NiceNIC Beveiligingsreview van 50 Domeinen in Google UNC6671 Rapport

Bekeken:117 Tijd:2026-08-18 13:48:55 Auteur: windy Contact suppoft email
Op 6 augustus 2026 publiceerde de Google Threat Intelligence Group (GTIG) onderzoek naar UNC6671 en de bijbehorende phishing-infrastructuur. Het rapport beschrijft activiteiten met betrekking tot voice phishing, nagemaakte inlogportalen, diefstal van inloggegevens en Adversary-in-the-Middle-technieken die worden gebruikt om bedrijfsgebruikers en cloudomgevingen te targeten.
De Indicators of Compromise (IOC)-tabel in het rapport bevatte 50 domeinen waarvoor NICENIC INTERNATIONAL GROUP CO., LIMITED als registrar werd vermeld. NiceNIC voerde een casusgerichte beoordeling uit van deze 50 domeinen aan de hand van beschikbare registratierecords, klantaccountinformatie, misbruikmeldingen, beoordelingsverslagen, handhavingsgegevens en de huidige domeinstatus.
Dit artikel presenteert de bevindingen van de registrar-zijde uit die beoordeling. Het is bedoeld als aanvulling op de door GTIG gepubliceerde dreigingsinformatie met gegevens die voor NiceNIC als registrar beschikbaar zijn. Het vervangt of herinterpreteert de analyse van Google over UNC6671 niet.

Uitvoerende samenvatting
Per 18 augustus 2026, zijn alle 50 door NiceNIC beoordeelde domeinen onderworpen aan een hold-status in de gegevens van NiceNIC. Negenenveertig worden geregistreerd met clientHold, terwijl één is geregistreerd met zowel serverHold als clientHold.
De beoordeling bracht ook verschillende patronen aan het licht die relevant zijn voor de abuse-controles aan de registrar-zijde. De 50 registraties waren gekoppeld aan zes klantaccounts, 28 van de domeinen waren geconcentreerd in één account en alle 50 registraties werden via API-workflows ingediend. Deze bevindingen ondersteunen sterkere analyses op accountniveau en clusterniveau wanneer bevestigd misbruik met meerdere gerelateerde registraties te maken heeft.
NiceNIC verwerkt de bevindingen in haar bredere aanpak voor voorkoming en mitigatie van DNS-misbruik. Extra openbare informatie over beveiligings- en misbruikafhandelingsmiddelen van NiceNIC is beschikbaar via het NiceNIC Trust Center.
Beoordelingsmaatstaf Resultaat
Geregistreerde domeinen 50
Domeinen met hold-status 50
Domeinen met clientHold 49
Domeinen met zowel serverHold als clientHold 1
Klantaccounts gekoppeld aan de registraties 6
Domeinen gekoppeld aan het grootste enkele account 28
Domeinen geregistreerd via API-workflows 50
Domeinen met een corresponderende Report-tijdstempel in de geanalyseerde dataset 43
Wat het Google Threat Intelligence-rapport heeft vastgesteld}}
GTIG meldde dat UNC6671 door bleef gaan met activiteiten die verband houden met datadiefstal en afpersing, terwijl het opereerde onder verschillende afpersmerken. Volgens het rapport gebruikte de actor voice phishing om IT-helpdeskmedewerkers te imiteren en werknemers naar nagemaakte inlogportalen te leiden. De infrastructuur was ontworpen om inloggegevens en multi-factor authenticatietokens te verkrijgen en ongeautoriseerde toegang tot bedrijfscloudomgevingen mogelijk te maken.
Google publiceerde een IOC-tabel ter ondersteuning van dreigingsjacht en onderzoek. De tabel bevat domeinnamen, creatiedata, registrars, naamservers en gerichte sectoren. NiceNIC verschijnt als registrar bij 50 van de domeinen die in die tabel zijn vermeld.
Het registrar-veld identificeert de registrar die is gekoppeld aan een domeinregistratie. GTIG’s dreigingsanalyse en toeschrijving betreffen UNC6671 en de in het rapport beschreven activiteiten. De beoordeling van NiceNIC richt zich op een aparte maar gerelateerde vraag: welke registrar-zijde gegevens bestaan er voor de 50 domeinen die in de IOC-tabel aan NiceNIC zijn gekoppeld, welke acties zijn geregistreerd en wat is hun actuele status.
GTIG gaf ook aan dat de geïdentificeerde phishing-domeinen op het moment van publicatie aan Google Safe Browsing waren toegevoegd. Het rapport merkte op dat domeinen die aan deze activiteit zijn gekoppeld binnen enkele minuten na registratie geactiveerd en gebruikt konden worden. Dit korte activatievenster is belangrijk voor infrastructuurproviders omdat het de tijd beperkt om verdachte activiteiten na registratie te identificeren en te onderzoeken.
Google legde verder uit dat de vermelde domeinen nuttig zijn om historische benoemings- en gebruikspatronen te begrijpen, terwijl snelle rotatie van infrastructuur de effectiviteit van alleen statische domeinindicatoren voor realtime verdediging beperkt. Deze observatie is ook relevant op registrar-niveau: het reageren op een individueel gerapporteerd domein blijft noodzakelijk, maar gerelateerde accountactiviteit en terugkerende registratiepatronen kunnen extra context bieden voor het identificeren van breder misbruik.

Reikwijdte en methodologie van NiceNIC's beoordeling
NiceNIC heeft de 50 domeinen beoordeeld waarvoor haar rechtspersoon als registrar werd vermeld in de GTIG IOC-tabel. De domeinen werden geregistreerd tussen 20 april en 3 augustus 2026.
Voor elk domein vergeleek NiceNIC de door GTIG gepubliceerde informatie met beschikbare interne gegevens. De beoordeling betrof:
  • aanmaakdatum van het domein;
  • naamserver of gerelateerde infrastructuurinformatie;
  • gerelateerd NiceNIC klantaccount;
  • registratiemethode;
  • beschikbare abuso Report-tijdstempel;
  • beschikbare Review-tijdstempel;
  • geregistreerde Action-tijdstempel; en
  • huidige domeinstatus.
De beoordeling was bedoeld om de beschikbare klantgeschiedenis aan registrar-zijde voor elk domein te reconstrueren. Er werd niet vanuit gegaan dat elk domein dezelfde rapportagereeks volgde of dat elke tijdstempel het eerste gevalsevenement vertegenwoordigde.
Dit onderscheid is belangrijk omdat een domein via de ene informatiebron kan worden beoordeeld of beperkt en later in een ander rapport kan verschijnen. Ontbrekende tijdstempels werden daarom niet beschouwd als bewijs dat er geen beoordeling of actie had plaatsgevonden, en tijdstempels die verschillende zaakgeschiedenissen vertegenwoordigen, werden niet samengevoegd tot één reactietijdberekening.
De bredere beoordelingsprincipes en bewijsstandaarden van NiceNIC zijn beschreven in het NiceNIC Abuse Handling Manual.

Bevinding 1: Alle 50 domeinen zijn momenteel onderworpen aan hold-status
De duidelijkste bevinding betreft de huidige handhavingsstatus van de domeinen.
Per 18 augustus 2026 zijn alle 50 domeinen in de beoordeelde dataset onderworpen aan hold-status in de gegevens van NiceNIC.
Negenenveertig domeinen zijn geregistreerd met clientHold. Eén domein is geregistreerd met zowel serverHold als clientHold. De beoordeling vond dus geen enkel domein in deze 50-domeinen dataset zonder hold-maatregel in de huidige gegevens van NiceNIC.
Deze bevinding documenteert de actuele status. Ze moet niet worden opgevat als een bewering dat alle 50 historische gevallen hetzelfde pad volgden of binnen dezelfde periode werden afgehandeld. Om de responsprestaties te evalueren zijn vergelijkbare casusevenementen nodig, wat hieronder apart wordt behandeld.

Bevinding 2: De registraties waren geconcentreerd over een beperkt aantal accounts
De 50 domeinen waren gekoppeld aan zes NiceNIC klantaccounts. Achtentwintig domeinen waren gekoppeld aan een enkel account, de overige 22 verspreid over vijf andere accounts.
Deze concentratie is operationeel significant. Wanneer meerdere bevestigde misbruikdomeinen accountrelaties, registratiemethoden, naamgevingskenmerken of andere terugkerende indicatoren delen, kan het beoordelen van elk domein als geïsoleerd geval geen compleet beeld geven van de activiteit.
De beoordeling ondersteunt daarom een breder onderzoekmodel in gevallen van geloofwaardig bevestigd misbruik. Doel van dat model is om betekenisvolle relaties tussen registraties te identificeren en te bepalen of extra domeinen of accountactiviteiten een beoordeling verdienen.

Bevinding 3: Alle 50 registraties
Alle 50 domeinen in de beoordeelde dataset zijn geregistreerd via API-workflows.
API-registratie is een standaard en legitieme methode die wordt gebruikt door wederverkopers, hostingbedrijven, domeinportfolio-operators en andere klanten die geautomatiseerde provisioning vereisen. API-gebruik op zichzelf is geen bewijs van kwaadaardige activiteit.
De onderzochte gevallen tonen echter aan waarom geautomatiseerde registratie samen met andere risicofactoren moet worden beoordeeld. Wanneer bevestigd misbruik gecombineerd wordt met geconcentreerde accountactiviteit, terugkerende naamgevingsstructuren, gerelateerde infrastructuur of herhaalde registratiepatronen kan analyse op accountniveau relaties onthullen die niet zichtbaar zijn vanuit een enkel domeinrapport.
Het juiste controledoel is daarom niet om legitieme automatisering te beperken, maar om het vermogen te verbeteren abnormale patronen te identificeren wanneer meerdere geloofwaardige indicatoren samenkomen.

Interpretatie van de rapport-, beoordeling- en actietijdlijn
NiceNIC heeft ook de beschikbare Report-, Review- en Action-tijdstempels van de 50 domeinen beoordeeld.
De huidige dataset ondersteunt geen betrouwbare gemiddelde reactietijdberekening voor alle 50 gevallen.
Drieënveertig domeinen bevatten een corresponderende Report-tijdstempel in de beoordeelde gegevens, terwijl zeven dat niet doen. In sommige records loopt de Action-tijdstempel vooruit op het huidige Report-evenement dat aan het domein is gekoppeld.
Deze verschillen wijzen erop dat de gegevens geen uniforme volgorde weergeven waarin elk geval hetzelfde soort rapport start. Bijvoorbeeld een domein kan al eerder beoordeeld of beperkt zijn voordat een later rapport werd ontvangen of aan de zaak werd gekoppeld.
Het gebruik van de huidige dataset om één gemiddelde reactietijd van Report tot Action te berekenen zou dus verschillende zaakgeschiedenissen combineren en een onjuiste indruk van de prestaties van de registrar geven.
Om die reden gebruikt NiceNIC deze 50 domeinen niet om een algemene uitspraak te doen over de gemiddelde reactietijd.

Waarom DNS-misbruik met hoog risico aparte meting vereist
Het GTIG-rapport illustreert hoe snel phishing-infrastructuur operationeel kan worden. Wanneer een domein binnen korte tijd van registratie naar actief gebruik kan gaan, kan DNS-misbruik met hoog risico niet effectief geëvalueerd worden met hetzelfde meetmodel als algemene ondersteuningsverzoeken of minder risicovolle misbruikmeldingen.
NiceNIC werkt daarom toe naar een duidelijker gebeurtenisgericht kader voor gevallen met hoog risico zoals phishing, malware en botnet-activiteiten:
  • Rapport ontvangen: het moment waarop bruikbare informatie het misbruikbeoordelingsproces ingaat;
  • Eerste beoordeling: het moment waarop het gerapporteerde domein, de URL en ondersteunend bewijs worden geëvalueerd;
  • Mitigatie of handhaving: het moment waarop een passende actie op registrar-niveau wordt toegepast wanneer het beschikbare bewijs handhaving ondersteunt.
Het scheiden van deze fasen maakt het mogelijk te meten waar tijd wordt besteed, de onderzoekstijd te onderscheiden van de handhavingstijd en de transparantierapportage in de toekomst te verbeteren met behulp van vergelijkbare gebeurtenissen.
Meer informatie over de soorten activiteiten die als DNS-misbruik worden behandeld en het verschil tussen DNS-misbruik en andere klachten over inhoud is te vinden in NiceNIC's DNS Abuse guide.

Van individuele domeinen naar gerelateerde activiteiten
Een tweede belangrijke conclusie betreft het verschil tussen reactie op domeinniveau en detectie op campagneniveau.
De analyse van GTIG identificeerde terugkerende naamgevingspatronen, gedeelde phishing-sjablonen en overlappende infrastructuur tussen domeinen die aan UNC6671 zijn gekoppeld. De interne beoordeling van NiceNIC bracht een gerelateerd patroon aan de registrar-zijde aan het licht: de 50 registraties waren geconcentreerd in zes klantaccounts, meer dan de helft was gekoppeld aan één account en alle registraties werden via API-workflows ingediend.
Deze observaties betekenen niet dat accountconcentratie of API-gebruik worden beschouwd als bewijs van misbruik. Ze tonen wel aan dat wanneer geloofwaardig misbruik is bevestigd, gerelateerde registraties nuttige context kunnen bieden om te bepalen of het incident geïsoleerd is of deel uitmaakt van een breder patroon.
Toekomstige beoordelingsprocessen zullen daarom meer nadruk leggen op relaties tussen bevestigde misbruikdomeinen, bijbehorende accounts, terugkerend registratiegedrag en andere relevante indicatoren. Deze aanpak is bedoeld als aanvulling op het onderzoek van individuele domeinen, niet als vervanging van het bewijs dat nodig is voor handhaving.

Verbeteringen in controles vastgesteld door de beoordeling
De beoordeling identificeerde vijf gebieden waar NiceNIC haar abuse-controles aan registrar-zijde versterkt.
1. Aparte afhandeling voor actueel DNS-misbruik
Phishing, malware, botnet en vergelijkbare gevallen met hoog risico moeten een aparte beoordelingsroute volgen in plaats van gemeten te worden samen met algemene misbruikklachten.
2. Gestandaardiseerde casuschronologie
Rapportontvangst, eerste beoordeling en mitigatie moeten als afzonderlijke gebeurtenissen worden geregistreerd met consistente definities. Dit zal de interne analyse verbeteren en toekomstige responsstatistieken beter interpreteerbaar maken.
3. Beoordeling op account- en clusterniveau
Wanneer geloofwaardig misbruik wordt bevestigd, moeten gerelateerde registraties worden beoordeeld op betekenisvolle verbanden zoals gedeelde accounts, terugkerende naamgevingspatronen, registratiegedrag en andere relevante signalen.
4. Risicoanalyse voor geautomatiseerde registratie
Geautomatiseerde registratie moet beschikbaar blijven voor legitieme klanten, terwijl extra risicoanalyse wordt toegepast wanneer API-activiteit wordt gecombineerd met bevestigd misbruik of andere geloofwaardige indicatoren.
5. Gestructureerd gebruik van verifieerbaar bewijsmateriaal bij misbruik
Specifieke domeinen, exacte URL's, screenshots, tijdstempels, e-mailheaders en ander verifieerbaar bewijs vormen een sterkere basis voor tijdig onderzoek dan ongefundeerde of onvolledige claims.
Beveiligingsonderzoekers en andere melder kunnen bewijs indienen via de officiële meldingskanaal van NiceNIC voor domeinmisbruik. NiceNIC biedt ook handvatten over hoe een bruikbaar misbruikrapport in te dienen.

Hoe de NiceNIC-beoordeling samenhangt met de bevindingen van GTIG
Het GTIG-rapport en de NiceNIC-beoordeling behandelen verschillende aspecten van hetzelfde incident.
GTIG documenteerde acties van bedreigingsactoren, phishing-infrastructuur, naamgevingspatronen, technische indicatoren en geconstateerde doelwitten. De beoordeling van NiceNIC onderzoekt de registrarpapieren verbonden aan de 50 domeinen waarvoor NiceNIC als registrar in de IOC-tabel staat.
De twee perspectieven moeten niet worden gezien als tegenstrijdige versies. Organisaties voor dreigingsinformatie, registrars, registries, hostingproviders en andere infrastructuurbeheerders hebben vaak toegang tot verschillende informatie over hetzelfde incident.
Om die reden ligt de waarde van de beoordeling op registrar-zijde niet in het betwisten van de aanwezigheid van de domeinen in het GTIG-rapport. De waarde zit in het documenteren van wat kan worden vastgesteld uit de interne gegevens van NiceNIC, waaronder de huidige handhavingsstatus, accountconcentratie, registratiemethode, beschikbare zaak-tijdstempels en operationele veranderingen die door deze bevindingen ondersteund worden.
Dit onderscheid is ook belangrijk voor klanten die NiceNIC evalueren. Een betekenisvolle beoordeling van de afhandeling van misbruik door de registrar moet rekening houden met verifieerbare casusuitkomsten en de controles die worden gebruikt om gerelateerde activiteiten te identificeren, in plaats van alleen te vertrouwen op algemene verklaringen over beveiliging of op de aanwezigheid van een registrar-naam in een IOC-tabel.

Huidige status en voortgezet onderzoek
Per 18 augustus 2026 zijn alle 50 domeinen die in deze beoordeling zijn opgenomen onderworpen aan hold-status in de gegevens van NiceNIC.
De beoordeling bracht ook beperkingen aan het licht in de historische tijdstempels. NiceNIC zal daarom vermijden om een vereenvoudigde gemiddelde reactietijd te presenteren wanneer de onderliggende case records niet direct vergelijkbaar zijn.
Toekomstige rapportage van DNS-misbruik zal meer nadruk leggen op duidelijk gedefinieerde gebeurtenis-tijdstempels, afzonderlijke meting van DNS-misbruik met hoog risico, onderzoek op accountniveau en gedocumenteerde mitigatie-uitkomsten.
Het doel is om toekomstige beoordelingen makkelijker verifieerbaar te maken, gemakkelijker vergelijkbaar over cases heen, en nuttiger voor klanten, beveiligingsonderzoekers en andere partijen die abuse-controls aan registrar-zijde beoordelen.
NiceNIC zal externe dreigingsinformatie, bruikbare misbruikrapporten en interne accountgegevens blijven gebruiken als aanvullende bronnen bij het beoordelen van vermoedelijk misbruik. Het NiceNIC Trust Center blijft toegang bieden tot relevante beveiligings-, misbruikafhandelings- en transparantiemiddelen.

Vragen over de NiceNIC UNC6671-beoordeling
1. Waarom verschijnt NiceNIC in het Google Threat Intelligence UNC6671-rapport?
De GTIG IOC-tabel vermeldt de registrar die aan elke gepubliceerde domeinindicator is gekoppeld. Vijftig domeinen in de tabel vermelden NICENIC INTERNATIONAL GROUP CO., LIMITED als registrar. Het rapport van GTIG analyseert UNC6671 en de gerelateerde dreigingsactiviteit, terwijl de beoordeling van NiceNIC de registrar-zijde gegevens met betrekking tot die 50 domeinen onderzoekt.
2. Wat is de huidige status van de 50 domeinen?
Per 18 augustus 2026 zijn alle 50 domeinen onderworpen aan hold-status in de beoordeelde gegevens van NiceNIC. Negenenveertig zijn geregistreerd met clientHold, terwijl één is geregistreerd met zowel serverHold als clientHold.
3. Hoe snel nam NiceNIC actie?
De beoordeelde dataset ondersteunt geen betrouwbare gemiddelde reactietijd voor alle 50 domeinen. Drieënveertig domeinen bevatten een corresponderende Report-tijdstempel en zeven niet. Sommige records bevatten ook een Action-tijdstempel die voorafgaat aan het momenteel aan de zaak gekoppelde Report-evenement. NiceNIC beschouwt gestandaardiseerde Report-, Initial Assessment- en Mitigation-tijdstempels daarom als een betrouwbaardere basis voor toekomstige meting.
4. Hoe kan vermoedelijk misbruik met een NiceNIC-domein worden gemeld?
Meldingen kunnen worden ingediend via de NiceNIC-meldingspagina voor misbruik. Het verstrekken van het getroffen domein of URL, een duidelijke beschrijving van het vermoedelijke misbruik en verifieerbaar ondersteunend bewijs helpt het beoordelingsproces te richten op specifieke, uitvoerbare informatie.

Bronnen en beoordelingsbasis
Externe bron voor dreigingsinformatie: Google Threat Intelligence Group, "UNC6671 Rebrands: Multi-Brand Vishing Extortion Targets Financial Services and Enterprise Cloud Environments," gepubliceerd op 6 augustus 2026.
NiceNIC-beoordelingsbasis: Interne registrergegevens over de 50 domeinen waarvoor NICENIC INTERNATIONAL GROUP CO., LIMITED als registrar in de GTIG IOC-tabel verschijnt, inclusief registratiegegevens, klantaccountrelaties, registratiemethode, beschikbare Report- en Review-records, handhavingsgegevens en huidige domeinstatus.
Statusdatum: 18 augustus 2026.
De huidige statusinformatie weerspiegelt de interne gegevens van NiceNIC op de beoordelingsdatum. Domeinstatus en handhavingsvoorwaarden kunnen wijzigen als aanvullend bewijs, herstelinformatie, acties van registries of andere relevante ontwikkelingen optreden.

Copyright © 2006-2026 NICENIC INTERNATIONAL GROUP CO., LIMITED Alle rechten voorbehouden