Resposta Rápida
Duas publicações de 2026 relataram uma concentração significativa de domínios de phishing para os quais NICENIC INTERNATIONAL GROUP CO., LIMITED foi identificada como o registrador patrocinador.
A NiceNIC reconhece que o phishing pode causar roubo de credenciais, fraude, comprometimento de contas, perdas financeiras e interrupção de serviços. A concentração e o crescimento relatados são sinais operacionais e de segurança graves que exigem atenção.
A atribuição ao registrador não significa que a NiceNIC operou os sites relatados, controlou seu conteúdo, hospedou seus arquivos, forneceu seu DNS autoritativo, entregou seus e-mails ou operou seu CDN. Esses serviços podem ser fornecidos por partes diferentes.
Essa divisão de papéis não remove as responsabilidades de registrador da NiceNIC. Quando evidências acionáveis mostram que um domínio patrocinado pela NiceNIC está sendo usado para DNS Abuse, a NiceNIC é responsável por investigar o assunto e aplicar medidas de mitigação apropriadas no nível do registrador onde houver suporte.
Esta revisão explica o que as publicações relataram, como as responsabilidades da indústria são divididas, o que a NiceNIC pode verificar a partir de seus registros do lado do registrador e como a NiceNIC aborda evidências, mitigação e transparência.
O Que as Duas Publicações Relataram
Esta revisão aborda duas publicações públicas:
- a comparação trimestral de registradores do Cybercrime Information Center, de 1º de maio a 31 de julho de 2026;
- a publicação anual intitulada Phishing Landscape 2026, Domain Registrars, publicada por meio da Interisle Insights.
A publicação anual relatou a NiceNIC em primeiro lugar em seu estudo por:
- o número de domínios de phishing relatados;
- o número de domínios classificados pelos pesquisadores como registros maliciosos de phishing criados por atacantes.
Também declarou que 85% dos domínios de phishing associados à NiceNIC no estudo anual foram classificados pelos pesquisadores como criados por atacantes.
A comparação trimestral posterior relatou as seguintes mudanças:
As medições relatadas de phishing e registros maliciosos aumentaram mais rapidamente do que o crescimento relatado no portfólio de domínios da NiceNIC.
A NiceNIC trata essa tendência como um sinal de risco material que exige atenção mais próxima.
Nota de fonte: As mudanças trimestrais acima são reproduzidas da comparação de registradores de 1º de maio a 31 de julho de 2026 publicada pelo Cybercrime Information Center. As declarações anuais são de Phishing Landscape 2026, Domain Registrars, publicada por meio da Interisle Insights. A NiceNIC não validou de forma independente todas as classificações em nível de domínio incluídas nas medições agregadas.
O Que o Papel da NiceNIC como Registrador Significa
As duas publicações identificam NICENIC INTERNATIONAL GROUP CO., LIMITED como o registrador patrocinador para os nomes de domínio associados.
Uma relação de registrador não significa automaticamente que o registrador também fornece todos os outros serviços usados por um domínio.
Um domínio pode usar serviços da NiceNIC, serviços de terceiros ou uma combinação de diferentes provedores. A configuração varia de um domínio para outro.
A atribuição ao registrador, portanto, não estabelece que a NiceNIC:
- operou o site relatado;
- criou ou controlou o conteúdo relatado;
- hospedou o site em infraestrutura operada pela NiceNIC;
- forneceu o DNS autoritativo;
- operou o CDN ou proxy reverso;
- enviou o e-mail de phishing relatado;
- controlou o servidor ou aplicativo do titular do registro.
Ao mesmo tempo, a responsabilidade do registrador permanece importante.
Quando a NiceNIC tem evidências acionáveis de que um domínio que patrocina está sendo usado para DNS Abuse, a NiceNIC deve investigar e aplicar uma medida apropriada em nível de registrador onde houver suporte.
Dependendo das circunstâncias, interromper a atividade prejudicial também pode exigir ação de:
- o titular do registro ou operador do site;
- o provedor de hospedagem;
- o provedor de DNS autoritativo;
- o provedor de CDN ou proxy reverso;
- o provedor de e-mail;
- o registro (registry);
- as autoridades policiais ou outra autoridade relevante.
A NiceNIC explica essas responsabilidades em mais detalhes em seu guia sobre como a indústria de domínios funciona e como as responsabilidades são divididas.
Como as Medições Publicadas Devem Ser Entendidas
As publicações usam dados externos de inteligência de ameaças para medir a atividade de phishing associada aos registradores.
O Cybercrime Information Center afirma que os registros de ameaças podem incluir:
- domínios;
- URLs;
- datas de descoberta;
- marcas alvo;
- informações do registrador;
- informações de DNS;
- informações de infraestrutura;
- classificações de ameaças.
Esses registros são combinados com informações de registro, DNS, hospedagem e classificação para produzir medições agregadas.
Domínios de Phishing Relatados
Essa medição representa domínios atribuídos a um registrador que apareceram nos dados de phishing usados durante o período de relatório.
Não deve ser interpretada como o número de reclamações submetidas diretamente à NiceNIC.
Um domínio pode aparecer em inteligência de ameaças externa:
- antes de um relatório chegar ao registrador;
- depois que a revisão do registrador começou;
- depois que uma restrição em nível de registrador foi aplicada;
- depois que o domínio expirou, foi transferido ou mudou de status;
- em mais de uma fonte de inteligência de ameaças.
A medição é útil para identificar concentração e tendências. Ela não fornece o histórico completo do lado do registrador de cada domínio.
Pontuação de Domínio de Phishing
A publicação trimestral calcula a pontuação de domínio de phishing do registrador dividindo o número de domínios de phishing relatados pelos domínios sob gestão do registrador e multiplicando o resultado por 10.000.
A pontuação destina-se a comparar registradores com diferentes tamanhos de portfólio.
Ela não estabelece, por si só, :
- o status atual de cada domínio;
- quando a NiceNIC tomou conhecimento do domínio pela primeira vez;
- quando a avaliação inicial ocorreu;
- quando a mitigação ocorreu;
- quais provedores de infraestrutura estavam envolvidos;
- se múltiplas observações pertenciam a uma mesma campanha;
- se um domínio foi registrado intencionalmente para abuso ou foi posteriormente comprometido.
Classificação de Registro Malicioso
A pesquisa publicada distingue domínios considerados registrados intencionalmente para phishing de domínios legítimos que foram posteriormente comprometidos.
A metodologia de pesquisa afirma que um domínio incluído em lista de bloqueio dentro de 90 dias após o registro é tratado como registrado maliciosamente para fins do estudo.
Indicadores adicionais podem incluir:
- termos enganosos como "login" ou "security";
- nomes de marcas e erros ortográficos próximos;
- domínios relacionados registrados em lotes;
- nameservers ou infraestrutura comuns;
- padrões de nomenclatura recorrentes ou gerados algoritmicamente.
Essas classificações de pesquisa são indicadores de risco úteis.
Elas não substituem as evidências em nível de domínio, a investigação e o histórico de caso necessários antes que um registrador tome uma decisão individual de mitigação.
O Que os Dados Agregados Mostram
As publicações mostram que:
- um grande número de domínios atribuídos à NiceNIC apareceu nos dados de phishing usados pelos pesquisadores;
- a concentração relatada aumentou entre os dois períodos trimestrais;
- uma grande proporção foi classificada como prováveis registros maliciosos;
- a atividade de phishing relatada cresceu mais rapidamente do que o portfólio de domínios relatado;
- os riscos de registro automatizado e em massa exigem atenção contínua.
A NiceNIC não descarta essas descobertas.
O Que os Dados Agregados Não Mostram por Si Só
Os dados agregados públicos não fornecem um registro completo do lado do registrador para cada domínio associado.
Eles não mostram, por si só, :
- se cada domínio está atualmente ativo, restrito, expirado, excluído ou transferido;
- quando a NiceNIC tomou conhecimento de cada domínio pela primeira vez;
- se o conhecimento veio de inteligência de ameaças externa, um relatório direto, uma notificação do registro (registry) ou revisão interna;
- quando a NiceNIC concluiu a avaliação inicial;
- se a ação do registrador ocorreu antes ou depois de uma observação externa posterior;
- se vários registros se relacionam à mesma campanha ou observações repetidas;
- se o site relatado usou infraestrutura operada pela NiceNIC ou por terceiros;
- se o registrador também era o provedor de DNS, hospedagem, CDN ou e-mail;
- se todos os domínios foram criados por atacantes ou se alguns domínios legítimos foram comprometidos;
- se uma ação individual de mitigação foi oportuna e proporcional.
Essas limitações afetam como os totais agregados devem ser interpretados.
Elas não tornam a concentração relatada irrelevante.
Responsabilidade do Registrador e Requisitos da ICANN
A NiceNIC é operada pela NICENIC INTERNATIONAL GROUP CO., LIMITED e está listada no diretório ICANN de registradores credenciados, ID IANA 3765.
O credenciamento confirma a identidade e o papel contratual da NiceNIC como registrador. Ele não prova, por si só, como um caso individual de abuso foi tratado.
A Nota Consultiva da ICANN sobre Obrigações de Abuso de DNS explica que os registradores devem investigar relatórios envolvendo domínios que patrocinam e aplicar prontamente mitigação apropriada quando evidências acionáveis confirmarem Abuso de DNS.
A medida apropriada pode depender de:
- as evidências disponíveis;
- a gravidade e a imediatidade do dano;
- se o domínio parece intencionalmente abusivo ou comprometido;
- se sites, e-mails ou serviços legítimos poderiam ser afetados;
- qual provedor de serviços está em melhor posição para interromper ou impedir a atividade prejudicial.
A ICANN também explica que registradores e registros (registries) são apenas parte do ecossistema DNS mais amplo. Em alguns casos, a parte em melhor posição para detectar, verificar, remover ou interromper a atividade pode ser outro provedor de serviços.
Um artigo público não prova conformidade em um caso específico. O tratamento específico de cada caso deve ser sustentado por registros de investigação, evidências, cronologia e decisões documentadas de mitigação.
Descobertas Verificadas da NiceNIC a Partir de uma Revisão de Caso Separada
As publicações agregadas públicas não contêm o histórico completo do lado do registrador de cada domínio incluído em seus totais.
A NiceNIC, portanto, não afirma que validou de forma independente todas as classificações em nível de domínio por trás dessas medições.
Uma revisão de caso separada da NiceNIC fornece evidências relevantes sobre o status atual em nível de registrador.
Em 18 de agosto de 2026, a NiceNIC publicou uma revisão do lado do registrador de 50 domínios identificados no relatório UNC6671 do Google Threat Intelligence.
Essa revisão registrou:
Esta revisão de caso separada não é uma amostra estatística das publicações agregadas maiores.
O status de retenção atual registra o status em 18 de agosto de 2026. Ele não prova, por si só, quando cada restrição foi aplicada ou se todos os casos históricos foram tratados dentro do mesmo período de tempo.
Seu propósito é fornecer informações verificáveis de status do lado do registrador que uma tabela externa de inteligência de ameaças não pode fornecer.
Processo Publicado de Tratamento de Abuso da NiceNIC
A metodologia de tratamento de abuso da NiceNIC descreve um fluxo de trabalho estruturado de gerenciamento de casos.
O processo publicado inclui:
O Relatório de Abuso de Julho de 2026 da NiceNIC é o relatório mensal mais recente referenciado nesta revisão.
Os dados operacionais da NiceNIC e as medições externas de inteligência de ameaças usam definições e fontes de dados diferentes. Eles não devem ser tratados como diretamente intercambiáveis.
Revisão Contextual de Sinais Relevantes
Quando evidências acionáveis indicam que um domínio patrocinado pela NiceNIC está sendo usado para DNS Abuse, a NiceNIC pode considerar informações razoavelmente acessíveis ao registrador como parte da investigação.
O contexto relevante pode incluir:
- data e momento do registro;
- método de registro;
- nameservers;
- infraestrutura relacionada;
- atividade da conta;
- histórico do domínio;
- padrões de nomenclatura repetidos;
- abuso confirmado anterior;
- informações fornecidas por registros (registries), pesquisadores, autoridades ou partes afetadas.
Esses sinais podem ajudar a NiceNIC a entender as circunstâncias em torno de um domínio relatado.
Eles não estabelecem, por si só, que outro domínio é abusivo.
Qualquer ação em nível de registrador envolvendo um domínio adicional deve ser apoiada por evidências acionáveis relacionadas a esse domínio e deve considerar a gravidade do dano e a possibilidade de danos colaterais.
Registro Automatizado e via API
O registro automatizado e o acesso via API são serviços legítimos usados por:
- provedores de hospedagem;
- revendedores de domínios;
- agências;
- desenvolvedores;
- operadores de portfólios de domínios;
- outros clientes que necessitam de provisionamento automatizado.
O uso de API por si só não é evidência de abuso.
A NiceNIC não trata o registro automatizado comum como suspeito e não propõe restrições genéricas a atividades legítimas de API ou de revenda.
Revisão adicional pode ser apropriada quando a atividade automatizada é combinada com múltiplos indicadores confiáveis, tais como:
- phishing confirmado ou outra forma de Abuso de DNS;
- comportamento de registro anormal;
- termos recorrentes de personificação;
- relatórios de segurança repetidos;
- infraestrutura relacionada;
- abuso confirmado anterior envolvendo a mesma atividade.
Os controles devem permanecer baseados em evidências, baseados em risco e proporcionais.
Inteligência de Ameaças Externa Pode Iniciar uma Revisão
Uma reclamação direta é uma fonte importante de informação, mas não é o único gatilho possível para revisão.
A NiceNIC pode considerar:
- inteligência de ameaças externa confiável;
- relatórios de usuários afetados;
- submissões de pesquisadores de segurança;
- notificações do registro (registry);
- relatórios de autoridades policiais;
- informações internas de conta;
- atividade de registro;
- informações de DNS e nameserver;
- outras informações razoavelmente acessíveis ao registrador.
Onde informações externas fornecem evidências acionáveis, a NiceNIC pode iniciar a revisão do lado do registrador sem esperar por uma reclamação separada do cliente.
Evidências Que Ajudam em uma Revisão de Abuso
Os denunciantes devem fornecer as evidências mais fortes razoavelmente disponíveis para eles.
Informações úteis podem incluir:
- o nome de domínio;
- a URL abusiva exata;
- o site legítimo, a organização ou a marca que está sendo personificada;
- capturas de tela;
- timestamps e fusos horários;
- e-mails de phishing e cabeçalhos completos;
- informações de transação ou da vítima quando apropriado;
- logs técnicos;
- informações de dispositivo, navegador ou país onde o conteúdo é exibido condicionalmente.
A NiceNIC pode solicitar informações adicionais quando necessário para reproduzir ou verificar a atividade relatada.
Os denunciantes podem revisar o guia passo a passo de evidências para relatórios de abuso de domínio e enviar evidências através do canal oficial da NiceNIC para Reportar Abuso.
Registro Malicioso e Domínios Comprometidos
Um domínio criado por atacante e um domínio legítimo comprometido podem ambos ser usados para phishing, mas podem exigir diferentes decisões de mitigação.
Um registro malicioso pode mostrar evidências de que o domínio foi adquirido principalmente para:
- phishing;
- malware;
- atividade de botnet;
- pharming;
- outro propósito abusivo.
Um domínio comprometido pode pertencer a uma organização legítima cujo:
- site foi hackeado;
- conta de hospedagem foi comprometida;
- credenciais foram roubadas;
- CMS ou plugin foi explorado;
- configurações de DNS foram alteradas sem autorização;
- sistema de e-mail foi abusado.
O guia da NiceNIC sobre domínios comprometidos e registros maliciosos explica por que essa distinção afeta a resposta apropriada.
Onde as evidências apoiam um registro intencionalmente abusivo, uma ação em nível de domínio pode ser apropriada.
Onde um domínio legítimo foi comprometido e a atividade prejudicial pode ser interrompida sem danos colaterais desnecessários, a remediação pode ser mais apropriada.
A decisão deve considerar:
- evidências disponíveis;
- gravidade e dano contínuo;
- opções de mitigação disponíveis;
- os papéis dos provedores de serviços envolvidos;
- o risco de interromper sites, e-mails e serviços legítimos.
Escopo Desta Revisão
Esta revisão não afirma que:
- todas as classificações em nível de domínio nas publicações agregadas foram validadas de forma independente pela NiceNIC;
- o credenciamento ICANN significa que o abuso não pode ocorrer;
- a atribuição ao registrador significa que a NiceNIC operou, hospedou ou controlou os sites relatados;
- a revisão separada do UNC6671 representa os conjuntos de dados completos usados nas duas publicações;
- o status de retenção atual prova que todas as ações históricas foram oportunas;
- toda reclamação deve resultar automaticamente em suspensão do domínio;
- o uso de API, o método de registro, as informações da conta, a nomenclatura de domínio ou a automação por si só provam intenção maliciosa;
- a publicação deste artigo demonstra conformidade em um caso individual.
Esta revisão confirma que:
- a concentração relatada é grave;
- o crescimento relatado exige atenção;
- registrador patrocinador, provedor de hospedagem, provedor de DNS, CDN, provedor de e-mail e operador do site são papéis diferentes;
- a NiceNIC permanece responsável por investigação e mitigação apropriadas em nível de registrador onde evidências acionáveis as sustentam;
- inteligência de ameaças externa confiável pode apoiar ou iniciar uma revisão;
- históricos específicos de casos exigem registros do lado do registrador;
- decisões de mitigação devem permanecer baseadas em evidências e proporcionais;
- relatórios futuros devem usar medições mais claras de Abuso de DNS de alto risco e definições de eventos de caso.
Como o Progresso Deve Ser Medido
A resposta da NiceNIC deve ser avaliada por meio de resultados mensuráveis, em vez de declarações genéricas.
Indicadores relevantes incluem:
- tempo desde o recebimento de informações acionáveis até a avaliação inicial;
- tempo desde evidências acionáveis confirmadas até a mitigação;
- número de casos ativos de phishing interrompidos;
- taxas de abuso repetido;
- resultados de remediação e falsos positivos;
- redução em registros abusivos relatados externamente em períodos comparáveis;
- documentação mais clara de por que a ação foi ou não foi tomada;
- melhor coordenação com hospedagem, DNS, CDN, registro (registry), segurança e outros provedores relevantes quando necessário.
O objetivo é alcançar:
- menos registros abusivos;
- avaliação mais rápida de ameaças ativas;
- ação proporcional em nível de registrador;
- cooperação eficaz em todo o ecossistema de domínios e hospedagem;
- proteção para proprietários legítimos de domínios;
- resultados de caso mais claros e comparáveis.
Perguntas Frequentes
A atribuição ao registrador significa que a NiceNIC hospedou ou operou o site de phishing relatado?
Não.
A atribuição ao registrador significa que a NiceNIC foi identificada como o registrador patrocinador para o registro do domínio .
Isso não estabelece, por si só, que a NiceNIC hospedou o site, operou o DNS autoritativo, forneceu o CDN, entregou o e-mail, controlou o conteúdo ou operou a atividade relatada.
A NiceNIC, no entanto, permanece responsável por investigar DNS Abuse acionável envolvendo domínios que patrocina e tomar medidas apropriadas em nível de registrador onde houver suporte.
A NiceNIC contesta as duas publicações?
A NiceNIC não validou de forma independente todas as classificações em nível de domínio por trás das publicações agregadas.
A NiceNIC trata a concentração e o crescimento relatados como sinais de risco graves e está respondendo por meio de revisão do lado do registrador, mitigação baseada em evidências e medição operacional mais clara.
Os rankings publicados são uma constatação de conformidade da ICANN?
Não. São medições independentes de inteligência de ameaças.
A conformidade com a ICANN é avaliada sob o Contrato de Credenciamento de Registrador usando obrigações aplicáveis e registros específicos de cada caso. As medições publicadas permanecem relevantes para a revisão de risco operacional da NiceNIC.
A NiceNIC espera por uma reclamação direta antes de revisar um domínio?
Não.
Inteligência de ameaças externa confiável, notificações do registro (registry), registros internos e outras evidências razoavelmente acessíveis também podem apoiar ou iniciar uma revisão.
A NiceNIC considera todos os registros via API suspeitos?
Não.
O registro via API é uma ferramenta de negócio legítima e importante. Revisão adicional deve depender de múltiplos indicadores confiáveis, não apenas da automação .
Toda reclamação de abuso resultará em suspensão?
Não.
A medida apropriada depende das evidências, da gravidade, do dano contínuo, do histórico do domínio, de se o domínio foi registrado maliciosamente ou comprometido, dos papéis dos provedores envolvidos e da possibilidade de danos colaterais.
Como posso denunciar phishing ou Abuso de DNS suspeito?
Envie o domínio, a URL exata, a descrição e as evidências mais fortes disponíveis através do canal da NiceNIC para Reportar Abuso.
Revisão Contínua e Transparência
As duas publicações identificam uma concentração grave que a NiceNIC não pode descartar de forma responsável.
Elas identificam a NiceNIC como o registrador patrocinador. Não estabelecem que a NiceNIC operou os sites relatados ou forneceu todos os serviços usados por esses domínios.
A responsabilidade da NiceNIC é combinar sinais externos confiáveis com registros do lado do registrador e tomar medidas apropriadas dentro do seu papel.
Isso inclui melhoria contínua em:
- prevenção;
- investigação;
- mitigação;
- priorização de casos de alto risco;
- controles de automação responsáveis;
- comunicação com denunciantes;
- coordenação com outros provedores de infraestrutura;
- proteção para proprietários legítimos de domínios;
- transparência.
O progresso deve ser julgado por resultados mensuráveis: avaliação mais rápida de ameaças ativas, mitigação eficaz em nível de registrador, cooperação apropriada em todo o ecossistema mais amplo da internet, remediação justa e uma redução sustentada no abuso relatado externamente ao longo do tempo.
Recursos de Segurança e Denúncia da NiceNIC
Para informações adicionais do lado do registrador, revise os seguintes recursos da NiceNIC :
- Como a Indústria de Domínios Funciona e Como as Responsabilidades São Divididas
- Revisão do Lado do Registrador da NiceNIC de 50 Domínios Identificados no Relatório UNC6671 do Google Threat Intelligence
- Metodologia de Tratamento de Abuso da NiceNIC
- Relatório de Abuso de Julho de 2026 da NiceNIC
- Denuncie Abuso de Domínio Suspeito à NiceNIC






