Em 6 de agosto de 2026, o Grupo de Inteligência de Ameaças do Google (GTIG) publicou pesquisa sobre UNC6671 e sua infraestrutura de phishing associada. O relatório descreve atividades envolvendo phishing por voz, portais de login falsificados, roubo de credenciais e técnicas de Adversário no Meio usadas para atingir usuários empresariais e ambientes de nuvem.
A tabela de Indicadores de Comprometimento (IOC) do relatório incluiu 50 domínios para os quais a NICENIC INTERNATIONAL GROUP CO., LIMITED foi listada como registradora. A NiceNIC realizou uma revisão caso a caso desses 50 domínios usando registros de registro disponíveis, informações da conta do cliente, registros de denúncias de abuso, registros de revisão, registros de aplicação e status atual do domínio.
Este artigo apresenta as descobertas do lado da registradora a partir dessa revisão. Ele tem a intenção de complementar as descobertas de inteligência de ameaças publicadas pelo GTIG com informações disponíveis para a NiceNIC como registradora. Não substitui nem reinterpreta a análise do Google sobre UNC6671.
Resumo Executivo
Em 18 de agosto de 2026, todos os 50 domínios revisados pela NiceNIC estão sujeitos ao status de suspensão nos registros da NiceNIC. Quarenta e nove estão registrados com clientHold, enquanto um está registrado com ambos serverHold e clientHold.
A revisão também identificou vários padrões relevantes para os controles de abuso do lado da registradora. As 50 inscrições estavam associadas a seis contas de clientes, 28 dos domínios estavam concentrados em uma conta, e todas as 50 inscrições foram enviadas por fluxos de trabalho API. Essas descobertas apoiam uma análise mais forte em nível de conta e cluster quando abuso confirmado está associado a várias inscrições relacionadas.
A NiceNIC está incorporando as descobertas em sua abordagem mais ampla para prevenção e mitigação de abuso de DNS. Informações públicas adicionais sobre os recursos de segurança e manejo de abusos da NiceNIC estão disponíveis através do NiceNIC Trust Center.
O que o Relatório de Inteligência de Ameaças do Google Identificou}}
O GTIG relatou que o UNC6671 continuou suas atividades associadas ao roubo de dados e extorsão enquanto operava em várias marcas de extorsão. Segundo o relatório, o ator usava phishing por voz para se passar por pessoal de suporte de TI e direcionar funcionários a portais de login falsificados. A infraestrutura foi projetada para obter credenciais e tokens de autenticação multifator e para facilitar o acesso não autorizado a ambientes empresariais em nuvem.
O Google publicou uma tabela de IOC para suportar caça a ameaças e investigação. A tabela inclui nomes de domínio, datas de criação, registradoras, servidores de nome e indústrias alvo. A NiceNIC aparece no campo da registradora para 50 dos domínios listados nessa tabela.
O campo da registradora identifica a registradora associada a um registro de domínio. A análise de ameaças e atribuição do GTIG referem-se ao UNC6671 e à atividade descrita no relatório. A revisão da NiceNIC aborda uma questão separada, porém relacionada: quais registros do lado da registradora existem para os 50 domínios associados à NiceNIC na tabela IOC, quais ações foram registradas e qual é seu status atual.
O GTIG também afirmou que os domínios de phishing identificados haviam sido adicionados ao Google Safe Browsing no momento da publicação. O relatório observou que os domínios associados a essa atividade poderiam ser provisionados e usados em minutos após o registro. Essa janela curta de ativação é significativa para os provedores de infraestrutura porque limita o tempo disponível para identificar e investigar atividade suspeita após o registro.
O Google explicou ainda que os domínios listados são úteis para entender os padrões históricos de nomes e uso, enquanto a rápida rotação de infraestrutura limita a eficácia de confiar apenas em indicadores estáticos de domínio para defesa em tempo real. Essa observação também é relevante no nível da registradora: responder a um domínio denunciado individualmente continua sendo necessário, mas a atividade relacionada à conta e padrões recorrentes de registro podem fornecer contexto adicional para identificar abusos mais amplos.
Escopo e Metodologia da Revisão da NiceNIC
A NiceNIC revisou os 50 domínios para os quais sua entidade legal foi listada como registradora na tabela IOC do GTIG. Os domínios foram criados entre 20 de abril e 3 de agosto de 2026.
Para cada domínio, a NiceNIC comparou as informações publicadas pelo GTIG com os registros internos disponíveis. A revisão considerou:
Essa distinção é importante porque um domínio pode ser revisado ou restrito por uma fonte de informação e mais tarde aparecer em outro relatório. Timestamps ausentes, portanto, não foram tratados como prova de que nenhuma revisão ou ação ocorreu, e timestamps representando históricos de casos diferentes não foram combinados em um único cálculo de tempo de resposta.
Os princípios mais amplos de revisão e padrões de evidência da NiceNIC são descritos no Manual de Manejo de Abuso da NiceNIC.
Descoberta 1: Todos os 50 Domínios Estão Atualmente Sob Status de Suspensão
A descoberta mais clara refere-se ao status atual de aplicação dos domínios.
Em 18 de agosto de 2026, todos os 50 domínios no conjunto de dados revisado estão sujeitos ao status de suspensão nos registros da NiceNIC.
Quarenta e nove domínios estão registrados com clientHold. Um domínio está registrado com ambos serverHold e clientHold. Portanto, a revisão não encontrou nenhum domínio neste conjunto de 50 domínios que permanecesse sem uma ação de suspensão nos registros atuais da NiceNIC.
Essa descoberta documenta o status atual. Não deve ser interpretada como uma afirmação de que todos os 50 casos históricos seguiram o mesmo caminho ou foram tratados no mesmo período. A avaliação do desempenho da resposta requer eventos comparáveis de caso, o que é abordado separadamente a seguir.
Descoberta 2: As Inscrições Estavam Concentradas em um Número Limitado de Contas
Os 50 domínios estavam associados a seis contas de clientes NiceNIC. Vinte e oito domínios estavam associados a uma única conta, enquanto os 22 restantes estavam distribuídos em cinco outras contas.
Essa concentração é operacionalmente significativa. Quando vários domínios abusivos confirmados compartilham relações de conta, métodos de registro, características de nomes ou outros indicadores recorrentes, revisar cada domínio apenas como um caso isolado pode não fornecer uma visão completa da atividade.
Portanto, a revisão apoia um modelo de investigação mais amplo em casos onde abuso credível é confirmado. O objetivo desse modelo é identificar relações significativas entre registros e determinar se domínios adicionais ou atividade de conta merecem revisão.
Descoberta 3: Todas as 50 Inscrições
Todos os 50 domínios no conjunto de dados revisado foram registrados por meio de fluxos de trabalho API.
O registro via API é um método padrão e legítimo usado por revendedores, empresas de hospedagem, operadores de portfólios de domínios e outros clientes que necessitam de provisionamento automatizado. O uso de API por si só não é evidência de atividade maliciosa.
Os casos revisados demonstram, entretanto, por que o registro automatizado deve ser avaliado junto com outros indicadores de risco. Quando abuso confirmado é combinado com atividade concentrada de contas, estruturas recorrentes de nomes, infraestrutura relacionada ou padrões repetidos de registro, a análise em nível de conta pode revelar relações que não são visíveis a partir de um único relatório de domínio.
O objetivo de controle apropriado, portanto, não é restringir a automação legítima, mas melhorar a capacidade de identificar padrões anormais quando múltiplos indicadores credíveis convergem.
Interpretando a Linha do Tempo de Relatório, Revisão e Ação
A NiceNIC também revisou os timestamps disponíveis de Relatório, Revisão e Ação associados aos 50 domínios.
O conjunto de dados atual não suporta um cálculo confiável do tempo médio de resposta para todos os 50 casos.
Quarenta e três domínios contêm um timestamp de Relatório correspondente nos dados revisados, enquanto sete não. Em vários registros, o timestamp de Ação é anterior ao evento de Relatório atualmente associado ao domínio.
Essas diferenças indicam que os registros não representam uma sequência uniforme em que todo caso começa com o mesmo tipo de relatório. Por exemplo, um domínio pode já ter sido revisado ou restringido antes que um relatório posterior fosse recebido ou vinculado ao caso.
Usar o conjunto de dados atual para calcular uma média do Relatório até a Ação combinaria, portanto, diferentes históricos de casos e poderia dar uma impressão imprecisa do desempenho de resposta da registradora.
Por essa razão, a NiceNIC não está usando esses 50 domínios para fazer uma afirmação generalizada sobre o tempo médio de resposta.
Por que o Abuso de DNS de Alto Risco Requer Medição Separada
O relatório do GTIG ilustra quão rapidamente a infraestrutura de phishing pode se tornar operacional. Quando um domínio pode mover-se do registro para o uso ativo em um curto período, o abuso de DNS de alto risco não pode ser avaliado efetivamente usando o mesmo modelo de medição que solicitações gerais de suporte ou reclamações de abuso de menor risco.
A NiceNIC está, portanto, caminhando em direção a um marco claro baseado em eventos para casos de alto risco como phishing, malware e atividade de botnet:
Mais informações sobre os tipos de atividade tratadas como abuso de DNS e a distinção entre abuso de DNS e outras reclamações relacionadas a conteúdo estão disponíveis em guia de abuso de DNS da NiceNIC.
Mudando de Domínios Individuais para Atividade Relacionada
Uma segunda conclusão importante refere-se à diferença entre resposta em nível de domínio e detecção em nível de campanha.
A análise do GTIG identificou padrões recorrentes de nomes, modelos de phishing compartilhados e infraestrutura sobreposta entre domínios associados ao UNC6671. A revisão interna da NiceNIC identificou um padrão relacionado do lado da registradora: as 50 inscrições estavam concentradas em seis contas de clientes, mais da metade estava associada a uma conta e todas foram enviadas por fluxos de trabalho API.
Essas observações não significam que a concentração de contas ou o uso de API deva ser tratado como evidência de abuso. Elas mostram, porém, que uma vez confirmado o abuso credível, registros relacionados podem fornecer contexto útil para determinar se o incidente é isolado ou parte de um padrão mais amplo.
Os processos futuros de revisão darão, portanto, maior ênfase às relações entre domínios abusivos confirmados, contas associadas, comportamento recorrente de registro e outros indicadores relevantes. Essa abordagem pretende suplementar a investigação de domínio individual, não substituir as evidências requeridas para a aplicação.
Melhorias de Controle Identificadas pela Revisão
A revisão identificou cinco áreas onde a NiceNIC está fortalecendo seus controles de abuso do lado da registradora.
1. Manejo separado para abuso ativo de DNS
Casos de phishing, malware, botnet e casos comparáveis de alto risco devem seguir um caminho de revisão dedicado em vez de serem medidos junto com reclamações gerais de abuso.
2. Cronologia padronizada de casos
O recebimento do relatório, avaliação inicial e mitigação devem ser registrados como eventos distintos usando definições consistentes. Isso melhorará a análise interna e tornará as métricas de resposta futuras mais fáceis de interpretar.{{/G245}}
3. Revisão em nível de conta e cluster
Quando abuso credível é confirmado, os registros relacionados devem ser avaliados para conexões significativas como contas compartilhadas, padrões recorrentes de nomes, comportamento de registro e outros sinais relevantes.
4. Análise de risco para registro automatizado
O registro automatizado deve continuar disponível para clientes legítimos enquanto análise de risco adicional é aplicada quando a atividade API é combinada com abuso confirmado ou outros indicadores credíveis.
5. Uso estruturado de evidências verificáveis de abuso
Domínios específicos, URLs exatas, capturas de tela, timestamps, cabeçalhos de e-mail e outras evidências verificáveis oferecem uma base mais forte para investigação oportuna do que alegações sem suporte ou incompletas.
Pesquisadores de segurança e outros denunciantes podem enviar evidências através do canal oficial de denúncia de abuso de domínio da NiceNIC. A NiceNIC também fornece orientações sobre como enviar um relatório de abuso acionável.
Como a Revisão da NiceNIC se Relaciona com as Descobertas do GTIG
O relatório do GTIG e a revisão da NiceNIC abordam partes diferentes do mesmo registro de incidente.
O GTIG documentou a atividade do ator de ameaça, infraestrutura de phishing, padrões de nomes, indicadores técnicos e alvejamento observado. A revisão da NiceNIC examina os registros do lado da registradora associados aos 50 domínios para os quais a NiceNIC foi listada como registradora na tabela IOC.
As duas perspectivas não devem ser tratadas como relatos concorrentes. Organizações de inteligência de ameaças, registradoras, registries, provedores de hospedagem e outros operadores de infraestrutura frequentemente têm acesso a informações diferentes sobre o mesmo incidente.
Por essa razão, o valor da revisão do lado da registradora não é questionar a presença dos domínios no relatório do GTIG. Seu valor é documentar o que pode ser estabelecido a partir dos registros internos da NiceNIC, incluindo status atual de aplicação, concentração de contas, método de registro, timestamps disponíveis de casos e as mudanças operacionais apoiadas por essas descobertas.
Essa distinção também é importante para clientes que avaliam a NiceNIC. Uma avaliação significativa do manejo de abuso da registradora deve considerar resultados verificáveis de casos e os controles usados para identificar atividades relacionadas, em vez de depender apenas de declarações gerais sobre segurança ou da presença de um nome de registradora em uma tabela IOC.
Status Atual e Revisão Contínua
Em 18 de agosto de 2026, todos os 50 domínios cobertos por esta revisão estão sujeitos ao status de suspensão nos registros da NiceNIC.
A revisão também identificou limitações nos dados históricos de timestamp. Portanto, a NiceNIC evitará apresentar uma figura simplificada de tempo médio de resposta quando os registros subjacentes do caso não forem diretamente comparáveis.
Relatórios futuros de abuso de DNS darão maior ênfase a timestamps de eventos claramente definidos, medição separada do abuso de DNS de alto risco, investigação em nível de conta e resultados de mitigação documentados.
O objetivo é tornar futuras revisões mais fáceis de verificar, mais fáceis de comparar entre casos e mais úteis para clientes, pesquisadores de segurança e outras partes que avaliam controles de abuso do lado da registradora.
A NiceNIC continuará a usar inteligência de ameaças externa, relatórios de abuso acionáveis e dados internos de contas como fontes complementares ao revisar abusos suspeitos. O NiceNIC Trust Center continuará a fornecer acesso a recursos relevantes de segurança, manejo de abuso e transparência.
Perguntas Sobre a Revisão da NiceNIC UNC6671
1. Por que a NiceNIC aparece no relatório de inteligência de ameaças UNC6671 do Google?
A tabela IOC do GTIG lista a registradora associada a cada indicador publicado de domínio. Cinquenta domínios na tabela listam a NICENIC INTERNATIONAL GROUP CO., LIMITED como registradora. O relatório do GTIG analisa o UNC6671 e a atividade de ameaça relacionada, enquanto a revisão da NiceNIC examina os registros do lado da registradora associados a esses 50 domínios.
2. Qual é o status atual dos 50 domínios?
Em 18 de agosto de 2026, todos os 50 domínios estão sujeitos ao status de suspensão nos registros revisados da NiceNIC. Quarenta e nove estão registrados com clientHold, enquanto um está registrado com ambos serverHold e clientHold.
3. Quão rapidamente a NiceNIC tomou providências?
O conjunto de dados revisado não suporta uma figura confiável de tempo médio de resposta para os 50 domínios. Quarenta e três domínios contêm um timestamp de Relatório correspondente e sete não. Alguns registros também contêm um timestamp de Ação que é anterior ao evento de Relatório atualmente associado ao caso. Portanto, a NiceNIC considera os timestamps padronizados de Relatório, Avaliação Inicial e Mitigação uma base mais confiável para medição futura.
4. Como pode ser denunciado um abuso suspeito envolvendo um domínio da NiceNIC?
Relatórios podem ser submetidos através da página de denúncia de abuso da NiceNIC. Fornecer o domínio ou URL afetado, uma descrição clara do abuso suspeito e evidências verificáveis de suporte ajuda o processo de revisão a focar em informações específicas e acionáveis.
Fontes e Base da Revisão
Fonte externa de inteligência de ameaças: Google Threat Intelligence Group, "UNC6671 Rebrands: Multi-Brand Vishing Extortion Targets Financial Services and Enterprise Cloud Environments," publicado em 6 de agosto de 2026.
Base da revisão NiceNIC: Registros internos da registradora cobrindo os 50 domínios para os quais a NICENIC INTERNATIONAL GROUP CO., LIMITED aparece como registradora na tabela IOC do GTIG, incluindo informações de registro, associação à conta do cliente, método de registro, registros disponíveis de Relatório e Revisão, registros de aplicação e status atual do domínio.
Data do status: 18 de agosto de 2026.
Informações sobre o status atual refletem os registros internos da NiceNIC na data da revisão. O status do domínio e as condições de aplicação podem mudar se evidências adicionais, informações de remediação, ações de registries ou outros desenvolvimentos relevantes ocorrerem.
A tabela de Indicadores de Comprometimento (IOC) do relatório incluiu 50 domínios para os quais a NICENIC INTERNATIONAL GROUP CO., LIMITED foi listada como registradora. A NiceNIC realizou uma revisão caso a caso desses 50 domínios usando registros de registro disponíveis, informações da conta do cliente, registros de denúncias de abuso, registros de revisão, registros de aplicação e status atual do domínio.
Este artigo apresenta as descobertas do lado da registradora a partir dessa revisão. Ele tem a intenção de complementar as descobertas de inteligência de ameaças publicadas pelo GTIG com informações disponíveis para a NiceNIC como registradora. Não substitui nem reinterpreta a análise do Google sobre UNC6671.
Resumo Executivo
Em 18 de agosto de 2026, todos os 50 domínios revisados pela NiceNIC estão sujeitos ao status de suspensão nos registros da NiceNIC. Quarenta e nove estão registrados com clientHold, enquanto um está registrado com ambos serverHold e clientHold.
A revisão também identificou vários padrões relevantes para os controles de abuso do lado da registradora. As 50 inscrições estavam associadas a seis contas de clientes, 28 dos domínios estavam concentrados em uma conta, e todas as 50 inscrições foram enviadas por fluxos de trabalho API. Essas descobertas apoiam uma análise mais forte em nível de conta e cluster quando abuso confirmado está associado a várias inscrições relacionadas.
A NiceNIC está incorporando as descobertas em sua abordagem mais ampla para prevenção e mitigação de abuso de DNS. Informações públicas adicionais sobre os recursos de segurança e manejo de abusos da NiceNIC estão disponíveis através do NiceNIC Trust Center.
| Métrica de Revisão | Resultado |
|---|---|
| Domínios revisados | 50 |
| Domínios atualmente sujeitos ao status de suspensão | 50 |
| Domínios com clientHold | 49 |
| Domínios com ambos serverHold e clientHold | 1 |
| Contas de clientes associadas às inscrições | 6 |
| Domínios associados à maior conta única | 28 |
| Domínios registrados por meio de fluxos de trabalho API | 50 |
| Domínios com um timestamp de Relatório correspondente no conjunto de dados revisado | 43 |
O GTIG relatou que o UNC6671 continuou suas atividades associadas ao roubo de dados e extorsão enquanto operava em várias marcas de extorsão. Segundo o relatório, o ator usava phishing por voz para se passar por pessoal de suporte de TI e direcionar funcionários a portais de login falsificados. A infraestrutura foi projetada para obter credenciais e tokens de autenticação multifator e para facilitar o acesso não autorizado a ambientes empresariais em nuvem.
O Google publicou uma tabela de IOC para suportar caça a ameaças e investigação. A tabela inclui nomes de domínio, datas de criação, registradoras, servidores de nome e indústrias alvo. A NiceNIC aparece no campo da registradora para 50 dos domínios listados nessa tabela.
O campo da registradora identifica a registradora associada a um registro de domínio. A análise de ameaças e atribuição do GTIG referem-se ao UNC6671 e à atividade descrita no relatório. A revisão da NiceNIC aborda uma questão separada, porém relacionada: quais registros do lado da registradora existem para os 50 domínios associados à NiceNIC na tabela IOC, quais ações foram registradas e qual é seu status atual.
O GTIG também afirmou que os domínios de phishing identificados haviam sido adicionados ao Google Safe Browsing no momento da publicação. O relatório observou que os domínios associados a essa atividade poderiam ser provisionados e usados em minutos após o registro. Essa janela curta de ativação é significativa para os provedores de infraestrutura porque limita o tempo disponível para identificar e investigar atividade suspeita após o registro.
O Google explicou ainda que os domínios listados são úteis para entender os padrões históricos de nomes e uso, enquanto a rápida rotação de infraestrutura limita a eficácia de confiar apenas em indicadores estáticos de domínio para defesa em tempo real. Essa observação também é relevante no nível da registradora: responder a um domínio denunciado individualmente continua sendo necessário, mas a atividade relacionada à conta e padrões recorrentes de registro podem fornecer contexto adicional para identificar abusos mais amplos.
Escopo e Metodologia da Revisão da NiceNIC
A NiceNIC revisou os 50 domínios para os quais sua entidade legal foi listada como registradora na tabela IOC do GTIG. Os domínios foram criados entre 20 de abril e 3 de agosto de 2026.
Para cada domínio, a NiceNIC comparou as informações publicadas pelo GTIG com os registros internos disponíveis. A revisão considerou:
- data de criação do domínio;
- informações do servidor de nome ou infraestrutura relacionada;
- conta do cliente NiceNIC associada;
- método de registro;
- timestamp disponível do relatório de abuso;
- timestamp disponível da revisão;
- timestamp da ação registrada; e
- status atual do domínio.
Essa distinção é importante porque um domínio pode ser revisado ou restrito por uma fonte de informação e mais tarde aparecer em outro relatório. Timestamps ausentes, portanto, não foram tratados como prova de que nenhuma revisão ou ação ocorreu, e timestamps representando históricos de casos diferentes não foram combinados em um único cálculo de tempo de resposta.
Os princípios mais amplos de revisão e padrões de evidência da NiceNIC são descritos no Manual de Manejo de Abuso da NiceNIC.
Descoberta 1: Todos os 50 Domínios Estão Atualmente Sob Status de Suspensão
A descoberta mais clara refere-se ao status atual de aplicação dos domínios.
Em 18 de agosto de 2026, todos os 50 domínios no conjunto de dados revisado estão sujeitos ao status de suspensão nos registros da NiceNIC.
Quarenta e nove domínios estão registrados com clientHold. Um domínio está registrado com ambos serverHold e clientHold. Portanto, a revisão não encontrou nenhum domínio neste conjunto de 50 domínios que permanecesse sem uma ação de suspensão nos registros atuais da NiceNIC.
Essa descoberta documenta o status atual. Não deve ser interpretada como uma afirmação de que todos os 50 casos históricos seguiram o mesmo caminho ou foram tratados no mesmo período. A avaliação do desempenho da resposta requer eventos comparáveis de caso, o que é abordado separadamente a seguir.
Descoberta 2: As Inscrições Estavam Concentradas em um Número Limitado de Contas
Os 50 domínios estavam associados a seis contas de clientes NiceNIC. Vinte e oito domínios estavam associados a uma única conta, enquanto os 22 restantes estavam distribuídos em cinco outras contas.
Essa concentração é operacionalmente significativa. Quando vários domínios abusivos confirmados compartilham relações de conta, métodos de registro, características de nomes ou outros indicadores recorrentes, revisar cada domínio apenas como um caso isolado pode não fornecer uma visão completa da atividade.
Portanto, a revisão apoia um modelo de investigação mais amplo em casos onde abuso credível é confirmado. O objetivo desse modelo é identificar relações significativas entre registros e determinar se domínios adicionais ou atividade de conta merecem revisão.
Descoberta 3: Todas as 50 Inscrições
Todos os 50 domínios no conjunto de dados revisado foram registrados por meio de fluxos de trabalho API.
O registro via API é um método padrão e legítimo usado por revendedores, empresas de hospedagem, operadores de portfólios de domínios e outros clientes que necessitam de provisionamento automatizado. O uso de API por si só não é evidência de atividade maliciosa.
Os casos revisados demonstram, entretanto, por que o registro automatizado deve ser avaliado junto com outros indicadores de risco. Quando abuso confirmado é combinado com atividade concentrada de contas, estruturas recorrentes de nomes, infraestrutura relacionada ou padrões repetidos de registro, a análise em nível de conta pode revelar relações que não são visíveis a partir de um único relatório de domínio.
O objetivo de controle apropriado, portanto, não é restringir a automação legítima, mas melhorar a capacidade de identificar padrões anormais quando múltiplos indicadores credíveis convergem.
Interpretando a Linha do Tempo de Relatório, Revisão e Ação
A NiceNIC também revisou os timestamps disponíveis de Relatório, Revisão e Ação associados aos 50 domínios.
O conjunto de dados atual não suporta um cálculo confiável do tempo médio de resposta para todos os 50 casos.
Quarenta e três domínios contêm um timestamp de Relatório correspondente nos dados revisados, enquanto sete não. Em vários registros, o timestamp de Ação é anterior ao evento de Relatório atualmente associado ao domínio.
Essas diferenças indicam que os registros não representam uma sequência uniforme em que todo caso começa com o mesmo tipo de relatório. Por exemplo, um domínio pode já ter sido revisado ou restringido antes que um relatório posterior fosse recebido ou vinculado ao caso.
Usar o conjunto de dados atual para calcular uma média do Relatório até a Ação combinaria, portanto, diferentes históricos de casos e poderia dar uma impressão imprecisa do desempenho de resposta da registradora.
Por essa razão, a NiceNIC não está usando esses 50 domínios para fazer uma afirmação generalizada sobre o tempo médio de resposta.
Por que o Abuso de DNS de Alto Risco Requer Medição Separada
O relatório do GTIG ilustra quão rapidamente a infraestrutura de phishing pode se tornar operacional. Quando um domínio pode mover-se do registro para o uso ativo em um curto período, o abuso de DNS de alto risco não pode ser avaliado efetivamente usando o mesmo modelo de medição que solicitações gerais de suporte ou reclamações de abuso de menor risco.
A NiceNIC está, portanto, caminhando em direção a um marco claro baseado em eventos para casos de alto risco como phishing, malware e atividade de botnet:
- Relatório recebido: o momento em que informações acionáveis entram no processo de revisão de abuso;
- Avaliação inicial: o tempo em que o domínio, URL relatados e evidências de suporte são avaliados;
- Mitigação ou aplicação: o momento em que uma ação apropriada em nível de registradora é aplicada quando a evidência disponível suporta aplicação.
Mais informações sobre os tipos de atividade tratadas como abuso de DNS e a distinção entre abuso de DNS e outras reclamações relacionadas a conteúdo estão disponíveis em guia de abuso de DNS da NiceNIC.
Mudando de Domínios Individuais para Atividade Relacionada
Uma segunda conclusão importante refere-se à diferença entre resposta em nível de domínio e detecção em nível de campanha.
A análise do GTIG identificou padrões recorrentes de nomes, modelos de phishing compartilhados e infraestrutura sobreposta entre domínios associados ao UNC6671. A revisão interna da NiceNIC identificou um padrão relacionado do lado da registradora: as 50 inscrições estavam concentradas em seis contas de clientes, mais da metade estava associada a uma conta e todas foram enviadas por fluxos de trabalho API.
Essas observações não significam que a concentração de contas ou o uso de API deva ser tratado como evidência de abuso. Elas mostram, porém, que uma vez confirmado o abuso credível, registros relacionados podem fornecer contexto útil para determinar se o incidente é isolado ou parte de um padrão mais amplo.
Os processos futuros de revisão darão, portanto, maior ênfase às relações entre domínios abusivos confirmados, contas associadas, comportamento recorrente de registro e outros indicadores relevantes. Essa abordagem pretende suplementar a investigação de domínio individual, não substituir as evidências requeridas para a aplicação.
Melhorias de Controle Identificadas pela Revisão
A revisão identificou cinco áreas onde a NiceNIC está fortalecendo seus controles de abuso do lado da registradora.
1. Manejo separado para abuso ativo de DNS
Casos de phishing, malware, botnet e casos comparáveis de alto risco devem seguir um caminho de revisão dedicado em vez de serem medidos junto com reclamações gerais de abuso.
2. Cronologia padronizada de casos
O recebimento do relatório, avaliação inicial e mitigação devem ser registrados como eventos distintos usando definições consistentes. Isso melhorará a análise interna e tornará as métricas de resposta futuras mais fáceis de interpretar.{{/G245}}
3. Revisão em nível de conta e cluster
Quando abuso credível é confirmado, os registros relacionados devem ser avaliados para conexões significativas como contas compartilhadas, padrões recorrentes de nomes, comportamento de registro e outros sinais relevantes.
4. Análise de risco para registro automatizado
O registro automatizado deve continuar disponível para clientes legítimos enquanto análise de risco adicional é aplicada quando a atividade API é combinada com abuso confirmado ou outros indicadores credíveis.
5. Uso estruturado de evidências verificáveis de abuso
Domínios específicos, URLs exatas, capturas de tela, timestamps, cabeçalhos de e-mail e outras evidências verificáveis oferecem uma base mais forte para investigação oportuna do que alegações sem suporte ou incompletas.
Pesquisadores de segurança e outros denunciantes podem enviar evidências através do canal oficial de denúncia de abuso de domínio da NiceNIC. A NiceNIC também fornece orientações sobre como enviar um relatório de abuso acionável.
Como a Revisão da NiceNIC se Relaciona com as Descobertas do GTIG
O relatório do GTIG e a revisão da NiceNIC abordam partes diferentes do mesmo registro de incidente.
O GTIG documentou a atividade do ator de ameaça, infraestrutura de phishing, padrões de nomes, indicadores técnicos e alvejamento observado. A revisão da NiceNIC examina os registros do lado da registradora associados aos 50 domínios para os quais a NiceNIC foi listada como registradora na tabela IOC.
As duas perspectivas não devem ser tratadas como relatos concorrentes. Organizações de inteligência de ameaças, registradoras, registries, provedores de hospedagem e outros operadores de infraestrutura frequentemente têm acesso a informações diferentes sobre o mesmo incidente.
Por essa razão, o valor da revisão do lado da registradora não é questionar a presença dos domínios no relatório do GTIG. Seu valor é documentar o que pode ser estabelecido a partir dos registros internos da NiceNIC, incluindo status atual de aplicação, concentração de contas, método de registro, timestamps disponíveis de casos e as mudanças operacionais apoiadas por essas descobertas.
Essa distinção também é importante para clientes que avaliam a NiceNIC. Uma avaliação significativa do manejo de abuso da registradora deve considerar resultados verificáveis de casos e os controles usados para identificar atividades relacionadas, em vez de depender apenas de declarações gerais sobre segurança ou da presença de um nome de registradora em uma tabela IOC.
Status Atual e Revisão Contínua
Em 18 de agosto de 2026, todos os 50 domínios cobertos por esta revisão estão sujeitos ao status de suspensão nos registros da NiceNIC.
A revisão também identificou limitações nos dados históricos de timestamp. Portanto, a NiceNIC evitará apresentar uma figura simplificada de tempo médio de resposta quando os registros subjacentes do caso não forem diretamente comparáveis.
Relatórios futuros de abuso de DNS darão maior ênfase a timestamps de eventos claramente definidos, medição separada do abuso de DNS de alto risco, investigação em nível de conta e resultados de mitigação documentados.
O objetivo é tornar futuras revisões mais fáceis de verificar, mais fáceis de comparar entre casos e mais úteis para clientes, pesquisadores de segurança e outras partes que avaliam controles de abuso do lado da registradora.
A NiceNIC continuará a usar inteligência de ameaças externa, relatórios de abuso acionáveis e dados internos de contas como fontes complementares ao revisar abusos suspeitos. O NiceNIC Trust Center continuará a fornecer acesso a recursos relevantes de segurança, manejo de abuso e transparência.
Perguntas Sobre a Revisão da NiceNIC UNC6671
1. Por que a NiceNIC aparece no relatório de inteligência de ameaças UNC6671 do Google?
A tabela IOC do GTIG lista a registradora associada a cada indicador publicado de domínio. Cinquenta domínios na tabela listam a NICENIC INTERNATIONAL GROUP CO., LIMITED como registradora. O relatório do GTIG analisa o UNC6671 e a atividade de ameaça relacionada, enquanto a revisão da NiceNIC examina os registros do lado da registradora associados a esses 50 domínios.
2. Qual é o status atual dos 50 domínios?
Em 18 de agosto de 2026, todos os 50 domínios estão sujeitos ao status de suspensão nos registros revisados da NiceNIC. Quarenta e nove estão registrados com clientHold, enquanto um está registrado com ambos serverHold e clientHold.
3. Quão rapidamente a NiceNIC tomou providências?
O conjunto de dados revisado não suporta uma figura confiável de tempo médio de resposta para os 50 domínios. Quarenta e três domínios contêm um timestamp de Relatório correspondente e sete não. Alguns registros também contêm um timestamp de Ação que é anterior ao evento de Relatório atualmente associado ao caso. Portanto, a NiceNIC considera os timestamps padronizados de Relatório, Avaliação Inicial e Mitigação uma base mais confiável para medição futura.
4. Como pode ser denunciado um abuso suspeito envolvendo um domínio da NiceNIC?
Relatórios podem ser submetidos através da página de denúncia de abuso da NiceNIC. Fornecer o domínio ou URL afetado, uma descrição clara do abuso suspeito e evidências verificáveis de suporte ajuda o processo de revisão a focar em informações específicas e acionáveis.
Fontes e Base da Revisão
Fonte externa de inteligência de ameaças: Google Threat Intelligence Group, "UNC6671 Rebrands: Multi-Brand Vishing Extortion Targets Financial Services and Enterprise Cloud Environments," publicado em 6 de agosto de 2026.
Base da revisão NiceNIC: Registros internos da registradora cobrindo os 50 domínios para os quais a NICENIC INTERNATIONAL GROUP CO., LIMITED aparece como registradora na tabela IOC do GTIG, incluindo informações de registro, associação à conta do cliente, método de registro, registros disponíveis de Relatório e Revisão, registros de aplicação e status atual do domínio.
Data do status: 18 de agosto de 2026.
Informações sobre o status atual refletem os registros internos da NiceNIC na data da revisão. O status do domínio e as condições de aplicação podem mudar se evidências adicionais, informações de remediação, ações de registries ou outros desenvolvimentos relevantes ocorrerem.
Registrador Credenciado pela ICANN desde 2006
Compre e registre seu domínio .AS hoje
Verifique a disponibilidade do domínio .AS, registre um novo domínio .AS, pesquise vários nomes em massa ou transfira seus domínios .AS existentes para a NiceNIC. Feito para empresas, investidores de domínios, agências, provedores de hospedagem e revendedores.
Comercializar
$284.09 $189.39
primeiro ano
Básico
$177.39
6% off
Super
$173.39
8% off
VIP
$169.39
11% off
NOTÍCIAS RELACIONADAS:
Última notícia:
Como Transferir um Nome de Domínio: Elegibilidade, Código EPP, Custos e Tempo
Próxima notícia: Aplicações de Novos gTLDs 2026: 5 Tendências Iniciais de IA a Anime
Próxima notícia: Aplicações de Novos gTLDs 2026: 5 Tendências Iniciais de IA a Anime






