukumu modeļus, koplietojamas pikšķerēšanas veidnes un pārklājošu infrastruktūru starp ar UNC6671 saistītajiem domēniem. NiceNIC iekšējais pārskats identificēja līdzīgu reģistratora puses modeli: 50 reģistrācijas bija koncentrētas sešos klientu kontos, vairāk nekā puse bija saistīta ar vienu kontu, un visām bija izpildītas, izmantojot API darba plūsmas.
Šie novērojumi nenozīmē, ka kontu koncentrēšana vai API izmantošana būtu jāuztver kā ļaunprātīgas izmantošanas pierādījums. Viņi rāda, ka, kad ticama ļaunprātīga darbība ir apstiprināta, saistītās reģistrācijas var nodrošināt noderīgu kontekstu, lai noteiktu, vai incidents ir izolēts vai plašāka modeļa daļa.
Nākotnes pārskatīšanas procesi tāpēc vairāk koncentrēsies uz attiecībām starp apstiprinātiem ļaunprātīgiem domēniem, saistītiem kontiem, atkārtotu reģistrācijas uzvedību un citiem nozīmīgiem indikatoriem. Šī pieeja ir domāta, lai papildinātu individuālo domēnu izmeklēšanu, nevis aizstātu izpildei nepieciešamos pierādījumus.
Pārskatā identificētie kontroles uzlabojumi
Pārskats ir identificējis piecas jomas, kur NiceNIC stiprina savu reģistratoru puses ļaunprātīgas izmantošanas kontroli.
1. Atsevišķa apstrāde aktīvai DNS ļaunprātīgai izmantošanai
Pikšķerēšanas, vīrusu, botnetu un līdzīgu augsta riska gadījumu pārskatīšanai jāseko īpašam ceļam, nevis jāaplūko kopā ar vispārējām sūdzībām par ļaunprātīgu izmantošanu.
2. Standartizēta gadījuma hronoloģija
Ziņojuma saņemšana, sākotnējā novērtēšana un mazināšana jāreģistrē kā atsevišķi notikumi ar konsekventām definīcijām. Tas uzlabos iekšējo analīzi un atvieglos turpmāko atbildes metriku interpretāciju.
3. Konta līmeņa un klastera līmeņa pārskats
Kad ir apstiprināta ticama ļaunprātīga darbība, saistītās reģistrācijas jāizvērtē nozīmīgu savstarpējo saistību dēļ, piemēram, kopīgiem kontiem, atkārtotiem nosaukumu modeļiem, reģistrācijas uzvedību un citiem indikatoriem.
4. Riska analīze automatizētai reģistrācijai
Automatizētā reģistrācija jānodrošina likumīgiem klientiem, vienlaikus piemērojot papildu riska analīzi, ja API darbība ir apvienota ar apstiprinātu ļaunprātīgu darbību vai citiem ticamiem indikatoriem.
5. Strukturēta pārbaudāmu ļaunprātīgas izmantošanas pierādījumu izmantošana
Konkrēti domēni, precīzi URL, ekrānuzņēmumi, laika zīmogi, e-pasta galvenes un citi pārbaudāmi pierādījumi nodrošina stingrāku pamatu savlaicīgai izmeklēšanai nekā nepamatotas vai nepilnīgas apsūdzības.
Drošības pētnieki un citi ziņotāji var iesniegt pierādījumus, izmantojot NiceNIC oficiālo domēna ļaunprātīgas izmantošanas ziņošanas kanālu. NiceNIC arī sniedz norādījumus par to, kā iesniegt rīcībspējīgu ļaunprātīgas izmantošanas ziņojumu.
Kā NiceNIC pārskats attiecas uz GTIG atklājumiem
GTIG ziņojums un NiceNIC pārskats attiecas uz dažādām tā paša incidenta daļām.
GTIG dokumentēja draudu aktiera darbību, pikšķerēšanas infrastruktūru, nosaukumu modeļus, tehniskos indikatorus un novēroto mērķēšanu. NiceNIC pārskats apskata reģistratora puses ierakstus, kas saistīti ar 50 domēniem, kuru reģistrators IOC tabulā bija NiceNIC.
Šos divus skatījumus nevajadzētu uztvert kā konkurējošus. Draudu izlūkošanas organizācijām, reģistratoriem, reģistriem, hostinga sniedzējiem un citiem infrastruktūras operatoriem bieži ir pieejama atšķirīga informācija par to pašu incidentu.
Tāpēc reģistratora puses pārskata vērtība nav apstrīdēt domēnu klātbūtni GTIG ziņojumā. Tā vērtība ir dokumentēt to, kas var tikt konstatēts no NiceNIC iekšējiem ierakstiem, tostarp pašreizējo izpildes statusu, kontu koncentrāciju, reģistrācijas metodi, pieejamos gadījuma laika zīmogus un operatīvās izmaiņas, ko atbalsta šie atradumi.
Šī atšķirība ir svarīga arī NiceNIC klientiem. Jēgpilna reģistratora ļaunprātīgas izmantošanas apstrādes novērtēšana būtu jābalsta uz pārbaudāmiem gadījuma rezultātiem un kontroles mehānismiem, lai identificētu saistītās aktivitātes, nevis tikai uz vispārīgiem drošības apgalvojumiem vai reģistratora vārda klātbūtni IOC tabulā.
Pašreizējais statuss un turpmāka pārskatīšana
2026. gada 18. augustā visi 50 šajā pārskatā iekļautie domēni ir ar aizturēšanas statusu NiceNIC ierakstos.
Pārskats arī identificēja ierobežojumus vēsturiskajos laika zīmogu datos. Tādēļ NiceNIC izvairīsies no vienkāršotas vidējā atbildes laika aprēķināšanas, ja pamatā esošie gadījuma ieraksti nav tieši salīdzināmi.
Nākotnē DNS ļaunprātīgas izmantošanas ziņojumos tiks lielāka uzmanība pievērsta skaidri definētu notikumu laika zīmogu izmantošanai, augsta riska DNS ļaunprātīgas izmantošanas atsevišķai mēŗīšanai, konta līmeņa izmeklēšanai un dokumentētām mazināšanas sekām.
Mērķis ir padarīt nākotnes pārskatus vieglāk pārbaudāmus, vieglāk salīdzināmus starp gadījumiem un noderīgākus klientiem, drošības pētniekiem un citām pusēm, kas vērtē reģistratora puses ļaunprātīgas izmantošanas kontroli.
NiceNIC turpinās izmantot ārējos draudu izlūkošanas datus, rīcībspējīgus ļaunprātīgas izmantošanas ziņojumus un iekšējos kontu datus kā papildus avotus, pārskatot aizdomīgas ļaunprātīgas izmantošanas gadījumus. NiceNIC Trust Center turpinās nodrošināt piekļuvi attiecīgajiem drošības, ļaunprātīgas izmantošanas apstrādes un pārredzamības resursiem.
Jautājumi par NiceNIC UNC6671 pārskatu
1. Kāpēc NiceNIC parādās Google Threat Intelligence UNC6671 ziņojumā?
GTIG IOC tabulā uzskaitīts reģistrators, kas saistīts ar katru publicēto domēna indikatoru. Piecdesmit domēni tabulā norāda NICENIC INTERNATIONAL GROUP CO., LIMITED kā reģistratoru. GTIG ziņojums analizē UNC6671 un saistīto draudu darbību, bet NiceNIC pārskats apskata reģistratora puses ierakstus, kas saistīti ar šiem 50 domēniem.
2. Kāds ir šo 50 domēnu pašreizējais statuss?
2026. gada 18. augustā visi 50 domēni NiceNIC pārskatā ir ar aizturēšanas statusu. Četrdesmit deviņi ir atzīmēti ar clientHold, bet viens ir atzīmēts gan ar serverHold, gan clientHold.
3. Cik ātri NiceNIC reaģēja?
Pārskatītie dati neatbalsta vienu uzticamu vidējā atbildes laika rādītāju visiem 50 domēniem. Četrdesmit trīs domēniem ir attiecīgs ziņojuma laika zīmogs, bet septiņiem nav. Daži ieraksti satur arī darbības laika zīmogu, kas datēts pirms ziņojuma notikuma, kas pašreiz ir saistīts ar gadījumu. Tāpēc NiceNIC uzskata, ka standartizēti Ziņojuma, Sākotnējās novērtēšanas un Mazināšanas laika zīmogi ir saprātīgāka bāze nākotnes mērījumiem.
4. Kā ziņot par aizdomām par ļaunprātīgu izmantošanu, kas saistīta ar NiceNIC domēnu?
Ziņojumus var iesniegt, izmantojot NiceNIC ļaunprātīgas izmantošanas ziņošanas lapu. Norādot skarto domēnu vai URL, skaidru aizdomu aprakstu un pārbaudāmus atbalsta pierādījumus, tiek palīdzēts pārskata procesam koncentrēties uz konkrētu, rīcībspējīgu informāciju.
Avoti un pārskata pamats
Ārējais draudu izlūkošanas avots: Google Threat Intelligence Group, "UNC6671 Rebrands: Multi-Brand Vishing Extortion Targets Financial Services and Enterprise Cloud Environments," publicēts 2026. gada 6. augustā.
NiceNIC pārskata pamats: Iekšējie reģistratora ieraksti par 50 domēniem, kuru reģistrators GTIG IOC tabulā ir NICENIC INTERNATIONAL GROUP CO., LIMITED, tostarp reģistrācijas informācija, klientu kontu saistība, reģistrācijas metode, pieejamie Ziņojuma un Pārskata ieraksti, izpildes ieraksti un pašreizējais domēna statuss.
Statusa datums: 2026. gada 18. augusts.
Pašreizējā statusa informācija atspoguļo NiceNIC iekšējos ierakstus pārskata datumā. Domēna statuss un izpildes nosacījumi var mainīties, ja tiek saņemti papildu pierādījumi, labojumu informācija, reģistra darbība vai citi nozīmīgi gadījuma notikumi.
ICANN akreditēts reģistrators kopš 2006. gada
Nopērciet un reģistrējiet savu .PA domēnu jau šodien
Pārbaudiet .PA domēna pieejamību, reģistrējiet jaunu .PA domēnu, meklējiet vairākus vārdus vienlaikus vai pārsūtiet savus esošos .PA domēnus uz NiceNIC. Izveidots uzņēmumiem, domēnu investoriem, aģentūrām, hostinga pakalpojumu sniedzējiem un izplatītājiem.
Tirgus
$599.09 $399.39
pirmais gads
Pamata
$387.39
3% off
Super
$383.39
4% off
VIP
$379.39
5% off
SAISTĪTĀS ZIŅAS:
Pēdējās ziņas:
Kā pārsūtīt domēna vārdu: nosacījumi, EPP kodi, laiks un izmaksas
Nākamās ziņas: 2026 Jaunie gTLD pieteikumi: 5 agrīnas tendences no AI līdz Anime
Nākamās ziņas: 2026 Jaunie gTLD pieteikumi: 5 agrīnas tendences no AI līdz Anime






