Краткий ответ
В двух публикациях 2026 года сообщалось о значительной концентрации фишинговых доменов, для которых NICENIC INTERNATIONAL GROUP CO., LIMITED была определена в качестве спонсирующего регистратора.
NiceNIC признаёт, что фишинг может привести к краже учётных данных, мошенничеству, компрометации аккаунтов, финансовым потерям и нарушению работы сервисов. Сообщённые концентрация и рост являются серьёзными операционными сигналами и сигналами безопасности, требующими внимания.
Атрибуция регистратора не означает, что NiceNIC управляла сообщёнными веб-сайтами, контролировала их содержимое, размещала их файлы, предоставляла их авторитетный DNS, доставляла их электронную почту или управляла их CDN. Эти услуги могут предоставляться разными сторонами.
Такое разделение ролей не снимает с NiceNIC обязанностей регистратора. Когда имеются действенные доказательства того, что домен, спонсируемый NiceNIC, используется для DNS Abuse, NiceNIC несёт ответственность за расследование этого вопроса и применение соответствующих мер на уровне регистратора там, где это поддерживается.
В этом обзоре объясняется, о чём сообщалось в публикациях, как разделяются обязанности в отрасли, что NiceNIC может проверить по своим записям со стороны регистратора, а также как NiceNIC подходит к доказательствам, мерам по смягчению последствий и прозрачности.
О чём сообщалось в двух публикациях
В этом обзоре рассматриваются две публичные публикации:
- сравнение регистраторов за квартал с 1 мая по 31 июля 2026 года от Центра информации о киберпреступности;
- ежегодная публикация под названием Phishing Landscape 2026, Domain Registrars, опубликованная через Interisle Insights.
В ежегодной публикации NiceNIC была указана первой в своём исследовании по:
- количеству сообщённых фишинговых доменов;
- количеству доменов, классифицированных исследователями как созданные злоумышленниками вредоносные фишинговые регистрации.
Также сообщалось, что 85% фишинговых доменов, связанных с NiceNIC, в ежегодном исследовании были классифицированы исследователями как созданные злоумышленниками.
Более позднее квартальное сравнение сообщило о следующих изменениях:
Сообщённые показатели фишинга и вредоносных регистраций выросли быстрее, чем сообщённый рост портфеля доменов NiceNIC.
NiceNIC рассматривает эту тенденцию как существенный сигнал риска, требующий более пристального внимания.
Примечание об источнике: Квартальные изменения выше воспроизведены из сравнения регистраторов за период с 1 мая по 31 июля 2026 года, опубликованного Центром информации о киберпреступности. Ежегодные заявления взяты из Phishing Landscape 2026, Domain Registrars, опубликованного через Interisle Insights. NiceNIC не проводила независимую проверку каждой классификации на уровне домена, включённой в агрегированные показатели.
Что означает роль NiceNIC как регистратора
В двух публикациях NICENIC INTERNATIONAL GROUP CO., LIMITED указана как спонсирующий регистратор для связанных имён доменов.
Отношения с регистратором не означают автоматически, что регистратор также предоставляет все другие услуги, используемые доменом.
Домен может использовать услуги NiceNIC, услуги третьих сторон или комбинацию различных поставщиков. Конфигурация варьируется от одного домена к другому.
Таким образом, атрибуция регистратора не устанавливает, что NiceNIC:
- управляла сообщённым веб-сайтом;
- создавала или контролировала сообщённое содержимое;
- размещала веб-сайт на инфраструктуре, управляемой NiceNIC;
- предоставляла авторитетный DNS;
- управляла CDN или обратным прокси;
- отправляла сообщённое фишинговое письмо;
- контролировала сервер или приложение регистранта.
В то же время ответственность регистратора остаётся важной.
Когда у NiceNIC есть действенные доказательства того, что домен, который она спонсирует, используется для DNS Abuse, NiceNIC должна расследовать и применить соответствующую меру на уровне регистратора там, где это поддерживается.
В зависимости от обстоятельств, для прекращения вредоносной деятельности могут также потребоваться действия со стороны:
- регистранта или оператора веб-сайта;
- хостинг-провайдера;
- авторитетного DNS-провайдера;
- CDN или провайдера обратного прокси;
- провайдера электронной почты;
- реестра;
- правоохранительных органов или другого соответствующего органа.
NiceNIC более подробно объясняет эти обязанности в своём руководстве о том, как устроена доменная индустрия и как разделяются обязанности.
Как следует понимать опубликованные показатели
В публикациях используются внешние данные разведки угроз для измерения фишинговой активности, связанной с регистраторами.
Центр информации о киберпреступности заявляет, что записи об угрозах могут включать:
- домены;
- URL-адреса;
- даты обнаружения;
- целевые бренды;
- информацию о регистраторе;
- DNS-информацию;
- информацию об инфраструктуре;
- классификации угроз.
Эти записи объединяются с информацией о регистрации, DNS, хостинге и классификации для получения агрегированных показателей.
Сообщённые фишинговые домены
Этот показатель представляет собой домены, приписанные регистратору, которые появились в данных о фишинге, использованных в течение отчётного периода.
Его не следует интерпретировать как количество жалоб, поданных непосредственно в NiceNIC.
Домен может появиться во внешней разведке угроз:
- до того, как сообщение достигнет регистратора;
- после начала проверки регистратором;
- после применения ограничения на уровне регистратора;
- после истечения срока действия домена, его передачи или изменения статуса;
- в более чем одном источнике разведки угроз.
Показатель полезен для выявления концентрации и тенденций. Он не предоставляет полную историю каждого домена со стороны регистратора.
Оценка фишинговых доменов
В квартальной публикации оценка фишинговых доменов регистратора рассчитывается путём деления количества сообщённых фишинговых доменов на количество доменов под управлением регистратора и умножения результата на 10 000.
Оценка предназначена для сравнения регистраторов с разными размерами портфеля доменов.
Сама по себе она не устанавливает:
- текущий статус каждого домена;
- когда NiceNIC впервые узнала о домене;
- когда была проведена первоначальная оценка;
- когда были приняты меры по смягчению последствий;
- какие поставщики инфраструктуры были вовлечены;
- относились ли несколько наблюдений к одной кампании;
- был ли домен намеренно зарегистрирован для злоупотреблений или позже взломан.
Классификация вредоносных регистраций
Опубликованное исследование различает домены, которые, как считается, были намеренно зарегистрированы для фишинга, и легитимные домены, которые позже были взломаны.
Методология исследования утверждает, что домен, внесённый в чёрный список в течение 90 дней после регистрации, рассматривается как вредоносная регистрация для целей исследования.
Дополнительные индикаторы могут включать:
- обманные термины, такие как «login» или «security»;
- названия брендов и близкие опечатки;
- связанные домены, зарегистрированные пакетами;
- общие серверы имён или инфраструктуру;
- повторяющиеся или алгоритмически генерируемые шаблоны имён.
Эти исследовательские классификации являются полезными индикаторами риска.
Они не заменяют доказательства на уровне домена, расследование и историю случаев, которые требуются перед принятием регистратором индивидуального решения о смягчении последствий.
Что показывают агрегированные данные
Публикации показывают что:
- большое количество доменов, приписанных NiceNIC, появилось в данных о фишинге, использованных исследователями;
- сообщённая концентрация увеличилась между двумя квартальными периодами;
- большая доля была классифицирована как вероятные вредоносные регистрации;
- сообщённая фишинговая активность росла быстрее, чем сообщённый портфель доменов;
- автоматизированные и массовые регистрационные риски требуют постоянного внимания.
NiceNIC не отвергает эти выводы.
Чего агрегированные данные сами по себе не показывают
Публичные агрегированные данные не содержат полной записи о каждом домене со стороны регистратора.
Сами по себе они не показывают:
- является ли каждый домен в настоящее время активным, ограниченным, просроченным, удалённым или переданным;
- когда NiceNIC впервые узнала о каждом домене;
- поступила ли информация из внешней разведки угроз, прямого сообщения, уведомления реестра или внутренней проверки;
- когда NiceNIC завершила первоначальную оценку;
- были ли действия регистратора предприняты до или после более позднего внешнего наблюдения;
- относятся ли несколько записей к одной кампании или повторным наблюдениям;
- использовал ли сообщённый веб-сайт инфраструктуру, управляемую NiceNIC, или инфраструктуру третьих сторон;
- являлся ли регистратор также DNS, хостинг, CDN или провайдером электронной почты;
- был ли каждый домен создан злоумышленником или некоторые легитимные домены были взломаны;
- было ли индивидуальное действие по смягчению последствий своевременным и соразмерным.
Эти ограничения влияют на то, как следует интерпретировать агрегированные итоги.
Они не делают сообщённую концентрацию неактуальной.
Ответственность регистратора и требования ICANN
NiceNIC управляется компанией NICENIC INTERNATIONAL GROUP CO., LIMITED и внесена в каталог аккредитованных регистраторов ICANN, IANA ID 3765.
Аккредитация подтверждает идентичность и договорную роль NiceNIC как регистратора. Сама по себе она не доказывает, как был обработан отдельный случай злоупотребления.
Консультативное заключение ICANN об обязательствах в отношении DNS Abuse разъясняет, что регистраторы должны расследовать сообщения, касающиеся спонсируемых ими доменов, и оперативно применять соответствующие меры по смягчению последствий, когда действенные доказательства подтверждают DNS Abuse.
Соответствующая мера может зависеть от:
- имеющихся доказательств;
- серьёзности и срочности вреда;
- того, выглядит ли домен намеренно вредоносным или взломанным;
- того, могут ли пострадать легитимные веб-сайты, электронная почта или сервисы;
- того, какой поставщик услуг лучше всего подходит для прекращения или нарушения вредоносной деятельности.
ICANN также разъясняет, что регистраторы и реестры являются лишь частью более широкой экосистемы DNS. В некоторых случаях стороной, наиболее подходящей для обнаружения, проверки, удаления или прерывания деятельности, может быть другой поставщик услуг.
Публичная статья не доказывает соблюдение требований в конкретном случае. Обработка конкретного случая должна подтверждаться записями расследования, доказательствами, хронологией и задокументированными решениями о смягчении последствий.
Подтверждённые выводы NiceNIC из отдельного обзора случаев
Публичные агрегированные публикации не содержат полной истории каждого домена со стороны регистратора, включённого в их итоги.
Поэтому NiceNIC не утверждает, что она независимо проверила каждую классификацию на уровне домена, лежащую в основе этих показателей.
Отдельный обзор случаев NiceNIC предоставляет соответствующие доказательства относительно текущего статуса на уровне регистратора.
18 августа 2026 года NiceNIC опубликовала обзор 50 доменов со стороны регистратора, определённых в отчёте UNC6671 компании Google Threat Intelligence.
Этот обзор зафиксировал:
Этот отдельный обзор случаев не является статистической выборкой из более крупных агрегированных публикаций.
Текущий статус удержания фиксирует состояние на 18 августа 2026 года. Сам по себе он не доказывает, когда было применено каждое ограничение или был ли каждый исторический случай обработан в одни и те же сроки.
Его цель — предоставить проверяемую информацию о статусе со стороны регистратора, которую внешняя таблица разведки угроз предоставить не может.
Опубликованный процесс обработки злоупотреблений NiceNIC
Методология обработки злоупотреблений NiceNIC описывает структурированный рабочий процесс управления случаями.
Опубликованный процесс включает:
Отчёт о злоупотреблениях NiceNIC за июль 2026 года — это последний ежемесячный отчёт, упомянутый в этом обзоре.
Операционные данные NiceNIC и внешние показатели разведки угроз используют разные определения и источники данных. Их не следует рассматривать как напрямую взаимозаменяемые.
Контекстуальный анализ соответствующих сигналов
Когда действенные доказательства указывают на то, что домен, спонсируемый NiceNIC, используется для DNS Abuse, NiceNIC может рассматривать информацию, разумно доступную регистратору, в рамках расследования.
Соответствующий контекст может включать:
- дату и сроки регистрации;
- метод регистрации;
- серверы имён;
- связанную инфраструктуру;
- активность аккаунта;
- историю домена;
- повторяющиеся шаблоны имён;
- ранее подтверждённые злоупотребления;
- информацию, предоставленную реестрами, исследователями, органами власти или пострадавшими сторонами.
Эти сигналы могут помочь NiceNIC понять обстоятельства, связанные с сообщённым доменом.
Сами по себе они не устанавливают, что другой домен является вредоносным.
Любое действие на уровне регистратора, затрагивающее дополнительный домен, должно подкрепляться действенными доказательствами, относящимися к этому домену, и должно учитывать серьёзность вреда и возможность побочного ущерба.
Автоматизированная и API-регистрация
Автоматизированная регистрация и API доступ — это легитимные услуги, используемые :
- хостинг-провайдерами;
- реселлерами доменов;
- агентствами;
- разработчиками;
- операторами портфелей доменов;
- другими клиентами, которым требуется автоматизированное предоставление услуг.
Использование API само по себе не является доказательством злоупотребления.
NiceNIC не рассматривает обычную автоматизированную регистрацию как подозрительную и не предлагает вводить общие ограничения на легитимную API или реселлерскую деятельность.
Дополнительная проверка может быть уместна, когда автоматизированная деятельность сочетается с несколькими достоверными индикаторами, такими как:
- подтверждённый фишинг или другая форма DNS Abuse;
- аномальное поведение при регистрации;
- повторяющиеся термины, имитирующие другие лица;
- повторные сообщения о безопасности;
- связанная инфраструктура;
- ранее подтверждённые злоупотребления, связанные с той же деятельностью.
Меры контроля должны оставаться основанными на доказательствах, на оценке рисков и соразмерными.
Внешняя разведка угроз может инициировать проверку
Прямая жалоба является важным источником информации, но это не единственный возможный триггер для проверки.
NiceNIC может рассматривать:
- достоверную внешнюю разведку угроз;
- сообщения от пострадавших пользователей;
- подачи исследователей безопасности;
- уведомления реестра;
- сообщения правоохранительных органов;
- внутреннюю информацию об аккаунтах;
- активность регистрации;
- информацию о DNS и серверах имён;
- другую информацию, разумно доступную регистратору.
Там, где внешняя информация предоставляет действенные доказательства, NiceNIC может начать проверку со стороны регистратора, не дожидаясь отдельной жалобы клиента.
Доказательства, которые помогают в проверке злоупотреблений
Заявители должны предоставлять наиболее сильные доказательства, разумно доступные им.
Полезная информация может включать:
- имя домена;
- точный вредоносный URL-адрес;
- легитимный веб-сайт, организацию или бренд, который имитируется;
- снимки экрана;
- отметки времени и часовые пояса;
- фишинговые письма и полные заголовки;
- информацию о транзакциях или жертвах, где это уместно;
- технические журналы;
- информацию об устройстве, браузере или стране, где контент отображается условно.
NiceNIC может запросить дополнительную информацию, когда это необходимо для воспроизведения или проверки сообщённой активности.
Заявители могут ознакомиться с пошаговым руководством по доказательствам для сообщений о злоупотреблениях доменами и отправить доказательства через официальный канал NiceNIC Report Abuse.
Вредоносные регистрации и взломанные домены
Домен, созданный злоумышленником, и взломанный легитимный домен могут оба использоваться для фишинга, но они могут требовать разных решений о смягчении последствий.
Вредоносная регистрация может показать доказательства того, что домен был приобретён в первую очередь для:
- фишинга;
- вредоносного ПО;
- ботнет-активности;
- фарминга;
- другой вредоносной цели.
Взломанный домен может принадлежать легитимной организации , у которой:
- взломан веб-сайт;
- скомпрометирован хостинг-аккаунт;
- украдены учётные данные;
- CMS или плагин были использованы с уязвимостью;
- изменены DNS-настройки без авторизации;
- система электронной почты была использована со злоупотреблениями.
Руководство NiceNIC о взломанных доменах и вредоносных регистрациях объясняет, почему это различие влияет на соответствующий ответ.
Там, где доказательства подтверждают намеренно вредоносную регистрацию, действие на уровне домена может быть уместным.
Там, где легитимный домен был взломан и вредоносная деятельность может быть прекращена без ненужного побочного ущерба, более уместным может быть восстановление.
Решение должно учитывать:
- имеющиеся доказательства;
- серьёзность и продолжающийся вред;
- доступные варианты смягчения последствий;
- роли вовлечённых поставщиков услуг;
- риск нарушения работы легитимных веб-сайтов, электронной почты и сервисов.
Сфера действия этого обзора
Этот обзор не утверждает что:
- каждая классификация на уровне домена в агрегированных публикациях была независимо проверена NiceNIC;
- аккредитация ICANN означает, что злоупотребления не могут происходить;
- атрибуция регистратора означает, что NiceNIC управляла, размещала или контролировала сообщённые веб-сайты;
- отдельный обзор UNC6671 представляет полные наборы данных, использованные в двух публикациях;
- текущий статус удержания доказывает, что каждое историческое действие было своевременным;
- каждая жалоба должна автоматически приводить к приостановке домена;
- использование API, метод регистрации, информация об аккаунте, именование доменов или автоматизация сами по себе доказывают вредоносный умысел;
- публикация этой статьи демонстрирует соблюдение требований в отдельном случае.
Этот обзор подтверждает что:
- сообщённая концентрация серьезна;
- сообщённый рост требует внимания;
- спонсирующий регистратор, хостинг-провайдер, DNS-провайдер, CDN, провайдер электронной почты и оператор веб-сайта — это разные роли;
- NiceNIC остаётся ответственной за соответствующие расследования и меры по смягчению последствий на уровне регистратора там, где это подтверждается действенными доказательствами;
- достоверная внешняя разведка угроз может поддерживать или инициировать проверку;
- истории конкретных случаев требуют записей со стороны регистратора;
- решения о смягчении последствий должны оставаться основанными на доказательствах и соразмерными;
- будущая отчётность должна использовать более чёткие показатели DNS Abuse высокого риска и определения событий случаев.
Как следует измерять прогресс
Ответ NiceNIC следует оценивать по измеримым результатам, а не по общим заявлениям.
Соответствующие индикаторы включают:
- время от получения действенной информации до первоначальной оценки;
- время от подтверждённых действенных доказательств до мер по смягчению последствий;
- количество прерванных активных фишинговых случаев;
- показатели повторных злоупотреблений;
- результаты восстановления и ложных срабатываний;
- снижение количества внешне сообщённых вредоносных регистраций за сопоставимые периоды;
- более чёткое документирование того, почему действие было или не было предпринято;
- лучшая координация с хостинг, DNS, CDN, реестром, службами безопасности и другими соответствующими поставщиками, где это необходимо.
Цель состоит в том, чтобы достичь:
- меньшего количества вредоносных регистраций;
- более быстрой оценки активных угроз;
- соразмерных действий на уровне регистратора;
- эффективного сотрудничества в экосистеме доменов и хостинга;
- защиты легитимных владельцев доменов;
- более чётких и сопоставимых результатов по случаям.
Часто задаваемые вопросы
Означает ли атрибуция регистратора, что NiceNIC размещала или управляла сообщённым фишинговым веб-сайтом?
Нет.
Атрибуция регистратора означает, что NiceNIC была определена как спонсирующий регистратор для регистрации домена.
Сама по себе она не устанавливает, что NiceNIC размещала веб-сайт, управляла авторитетным DNS, предоставляла CDN, доставляла электронную почту, контролировала содержимое или управляла сообщённой активностью.
Тем не менее NiceNIC остаётся ответственной за расследование действенных случаев DNS Abuse, связанных с доменами, которые она спонсирует, и за принятие соответствующих мер на уровне регистратора там, где это поддерживается.
Оспаривает ли NiceNIC две публикации?
NiceNIC не проводила независимую проверку каждой классификации на уровне домена, лежащей в основе агрегированных публикаций.
NiceNIC рассматривает сообщённые концентрацию и рост как серьёзные сигналы риска и реагирует на них посредством проверки со стороны регистратора, мер по смягчению последствий, основанных на доказательствах, и более чёткого оперативного измерения.
Являются ли опубликованные рейтинги заключением о соблюдении требований ICANN?
Нет. Это независимые показатели разведки угроз.
Соблюдение требований ICANN оценивается в соответствии с Соглашением об аккредитации регистратора с использованием применимых обязательств и записей по конкретным случаям. Опубликованные показатели остаются актуальными для обзора операционных рисков NiceNIC.
Ждёт ли NiceNIC прямой жалобы перед проверкой домена?
Нет.
Достоверная внешняя разведка угроз, уведомления реестра, внутренние записи и другие разумно доступные доказательства также могут поддерживать или инициировать проверку.
Считает ли NiceNIC все API-регистрации подозрительными?
Нет.
API регистрация — это легитимный и важный бизнес-инструмент. Дополнительная проверка должна зависеть от нескольких достоверных индикаторов, а не только от автоматизации .
Приведёт ли каждая жалоба о злоупотреблении к приостановке?
Нет.
Соответствующая мера зависит от доказательств, серьёзности, продолжающегося вреда, истории домена, того, является ли домен вредоносно зарегистрированным или взломанным, ролей вовлечённых поставщиков и возможности побочного ущерба.
Как можно сообщить о предполагаемом фишинге или DNS Abuse?
Отправьте домен, точный URL-адрес, описание и наиболее сильные доступные доказательства через канал NiceNIC Report Abuse.
Постоянный обзор и прозрачность
В двух публикациях выявлена серьёзная концентрация, которую NiceNIC не может ответственно отвергнуть.
В них NiceNIC указана как спонсирующий регистратор. Они не устанавливают, что NiceNIC управляла сообщёнными веб-сайтами или предоставляла все услуги, используемые этими доменами.
Ответственность NiceNIC заключается в том, чтобы сочетать достоверные внешние сигналы с записями со стороны регистратора и принимать соответствующие меры в рамках своей роли.
Это включает постоянное улучшение в:
- предотвращении;
- расследовании;
- смягчении последствий;
- приоритизации случаев высокого риска;
- ответственном контроле автоматизации;
- взаимодействии с заявителями;
- координации с другими поставщиками инфраструктуры;
- защите легитимных владельцев доменов;
- прозрачности.
Прогресс следует оценивать по измеримым результатам: более быстрой оценке активных угроз, эффективным мерам по смягчению последствий на уровне регистратора, соответствующему сотрудничеству в более широкой интернет-экосистеме, справедливому восстановлению и устойчивому снижению количества внешне сообщённых злоупотреблений с течением времени.
Ресурсы NiceNIC по безопасности и отчётности
Для получения дополнительной информации со стороны регистратора ознакомьтесь со следующими ресурсами NiceNIC:
- Как устроена доменная индустрия и как разделяются обязанности
- Обзор NiceNIC со стороны регистратора 50 доменов, определённых в отчёте UNC6671 компании Google Threat Intelligence
- Методология обработки злоупотреблений NiceNIC
- Отчёт о злоупотреблениях NiceNIC за июль 2026 года
- Сообщить о предполагаемом злоупотреблении доменом в NiceNIC






