6 августа 2026 года группа Google Threat Intelligence Group (GTIG) опубликовала исследование UNC6671 и связанной с ней фишинговой инфраструктуры. В отчёте описывается деятельность, включающая голосовой фишинг, поддельные порталы входа, кражу учётных данных и техники "Противник-посредник", применяемые для целенаправленной атаки на корпоративных пользователей и облачные среды.
Таблица индикаторов компрометации (IOC) в отчёте включала 50 доменов, для которых регистратором была указана компания NICENIC INTERNATIONAL GROUP CO., LIMITED. NiceNIC провела индивидуальный анализ этих 50 доменов с использованием доступных регистрационных данных, информации по учетным записям клиентов, отчётов об злоупотреблениях, документов по проверкам, протоколам исполнения и текущему статусу доменов.
В этой статье представлены результаты обзора со стороны регистратора. Она предназначена для дополнения результатов анализа угроз, опубликованных GTIG, информацией, доступной NiceNIC как регистратору. Она не заменяет и не переосмысливает анализ Google по UNC6671.
Исполнительное резюме
На 18 августа 2026 года все 50 доменов, рассмотренных NiceNIC, находятся в статусе удержания в записях NiceNIC. Сорок девять доменов имеют статус clientHold, а один домен зарегистрирован с обоими статусами serverHold и clientHold.
В обзоре также выявлены несколько закономерностей, относящихся к контролю злоупотреблений со стороны регистратора. 50 регистраций были связаны с шестью учетными записями клиентов, 28 доменов сосредоточены в одной учетной записи, и все 50 регистраций были поданы через API. Эти данные поддерживают усиленный анализ на уровне учетных записей и кластеров, когда подтверждённые злоупотребления связаны с несколькими связанными регистрациями.
NiceNIC внедряет эти выводы в свою более широкую стратегию предотвращения и смягчения последствий DNS-злоупотреблений. Дополнительная публичная информация о ресурсах безопасности и обработки злоупотреблений NiceNIC доступна через Центр доверия NiceNIC.
Что выявил отчёт Google Threat Intelligence
GTIG сообщил, что UNC6671 продолжала деятельность, связанную с кражей данных и вымогательством, действуя под несколькими брендами вымогательства. Согласно отчёту, злоумышленник использовал голосовой фишинг (vishing), выдавая себя за сотрудников IT-поддержки и направлял сотрудников на поддельные порталы входа. Инфраструктура была создана для получения учётных данных и токенов многофакторной аутентификации, а также для обеспечения несанкционированного доступа в корпоративные облачные среды.
Google опубликовала таблицу IOC для поддержки поиска угроз и расследований. Таблица включает доменные имена, даты создания, регистраторов, сервера имён и целевые отрасли. В поле регистратор для 50 доменов из этой таблицы указан NiceNIC.
Поле регистратор указывает организацию, связанную с регистрацией домена. Анализ угроз и атрибуция GTIG касаются UNC6671 и активности, описанной в отчёте. Обзор NiceNIC касается отдельного, но связанного вопроса: какие записи с стороны регистратора существуют по 50 доменам с NiceNIC в таблице IOC, какие действия были зарегистрированы и каков их текущий статус.
GTIG также сообщили, что выявленные фишинговые домены были добавлены в Google Safe Browsing на момент публикации. В отчёте отмечается, что домены, связанные с этой деятельностью, могут быть активированы и использованы в течение нескольких минут после регистрации. Такое короткое окно активации важно для провайдеров инфраструктуры, так как ограничивает время для выявления и расследования подозрительной активности после регистрации.
Google также пояснила, что перечисленные домены полезны для понимания исторических шаблонов имен и использования, тогда как быстрая ротация инфраструктуры ограничивает эффективность опоры только на статические доменные индикаторы для защиты в реальном времени. Это наблюдение также применимо на уровне регистратора: реагирование на отдельный зарегистрированный домен остаётся необходимым, но деятельность, связанная с учетными записями и повторяющиеся шаблоны регистрации, могут дать дополнительный контекст для выявления более широких злоупотреблений.
Область и методология обзора NiceNIC
NiceNIC рассмотрела 50 доменов, в качестве регистратора по которым в таблице IOC GTIG указана её юридическая организация. Доменые были созданы в период с 20 апреля по 3 августа 2026 года.
Для каждого домена NiceNIC сравнила информацию, опубликованную GTIG, с доступными внутренними записями. Обзор охватывал:
Это различие важно, потому что домен мог быть проверен или ограничен по одному источнику информации, а затем упомянут в другом отчёте. Отсутствие временных меток не рассматривалось как доказательство отсутствия проверки или действия, и временные метки различных историй не объединялись для подсчёта среднего времени реакции.
Основные принципы и стандарты доказательств в обзоре NiceNIC описаны в Руководстве по обработке злоупотреблений NiceNIC.
Результат 1: Все 50 доменов находятся в статусе удержания
Самый явный вывод касается текущего состояния принудительного применения мер к доменам.
На 18 августа 2026 года все 50 доменов из рассмотренного набора данных находятся в статусе удержания в записях NiceNIC.
Сорок девять из них имеют статус clientHold, и один домен имеет оба статуса serverHold и clientHold. В этом наборе данных из 50 доменов не найден ни один, на который не было бы наложено удержание в текущих записях NiceNIC.
Эта информация описывает текущий статус и не должна пониматься как утверждение, что все 50 исторических случаев проходили одинаково или в течение одинакового периода. Оценка эффективности реакции требует сопоставимых событий дела, что указано отдельно ниже.
Результат 2: Регистрации сосредоточены в ограниченном числе учетных записей
50 доменов были связаны с шестью учетными записями клиентов NiceNIC. 28 доменов связаны с одной учетной записью, остальные 22 распределены между пятью другими.
Эта концентрация имеет операционное значение. Когда несколько подтверждённых злоупотреблений связаны с одним аккаунтом, методами регистрации, особенностями именования или другими повторяющимися признаками, рассмотрение каждого домена отдельно может не дать полного понимания происходящего.
Таким образом, обзор поддерживает более широкий подход к расследованию, если подтверждены достоверные злоупотребления. Цель — выявлять значимые связи между регистрациями и определять, требуют ли дополнительные домены или активность учетной записи проверки.
Результат 3: Все 50 регистраций
Все 50 доменов в рассмотренном наборе были зарегистрированы через API.
Регистрация через API — стандартный и легитимный метод, используемый реселлерами, хостинг-компаниями, операторами портфолио доменов и другими клиентами для автоматизированного предоставления услуг. Сам факт использования API не является доказательством злонамеренной деятельности.
Тем не менее, рассмотренные случаи показывают, почему автоматизированная регистрация должна анализироваться вместе с другими признаками риска. Когда подтверждены злоупотребления в сочетании с концентрированной активностью аккаунта, повторяющимися структурами имен, связанной инфраструктурой или повторяющимися шаблонами регистрации, анализ с уровня учетной записи может выявить связи, невидимые из отчёта по одному домену.
Соответствующая цель контроля — не ограничить легитимную автоматизацию, а улучшить выявление аномалий при совмещении нескольких убедительных признаков.
Интерпретация временных рамок отчёта, проверки и действий
NiceNIC также рассмотрела имеющиеся временные метки Report, Review и Action, связанные с 50 доменами.
Набор данных не позволяет надёжно вычислить среднее время реакции для всех 50 случаев.
В 43 доменах найдена соответствующая временная метка отчёта, в 7 — нет. В некоторых записях временная метка действия предшествует событию отчёта, ассоциированному с доменом.
Эти различия указывают на то, что записи не образуют единую последовательность, в которой каждый случай начинается с одного и того же типа отчёта. Например, домен мог быть проверен или ограничен ещё до получения или связывания последующего отчёта с этим случаем.
Попытка расчет среднего времени от Отчёта до Действия на основе текущих данных смешала бы разные истории случаев и могла бы дать неправильное впечатление о производительности реакции регистратора.
По этой причине NiceNIC не использует эти 50 доменов для обобщённых утверждений о среднем времени реакции.
Почему для высокорискового DNS-злоупотребления требуется отдельное измерение
Отчёт GTIG демонстрирует, как быстро фишинговая инфраструктура может быть запущена. Если домен может быть зарегистрирован и активирован за короткое время, высокорисковое DNS-злоупотребление нельзя эффективно оценивать по той же модели, что и общие запросы поддержки или менее опасные жалобы.
Поэтому NiceNIC переходит к более чёткой событийной модели для высокорисковых случаев, таких как фишинг, вредоносное ПО и ботнеты:
Более подробная информация о типах активности, рассматриваемой как DNS-злоупотребление, и различиях между DNS-злоупотреблением и жалобами, связанными с содержимым, доступна в Руководстве NiceNIC по злоупотреблениям в DNS.
Переход от отдельных доменов к связанной активности
Второй важный вывод касается различия между реакцией на уровне домена и обнаружением на уровне кампании.
Анализ GTIG выявил повторяющиеся шаблоны имен, общие фишинговые шаблоны и пересекающуюся инфраструктуру между доменами, связанными с UNC6671. Внутренняя проверка NiceNIC выявила связанную закономерность со стороны регистратора: 50 регистраций были сосредоточены в шести учетных записях клиента, более половины — в одной, и все поданы через API.
Это не означает, что концентрация учетных записей или использование API должны рассматриваться как доказательства злоупотреблений. Но при подтверждении заслуживающих доверия злоупотреблений связанные регистрации могут дать полезный контекст для оценки, является ли инцидент отдельным случаем или частью широкой схемы.
В будущих обзорах будет уделяться больше внимания связям между подтверждёнными злоупотреблениями, связанными учетными записями, повторяющимися регистрационными действиями и другими релевантными индикаторами. Это дополняет расследование отдельных доменов, а не заменяет доказательства, нужные для применения мер.
Улучшения контроля, выявленные обзором
Обзор выявил пять направлений, в которых NiceNIC усиливает меры контроля злоупотреблений со стороны регистратора.
1. Отдельная обработка активных DNS-злоупотреблений
Фишинг, вредоносное ПО, ботнеты и аналогичные высокорисковые случаи должны иметь специальный путь проверки, а не рассматриваться вместе с общими жалобами по злоупотреблениям.
2. Стандартизированная хронология дел
Получение отчёта, первичная оценка и устранение должны записываться как отдельные события с едиными определениями. Это улучшит внутренний анализ и упростит понимание метрик времени реакции в будущем.{{/T245}}
3. Обзор на уровне учетных записей и кластеров
Когда подтверждены достоверные злоупотребления, следует оценивать связанные регистрации на предмет значимых связей, таких как общие учетные записи, повторяющиеся шаблоны именования, регистрационное поведение и другие релевантные сигналы.
4. Анализ рисков автоматизированной регистрации
Автоматизированная регистрация должна оставаться доступной для легитимных клиентов, но при совмещении активности API с подтвержденными злоупотреблениями или другими убедительными индикаторами требуется дополнительный анализ рисков.
5. Структурированное использование подтверждаемых доказательств злоупотреблений
Конкретные домены, точные URL, скриншоты, временные метки, заголовки электронной почты и другие проверяемые доказательства обеспечивают более надёжную основу для своевременного расследования по сравнению с неподтверждёнными или неполными обвинениями.
Исследователи безопасности и другие заявители могут предоставлять доказательства через официальный канал подачи жалоб на злоупотребления доменами NiceNIC. NiceNIC также предоставляет инструкции по подаче эффективных жалоб на злоупотребления.
Как обзор NiceNIC соотносится с результатами GTIG
Отчёт GTIG и обзор NiceNIC касаются разных аспектов одного инцидента.
GTIG документировал активность злоумышленников, фишинговую инфраструктуру, шаблоны именования, технические индикаторы и наблюдаемое таргетирование. Обзор NiceNIC исследует записи со стороны регистратора, связанные с 50 доменами, для которых NiceNIC указан как регистратор в таблице IOC.
Эти две точки зрения не следует рассматривать как конкурирующие. Организации по анализу угроз, регистраторы, реестры, хостинг-провайдеры и другие операторы инфраструктуры часто располагают разной информацией об одном и том же инциденте.
Поэтому ценность обзора со стороны регистратора не в оспаривании наличия доменов в отчёте GTIG. Его ценность — документировать, что можно установить на основе внутренних записей NiceNIC, включая текущий статус применения мер, концентрацию по учетным записям, метод регистрации, доступные временные метки по делу и изменения в операционной деятельности, подкреплённые этими выводами.
Это различие также важно для клиентов NiceNIC. Осмысленная оценка обработки злоупотреблений регистратором должна учитывать проверяемые результаты дел и механизмы идентификации связанных действий, а не опираться только на общие заявления о безопасности или наличие имени регистратора в таблице IOC.
Текущий статус и продолжающийся обзор
На 18 августа 2026 года все 50 доменов из данного обзора находятся в статусе удержания в записях NiceNIC.
Обзор также выявил ограничения в данных по историческим временным меткам. Поэтому NiceNIC избегает представлять упрощённые средние показатели времени реакции, если записи по делам напрямую не сопоставимы.
В будущих отчётах о злоупотреблениях в DNS будет сделан упор на чётко обозначенные временные метки событий, отдельные измерения по высокорисковым случаям, расследования на уровне учетных записей и документирование результатов применения мер.
Цель — сделать будущие обзоры более проверяемыми, сопоставимыми между делами и полезными для клиентов, исследователей безопасности и других участников, оценивающих меры против злоупотреблений со стороны регистратора.
NiceNIC продолжит использовать внешнюю информацию об угрозах, активные жалобы и внутренние данные по аккаунтам как взаимодополняющие источники для анализа подозрительных злоупотреблений. Центр доверия NiceNIC продолжит предоставлять доступ к соответствующим ресурсам по безопасности, обработке злоупотреблений и прозрачности.
Вопросы по обзору NiceNIC UNC6671
1. Почему NiceNIC указан в отчёте Google Threat Intelligence по UNC6671?
Таблица IOC GTIG указывает регистратора для каждого опубликованного доменного индикатора. В таблице 50 доменов имеют в поле регистратора NICENIC INTERNATIONAL GROUP CO., LIMITED. Отчёт GTIG анализирует UNC6671 и связанную с ней угрозу, а обзор NiceNIC изучает записи со стороны регистратора по этим 50 доменам.
2. Каков текущий статус 50 доменов?
На 18 августа 2026 года все 50 доменов находятся в статусе удержания в рассмотренных записях NiceNIC. Сорок девять отмечены как clientHold, один — с обоими статусами serverHold и clientHold.
3. Насколько быстро NiceNIC предпринял действия?
Набор данных не позволяет вычислить надёжный средний показатель времени реакции по всем 50 доменам. В 43 доменах есть временная метка отчёта, в 7 — нет. В некоторых записях временная метка действия предшествует событию отчёта, связанному с делом. Поэтому NiceNIC считает более надёжной основу для будущих измерений стандартизированные временные метки Получения Отчёта, Первичной Оценки и Принятия Мер.
4. Как можно сообщить о подозрительных злоупотреблениях с доменом NiceNIC?
Жалобы можно отправлять через страницу подачи жалоб NiceNIC. Предоставление затронутого домена или URL, чёткого описания предполагаемого злоупотребления и проверяемых подтверждающих доказательств помогает сосредоточить процесс рассмотрения на специфической и действующей информации.
Источники и база обзора
Внешний источник информации об угрозах: Google Threat Intelligence Group, «UNC6671 Rebrands: Multi-Brand Vishing Extortion Targets Financial Services and Enterprise Cloud Environments», опубликовано 6 августа 2026 года.
База обзора NiceNIC: Внутренние записи регистратора по 50 доменам, для которых NICENIC INTERNATIONAL GROUP CO., LIMITED является регистратором согласно таблице IOC GTIG, включая информацию о регистрации, связи с учетными записями клиентов, метод регистрации, доступные отчёты и записи проверок, записи исполнения и текущий статус доменов.
Дата статуса: 18 августа 2026 года.
Актуальная информация о статусе отражает внутренние записи NiceNIC на дату обзора. Статус домена и условия исполнения могут измениться при появлении новых доказательств, информации о смягчении, действиях реестра или других релевантных событий.
Таблица индикаторов компрометации (IOC) в отчёте включала 50 доменов, для которых регистратором была указана компания NICENIC INTERNATIONAL GROUP CO., LIMITED. NiceNIC провела индивидуальный анализ этих 50 доменов с использованием доступных регистрационных данных, информации по учетным записям клиентов, отчётов об злоупотреблениях, документов по проверкам, протоколам исполнения и текущему статусу доменов.
В этой статье представлены результаты обзора со стороны регистратора. Она предназначена для дополнения результатов анализа угроз, опубликованных GTIG, информацией, доступной NiceNIC как регистратору. Она не заменяет и не переосмысливает анализ Google по UNC6671.
Исполнительное резюме
На 18 августа 2026 года все 50 доменов, рассмотренных NiceNIC, находятся в статусе удержания в записях NiceNIC. Сорок девять доменов имеют статус clientHold, а один домен зарегистрирован с обоими статусами serverHold и clientHold.
В обзоре также выявлены несколько закономерностей, относящихся к контролю злоупотреблений со стороны регистратора. 50 регистраций были связаны с шестью учетными записями клиентов, 28 доменов сосредоточены в одной учетной записи, и все 50 регистраций были поданы через API. Эти данные поддерживают усиленный анализ на уровне учетных записей и кластеров, когда подтверждённые злоупотребления связаны с несколькими связанными регистрациями.
NiceNIC внедряет эти выводы в свою более широкую стратегию предотвращения и смягчения последствий DNS-злоупотреблений. Дополнительная публичная информация о ресурсах безопасности и обработки злоупотреблений NiceNIC доступна через Центр доверия NiceNIC.
| Метрика обзора | Результат |
|---|---|
| Обзор доменов | 50 |
| Доменов, находящихся в статусе удержания | 50 |
| Доменов со статусом clientHold | 49 |
| Доменов со статусами serverHold и clientHold | 1 |
| Учетных записей клиентов, связанных с регистрациями | 6 |
| Доменов, связанных с крупнейшей одной учетной записью | 28 |
| Доменов, зарегистрированных через API | 50 |
| Доменов с соответствующей временной меткой отчёта в рассмотренной базе данных | 43 |
GTIG сообщил, что UNC6671 продолжала деятельность, связанную с кражей данных и вымогательством, действуя под несколькими брендами вымогательства. Согласно отчёту, злоумышленник использовал голосовой фишинг (vishing), выдавая себя за сотрудников IT-поддержки и направлял сотрудников на поддельные порталы входа. Инфраструктура была создана для получения учётных данных и токенов многофакторной аутентификации, а также для обеспечения несанкционированного доступа в корпоративные облачные среды.
Google опубликовала таблицу IOC для поддержки поиска угроз и расследований. Таблица включает доменные имена, даты создания, регистраторов, сервера имён и целевые отрасли. В поле регистратор для 50 доменов из этой таблицы указан NiceNIC.
Поле регистратор указывает организацию, связанную с регистрацией домена. Анализ угроз и атрибуция GTIG касаются UNC6671 и активности, описанной в отчёте. Обзор NiceNIC касается отдельного, но связанного вопроса: какие записи с стороны регистратора существуют по 50 доменам с NiceNIC в таблице IOC, какие действия были зарегистрированы и каков их текущий статус.
GTIG также сообщили, что выявленные фишинговые домены были добавлены в Google Safe Browsing на момент публикации. В отчёте отмечается, что домены, связанные с этой деятельностью, могут быть активированы и использованы в течение нескольких минут после регистрации. Такое короткое окно активации важно для провайдеров инфраструктуры, так как ограничивает время для выявления и расследования подозрительной активности после регистрации.
Google также пояснила, что перечисленные домены полезны для понимания исторических шаблонов имен и использования, тогда как быстрая ротация инфраструктуры ограничивает эффективность опоры только на статические доменные индикаторы для защиты в реальном времени. Это наблюдение также применимо на уровне регистратора: реагирование на отдельный зарегистрированный домен остаётся необходимым, но деятельность, связанная с учетными записями и повторяющиеся шаблоны регистрации, могут дать дополнительный контекст для выявления более широких злоупотреблений.
Область и методология обзора NiceNIC
NiceNIC рассмотрела 50 доменов, в качестве регистратора по которым в таблице IOC GTIG указана её юридическая организация. Доменые были созданы в период с 20 апреля по 3 августа 2026 года.
Для каждого домена NiceNIC сравнила информацию, опубликованную GTIG, с доступными внутренними записями. Обзор охватывал:
- дату создания домена;
- сервер имён или связанную информацию об инфраструктуре;
- привязанную учётную запись клиента NiceNIC;
- метод регистрации;
- доступную временную метку отчёта о злоупотреблении;
- доступную временную метку проверки;
- записанную временную метку действия; и
- текущий статус домена.
Это различие важно, потому что домен мог быть проверен или ограничен по одному источнику информации, а затем упомянут в другом отчёте. Отсутствие временных меток не рассматривалось как доказательство отсутствия проверки или действия, и временные метки различных историй не объединялись для подсчёта среднего времени реакции.
Основные принципы и стандарты доказательств в обзоре NiceNIC описаны в Руководстве по обработке злоупотреблений NiceNIC.
Результат 1: Все 50 доменов находятся в статусе удержания
Самый явный вывод касается текущего состояния принудительного применения мер к доменам.
На 18 августа 2026 года все 50 доменов из рассмотренного набора данных находятся в статусе удержания в записях NiceNIC.
Сорок девять из них имеют статус clientHold, и один домен имеет оба статуса serverHold и clientHold. В этом наборе данных из 50 доменов не найден ни один, на который не было бы наложено удержание в текущих записях NiceNIC.
Эта информация описывает текущий статус и не должна пониматься как утверждение, что все 50 исторических случаев проходили одинаково или в течение одинакового периода. Оценка эффективности реакции требует сопоставимых событий дела, что указано отдельно ниже.
Результат 2: Регистрации сосредоточены в ограниченном числе учетных записей
50 доменов были связаны с шестью учетными записями клиентов NiceNIC. 28 доменов связаны с одной учетной записью, остальные 22 распределены между пятью другими.
Эта концентрация имеет операционное значение. Когда несколько подтверждённых злоупотреблений связаны с одним аккаунтом, методами регистрации, особенностями именования или другими повторяющимися признаками, рассмотрение каждого домена отдельно может не дать полного понимания происходящего.
Таким образом, обзор поддерживает более широкий подход к расследованию, если подтверждены достоверные злоупотребления. Цель — выявлять значимые связи между регистрациями и определять, требуют ли дополнительные домены или активность учетной записи проверки.
Результат 3: Все 50 регистраций
Все 50 доменов в рассмотренном наборе были зарегистрированы через API.
Регистрация через API — стандартный и легитимный метод, используемый реселлерами, хостинг-компаниями, операторами портфолио доменов и другими клиентами для автоматизированного предоставления услуг. Сам факт использования API не является доказательством злонамеренной деятельности.
Тем не менее, рассмотренные случаи показывают, почему автоматизированная регистрация должна анализироваться вместе с другими признаками риска. Когда подтверждены злоупотребления в сочетании с концентрированной активностью аккаунта, повторяющимися структурами имен, связанной инфраструктурой или повторяющимися шаблонами регистрации, анализ с уровня учетной записи может выявить связи, невидимые из отчёта по одному домену.
Соответствующая цель контроля — не ограничить легитимную автоматизацию, а улучшить выявление аномалий при совмещении нескольких убедительных признаков.
Интерпретация временных рамок отчёта, проверки и действий
NiceNIC также рассмотрела имеющиеся временные метки Report, Review и Action, связанные с 50 доменами.
Набор данных не позволяет надёжно вычислить среднее время реакции для всех 50 случаев.
В 43 доменах найдена соответствующая временная метка отчёта, в 7 — нет. В некоторых записях временная метка действия предшествует событию отчёта, ассоциированному с доменом.
Эти различия указывают на то, что записи не образуют единую последовательность, в которой каждый случай начинается с одного и того же типа отчёта. Например, домен мог быть проверен или ограничен ещё до получения или связывания последующего отчёта с этим случаем.
Попытка расчет среднего времени от Отчёта до Действия на основе текущих данных смешала бы разные истории случаев и могла бы дать неправильное впечатление о производительности реакции регистратора.
По этой причине NiceNIC не использует эти 50 доменов для обобщённых утверждений о среднем времени реакции.
Почему для высокорискового DNS-злоупотребления требуется отдельное измерение
Отчёт GTIG демонстрирует, как быстро фишинговая инфраструктура может быть запущена. Если домен может быть зарегистрирован и активирован за короткое время, высокорисковое DNS-злоупотребление нельзя эффективно оценивать по той же модели, что и общие запросы поддержки или менее опасные жалобы.
Поэтому NiceNIC переходит к более чёткой событийной модели для высокорисковых случаев, таких как фишинг, вредоносное ПО и ботнеты:
- Получение отчёта: момент поступления активной информации для рассмотрения злоупотребления;
- Первичная оценка: время анализа домена, URL и подтверждающих доказательств;
- Устранение или применение мер: время применения соответствующих мер со стороны регистратора при наличии достаточных доказательств.
Более подробная информация о типах активности, рассматриваемой как DNS-злоупотребление, и различиях между DNS-злоупотреблением и жалобами, связанными с содержимым, доступна в Руководстве NiceNIC по злоупотреблениям в DNS.
Переход от отдельных доменов к связанной активности
Второй важный вывод касается различия между реакцией на уровне домена и обнаружением на уровне кампании.
Анализ GTIG выявил повторяющиеся шаблоны имен, общие фишинговые шаблоны и пересекающуюся инфраструктуру между доменами, связанными с UNC6671. Внутренняя проверка NiceNIC выявила связанную закономерность со стороны регистратора: 50 регистраций были сосредоточены в шести учетных записях клиента, более половины — в одной, и все поданы через API.
Это не означает, что концентрация учетных записей или использование API должны рассматриваться как доказательства злоупотреблений. Но при подтверждении заслуживающих доверия злоупотреблений связанные регистрации могут дать полезный контекст для оценки, является ли инцидент отдельным случаем или частью широкой схемы.
В будущих обзорах будет уделяться больше внимания связям между подтверждёнными злоупотреблениями, связанными учетными записями, повторяющимися регистрационными действиями и другими релевантными индикаторами. Это дополняет расследование отдельных доменов, а не заменяет доказательства, нужные для применения мер.
Улучшения контроля, выявленные обзором
Обзор выявил пять направлений, в которых NiceNIC усиливает меры контроля злоупотреблений со стороны регистратора.
1. Отдельная обработка активных DNS-злоупотреблений
Фишинг, вредоносное ПО, ботнеты и аналогичные высокорисковые случаи должны иметь специальный путь проверки, а не рассматриваться вместе с общими жалобами по злоупотреблениям.
2. Стандартизированная хронология дел
Получение отчёта, первичная оценка и устранение должны записываться как отдельные события с едиными определениями. Это улучшит внутренний анализ и упростит понимание метрик времени реакции в будущем.{{/T245}}
3. Обзор на уровне учетных записей и кластеров
Когда подтверждены достоверные злоупотребления, следует оценивать связанные регистрации на предмет значимых связей, таких как общие учетные записи, повторяющиеся шаблоны именования, регистрационное поведение и другие релевантные сигналы.
4. Анализ рисков автоматизированной регистрации
Автоматизированная регистрация должна оставаться доступной для легитимных клиентов, но при совмещении активности API с подтвержденными злоупотреблениями или другими убедительными индикаторами требуется дополнительный анализ рисков.
5. Структурированное использование подтверждаемых доказательств злоупотреблений
Конкретные домены, точные URL, скриншоты, временные метки, заголовки электронной почты и другие проверяемые доказательства обеспечивают более надёжную основу для своевременного расследования по сравнению с неподтверждёнными или неполными обвинениями.
Исследователи безопасности и другие заявители могут предоставлять доказательства через официальный канал подачи жалоб на злоупотребления доменами NiceNIC. NiceNIC также предоставляет инструкции по подаче эффективных жалоб на злоупотребления.
Как обзор NiceNIC соотносится с результатами GTIG
Отчёт GTIG и обзор NiceNIC касаются разных аспектов одного инцидента.
GTIG документировал активность злоумышленников, фишинговую инфраструктуру, шаблоны именования, технические индикаторы и наблюдаемое таргетирование. Обзор NiceNIC исследует записи со стороны регистратора, связанные с 50 доменами, для которых NiceNIC указан как регистратор в таблице IOC.
Эти две точки зрения не следует рассматривать как конкурирующие. Организации по анализу угроз, регистраторы, реестры, хостинг-провайдеры и другие операторы инфраструктуры часто располагают разной информацией об одном и том же инциденте.
Поэтому ценность обзора со стороны регистратора не в оспаривании наличия доменов в отчёте GTIG. Его ценность — документировать, что можно установить на основе внутренних записей NiceNIC, включая текущий статус применения мер, концентрацию по учетным записям, метод регистрации, доступные временные метки по делу и изменения в операционной деятельности, подкреплённые этими выводами.
Это различие также важно для клиентов NiceNIC. Осмысленная оценка обработки злоупотреблений регистратором должна учитывать проверяемые результаты дел и механизмы идентификации связанных действий, а не опираться только на общие заявления о безопасности или наличие имени регистратора в таблице IOC.
Текущий статус и продолжающийся обзор
На 18 августа 2026 года все 50 доменов из данного обзора находятся в статусе удержания в записях NiceNIC.
Обзор также выявил ограничения в данных по историческим временным меткам. Поэтому NiceNIC избегает представлять упрощённые средние показатели времени реакции, если записи по делам напрямую не сопоставимы.
В будущих отчётах о злоупотреблениях в DNS будет сделан упор на чётко обозначенные временные метки событий, отдельные измерения по высокорисковым случаям, расследования на уровне учетных записей и документирование результатов применения мер.
Цель — сделать будущие обзоры более проверяемыми, сопоставимыми между делами и полезными для клиентов, исследователей безопасности и других участников, оценивающих меры против злоупотреблений со стороны регистратора.
NiceNIC продолжит использовать внешнюю информацию об угрозах, активные жалобы и внутренние данные по аккаунтам как взаимодополняющие источники для анализа подозрительных злоупотреблений. Центр доверия NiceNIC продолжит предоставлять доступ к соответствующим ресурсам по безопасности, обработке злоупотреблений и прозрачности.
Вопросы по обзору NiceNIC UNC6671
1. Почему NiceNIC указан в отчёте Google Threat Intelligence по UNC6671?
Таблица IOC GTIG указывает регистратора для каждого опубликованного доменного индикатора. В таблице 50 доменов имеют в поле регистратора NICENIC INTERNATIONAL GROUP CO., LIMITED. Отчёт GTIG анализирует UNC6671 и связанную с ней угрозу, а обзор NiceNIC изучает записи со стороны регистратора по этим 50 доменам.
2. Каков текущий статус 50 доменов?
На 18 августа 2026 года все 50 доменов находятся в статусе удержания в рассмотренных записях NiceNIC. Сорок девять отмечены как clientHold, один — с обоими статусами serverHold и clientHold.
3. Насколько быстро NiceNIC предпринял действия?
Набор данных не позволяет вычислить надёжный средний показатель времени реакции по всем 50 доменам. В 43 доменах есть временная метка отчёта, в 7 — нет. В некоторых записях временная метка действия предшествует событию отчёта, связанному с делом. Поэтому NiceNIC считает более надёжной основу для будущих измерений стандартизированные временные метки Получения Отчёта, Первичной Оценки и Принятия Мер.
4. Как можно сообщить о подозрительных злоупотреблениях с доменом NiceNIC?
Жалобы можно отправлять через страницу подачи жалоб NiceNIC. Предоставление затронутого домена или URL, чёткого описания предполагаемого злоупотребления и проверяемых подтверждающих доказательств помогает сосредоточить процесс рассмотрения на специфической и действующей информации.
Источники и база обзора
Внешний источник информации об угрозах: Google Threat Intelligence Group, «UNC6671 Rebrands: Multi-Brand Vishing Extortion Targets Financial Services and Enterprise Cloud Environments», опубликовано 6 августа 2026 года.
База обзора NiceNIC: Внутренние записи регистратора по 50 доменам, для которых NICENIC INTERNATIONAL GROUP CO., LIMITED является регистратором согласно таблице IOC GTIG, включая информацию о регистрации, связи с учетными записями клиентов, метод регистрации, доступные отчёты и записи проверок, записи исполнения и текущий статус доменов.
Дата статуса: 18 августа 2026 года.
Актуальная информация о статусе отражает внутренние записи NiceNIC на дату обзора. Статус домена и условия исполнения могут измениться при появлении новых доказательств, информации о смягчении, действиях реестра или других релевантных событий.
Аккредитованный регистратор ICANN с 2006 года
Купите и зарегистрируйте ваш домен .COM сегодня
Проверьте доступность домена .COM, зарегистрируйте новый домен .COM, ищите несколько имен оптом или перенесите ваши существующие домены .COM на NiceNIC. Создано для бизнеса, инвесторов доменов, агентств, хостинг-провайдеров и реселлеров.
Рынок
$25.49 $16.99
первый год
Базовый
$15.99
6% off
Супер
$15.39
9% off
Ваш гость
$14.99
12% off
СВЯЗАННЫЕ НОВОСТИ:
Предыдущие новости:
Как переименовать домен: условия, EPP код, сроки, стоимость
Следующие новости: Заявки на новые gTLD 2026: 5 главных трендов от ИИ до аниме
Следующие новости: Заявки на новые gTLD 2026: 5 главных трендов от ИИ до аниме






