รีวิวความปลอดภัย NiceNIC ของ 50 โดเมนในรายงาน UNC6671 ของ Google

ยอดเข้าชม:118 เวลา:2026-08-18 13:48:55 ผู้เขียน: windy ติดต่อ suppหรือt email
เมื่อวันที่ 6 สิงหาคม 2026 กลุ่มภัยคุกคามข่าวกรองของ Google (GTIG) ได้เผยแพร่ การวิจัยเกี่ยวกับ UNC6671 และโครงสร้างพื้นฐานฟิชชิ่งที่เกี่ยวข้อง รายงานนี้อธิบายถึงกิจกรรมที่เกี่ยวข้องกับการฟิชชิ่งด้วยเสียง, พอร์ทัลเข้าสู่ระบบปลอม, การขโมยข้อมูลรับรอง และเทคนิค Adversary-in-the-Middle ที่ใช้โจมตีผู้ใช้ในองค์กรและสภาพแวดล้อมคลาวด์
ตารางดัชนีบ่งชี้การประนีประนอม (IOC) ในรายงานประกอบด้วย 50 โดเมนที่ NICENIC INTERNATIONAL GROUP CO., LIMITED ถูกระบุเป็นผู้ลงทะเบียน NiceNIC ได้ทำการทบทวนแต่ละกรณีของโดเมนทั้ง 50 โดยใช้บันทึกการลงทะเบียนที่มีอยู่, ข้อมูลบัญชีลูกค้า, บันทึกรายงานการล่วงละเมิด, บันทึกการตรวจสอบ, บันทึกการบังคับใช้ และสถานะโดเมนปัจจุบัน
บทความนี้นำเสนอผลการค้นหาจากฝั่งผู้ลงทะเบียนจากการทบทวนดังกล่าว ตั้งใจที่จะเสริมข้อมูลภัยคุกคามที่เผยแพร่โดย GTIG ด้วยข้อมูลที่ NiceNIC มีในฐานะผู้ลงทะเบียน ไม่ได้แทนที่หรือแปลความวิเคราะห์ของ Google เกี่ยวกับ UNC6671

สรุปผู้บริหาร
ณ วันที่ 18 สิงหาคม 2026 โดเมนทั้ง 50 ที่ NiceNIC ตรวจสอบอยู่ภายใต้สถานะถือครองในบันทึกของ NiceNIC สี่สิบเก้าโดเมนถูกบันทึกด้วยสถานะ clientHold ขณะที่หนึ่งโดเมนถูกบันทึกด้วยสถานะทั้ง serverHold และ clientHold.
การทบทวนยังพบรูปแบบที่เกี่ยวข้องกับการควบคุมการล่วงละเมิดฝั่งผู้ลงทะเบียน โดเมน 50 รายการถูกเชื่อมโยงกับหกบัญชีลูกค้า 28 โดเมนนั้นกระจุกตัวอยู่ในบัญชีเดียว และโดเมนทั้งหมด 50 รายการถูกส่งผ่านเวิร์กโฟลว์ API การค้นพบเหล่านี้สนับสนุนการวิเคราะห์ระดับบัญชีและระดับกลุ่มที่เข้มแข็งขึ้นเมื่อล่วงละเมิดที่ได้รับการยืนยันเชื่อมโยงกับการลงทะเบียนที่เกี่ยวข้องหลายรายการ
NiceNIC กำลังผนวกผลการค้นพบเหล่านี้เข้ากับวิธีการที่กว้างขึ้นในการ ป้องกันและลดความเสียหายจากการล่วงละเมิด DNS ข้อมูลสาธารณะเพิ่มเติมเกี่ยวกับทรัพยากรด้านความปลอดภัยและการจัดการการล่วงละเมิดของ NiceNIC มีอยู่ผ่านศูนย์ความน่าเชื่อถือของ NiceNIC
มาตรวัดการทบทวน ผลลัพธ์
โดเมนที่ตรวจสอบ 50
โดเมนที่อยู่ในสถานะถือครองปัจจุบัน 50
โดเมนที่มีสถานะ clientHold 49
โดเมนที่มีสถานะ serverHold และ clientHold ทั้งสอง 1
บัญชีลูกค้าที่เชื่อมโยงกับการลงทะเบียน 6
โดเมนที่เชื่อมโยงกับบัญชีเดียวที่ใหญ่ที่สุด 28
โดเมนที่ลงทะเบียนผ่านเวิร์กโฟลว์ API 50
โดเมนที่มีรายงานเวลาดังกล่าวในชุดข้อมูลที่ตรวจสอบ 43
สิ่งที่รายงานภัยคุกคามของ Google ระบุ
GTIG รายงานว่า UNC6671 ยังคงดำเนินกิจกรรมที่เกี่ยวข้องกับการขโมยข้อมูลและการกรรโชกข่มขู่ในขณะที่ดำเนินการภายใต้หลายแบรนด์การกรรโชกข่มขู่ รายงานระบุว่าผู้ปฏิบัติการใช้การฟิชชิ่งด้วยเสียงเพื่อแอบอ้างเป็นพนักงานฝ่ายช่วยเหลือไอทีและชักชวนพนักงานให้เข้าสู่พอร์ทัลเข้าสู่ระบบปลอม โครงสร้างพื้นฐานดังกล่าวถูกออกแบบมาเพื่อรับข้อมูลรับรองและโทเค็นการตรวจสอบสิทธิ์หลายปัจจัยและเพื่ออำนวยความสะดวกในการเข้าถึงโดยไม่ได้รับอนุญาตสู่สภาพแวดล้อมคลาวด์ขององค์กร
Google เผยแพร่ตาราง IOC เพื่อสนับสนุนการล่าข่าวกรองและการสอบสวน ตารางดังกล่าวประกอบด้วยชื่อโดเมน, วันที่สร้าง, ผู้ลงทะเบียน, เซิร์ฟเวอร์ชื่อ และอุตสาหกรรมเป้าหมาย NiceNIC ปรากฏในช่องผู้ลงทะเบียนสำหรับโดเมน 50 รายการในตารางนั้น
ช่องผู้ลงทะเบียนระบุผู้ลงทะเบียนที่เกี่ยวข้องกับการลงทะเบียนโดเมน การวิเคราะห์ภัยคุกคามและการกำหนดเป้าหมายของ GTIG เกี่ยวข้องกับ UNC6671 และกิจกรรมที่อธิบายในรายงาน การทบทวนของ NiceNIC กล่าวถึงคำถามที่แยกต่างหากแต่เกี่ยวข้องกัน: บันทึกฝ่ายผู้ลงทะเบียนสำหรับโดเมน 50 รายการที่เกี่ยวข้องกับ NiceNIC ในตาราง IOC มีอะไรบ้าง การดำเนินการที่บันทึกไว้เป็นอย่างไร และสถานะปัจจุบันเป็นอย่างไร
GTIG ยังระบุว่าโดเมนฟิชชิ่งที่ถูกค้นพบถูกเพิ่มเข้าไปใน Google Safe Browsing ตั้งแต่เวลาที่เผยแพร่รายงาน รายงานระบุว่าโดเมนที่เกี่ยวข้องกับกิจกรรมนี้สามารถถูกจัดเตรียมและใช้งานได้ภายในไม่กี่นาทีหลังการลงทะเบียน หน้าต่างการเปิดใช้งานที่สั้นนี้มีความสำคัญสำหรับผู้ให้บริการโครงสร้างพื้นฐานเนื่องจากจำกัดเวลาที่สามารถระบุและตรวจสอบกิจกรรมที่น่าสงสัยหลังจากการลงทะเบียน
Google อธิบายเพิ่มเติมว่าโดเมนที่ระบุมีประโยชน์สำหรับการเข้าใจรูปแบบการตั้งชื่อและการใช้งานในอดีต ในขณะที่การหมุนเวียนโครงสร้างพื้นฐานอย่างรวดเร็วจำกัดประสิทธิภาพของการพึ่งพาตัวบ่งชี้โดเมนแบบคงที่สำหรับการป้องกันแบบเรียลไทม์ ข้อสังเกตนั้นยังเกี่ยวข้องที่ระดับผู้ลงทะเบียน: การตอบสนองต่อโดเมนที่รายงานเฉพาะยังคงจำเป็น แต่กิจกรรมบัญชีที่เกี่ยวข้องและรูปแบบการลงทะเบียนที่เกิดซ้ำอาจให้บริบทเพิ่มเติมในการระบุการล่วงละเมิดที่กว้างขึ้น

ขอบเขตและวิธีการทบทวนของ NiceNIC
NiceNIC ได้ทบทวนโดเมน 50 รายการที่หน่วยงานทางกฎหมายของบริษัทได้รับการระบุเป็นผู้ลงทะเบียนในตาราง IOC ของ GTIG โดเมนเหล่านี้ถูกสร้างขึ้นระหว่างวันที่ 20 เมษายน ถึง 3 สิงหาคม 2026
สำหรับแต่ละโดเมน NiceNIC ได้เปรียบเทียบข้อมูลที่เผยแพร่โดย GTIG กับบันทึกภายในที่มีอยู่ การทบทวนพิจารณา:
  • วันที่สร้างโดเมน;
  • ข้อมูลเซิร์ฟเวอร์ชื่อหรือโครงสร้างพื้นฐานที่เกี่ยวข้อง;
  • บัญชีลูกค้า NiceNIC ที่เกี่ยวข้อง;
  • วิธีการลงทะเบียน;
  • เวลาในรายงานการล่วงละเมิดที่มี;
  • เวลาการตรวจสอบที่มี;
  • เวลาที่บันทึกการดำเนินการ; และ
  • สถานะปัจจุบันของโดเมน.
การทบทวนนี้ออกแบบมาเพื่อสร้างประวัติกรณีที่มีบันทึกฝ่ายผู้ลงทะเบียนที่มีอยู่สำหรับแต่ละโดเมน ไม่ได้สันนิษฐานว่าทุกโดเมนจะมีลำดับรายงานเดียวกันหรือว่าเวลาทุกช่องแสดงถึงเหตุการณ์แรกที่เกี่ยวข้องกับกรณี
ความแตกต่างนี้สำคัญเพราะโดเมนอาจถูกตรวจสอบหรือถูกจำกัดผ่านแหล่งข้อมูลหนึ่งและปรากฏในรายงานอื่นในภายหลัง เวลาที่ขาดหายจึงไม่ได้ถือเป็นหลักฐานว่าไม่มีการตรวจสอบหรือดำเนินการ และเวลาที่แสดงประวัติกระบวนการแตกต่างกันจะไม่ถูกรวมเข้าในคำนวณเวลาตอบสนองเดียว
หลักการทบทวนที่กว้างขึ้นและมาตรฐานของหลักฐานของ NiceNIC อธิบายไว้ใน คู่มือการจัดการการล่วงละเมิดของ NiceNIC.

ข้อค้นพบที่ 1: โดเมนทั้ง 50 รายการอยู่ในสถานะถือครองในปัจจุบัน
ข้อค้นพบที่ชัดเจนที่สุดเกี่ยวข้องกับสถานะการบังคับใช้ปัจจุบันของโดเมน
ณ วันที่ 18 สิงหาคม 2026 โดเมนทั้ง 50 รายการในชุดข้อมูลที่ตรวจสอบอยู่ในสถานะถือครองในบันทึกของ NiceNIC
สี่สิบเก้าโดเมนถูกบันทึกด้วยสถานะ clientHold โดเมนหนึ่งถูกบันทึกด้วยทั้งสถานะ serverHold และ clientHold ดังนั้นการทบทวนจึงไม่พบโดเมนใดในชุดข้อมูล 50 โดเมนนี้ที่ยังไม่มีการดำเนินการถือครองในบันทึกปัจจุบันของ NiceNIC
ข้อค้นพบนี้เป็นการบันทึกสถานะปัจจุบัน ไม่ควรถูกตีความว่าเป็นการอ้างว่าเคสประวัติทั้งหมด 50 เคสเดินทางตามเส้นทางเดียวกันหรือถูกจัดการภายในช่วงเวลาเดียวกัน การประเมินประสิทธิภาพการตอบสนองจำเป็นต้องใช้เหตุการณ์เคสที่เทียบเคียงกัน ซึ่งจะกล่าวถึงแยกต่างหากด้านล่าง

ข้อค้นพบที่ 2: การลงทะเบียนถูกกระจุกตัวในบัญชีจำนวนจำกัด
โดเมน 50 รายการเชื่อมโยงกับบัญชีลูกค้า NiceNIC หกบัญชี ยี่สิบแปดโดเมนเชื่อมโยงกับบัญชีเดียว ขณะที่ 22 โดเมนที่เหลือกระจายไปในห้าบัญชีอื่น
การกระจุกตัวนี้มีความสำคัญทางปฏิบัติ เมื่อมีโดเมนที่ถูกยืนยันว่าล่วงละเมิดหลายแห่งแชร์ความสัมพันธ์บัญชี, วิธีการลงทะเบียน, ลักษณะการตั้งชื่อ หรือดัชนีที่เกิดซ้ำอื่นๆ การตรวจสอบโดเมนแต่ละรายการเป็นกรณีเดี่ยวอาจไม่ให้ภาพรวมที่ครบถ้วนของกิจกรรม
ดังนั้นการทบทวนจึงสนับสนุนโมเดลการสอบสวนที่กว้างขึ้นในกรณีที่มีการยืนยันการล่วงละเมิดที่น่าเชื่อถือ จุดประสงค์ของโมเดลนี้คือเพื่อระบุความสัมพันธ์ที่มีความหมายระหว่างการลงทะเบียนและตัดสินใจว่ายังมีโดเมนหรือกิจกรรมบัญชีเพิ่มเติมที่ควรได้รับการตรวจสอบหรือไม่

ข้อค้นพบที่ 3: การลงทะเบียนโดเมนทั้ง 50 รายการ
โดเมนทั้ง 50 รายการในชุดข้อมูลที่ตรวจสอบนี้ลงทะเบียนผ่านเวิร์กโฟลว์ API
การลงทะเบียนผ่าน API เป็นวิธีมาตรฐานและถูกต้องตามกฎหมายที่ใช้โดยตัวแทนจำหน่าย บริษัทโฮสต์ ผู้ดำเนินการพอร์ตโฟลิโอโดเมน และลูกค้ารายอื่นที่ต้องการการจัดเตรียมอัตโนมัติ การใช้ API โดยลำพังไม่ใช่หลักฐานของกิจกรรมที่เป็นอันตราย
อย่างไรก็ตาม กรณีที่ตรวจสอบแสดงให้เห็นว่าทำไมการลงทะเบียนอัตโนมัติควรถูกประเมินร่วมกับดัชนีความเสี่ยงอื่น ๆ เมื่อการล่วงละเมิดได้รับการยืนยันผสมผสานกับกิจกรรมบัญชีที่กระจุกตัว โครงสร้างชื่อบางอย่างที่เกิดซ้ำ โครงสร้างพื้นฐานที่เกี่ยวข้อง หรือรูปแบบการลงทะเบียนที่เกิดซ้ำ การวิเคราะห์ระดับบัญชีอาจเปิดเผยความสัมพันธ์ที่ไม่เห็นได้จากรายงานโดเมนเดียว
วัตถุประสงค์ของการควบคุมที่เหมาะสมจึงไม่ใช่การจำกัดการทำงานอัตโนมัติที่ถูกต้องตามกฎหมาย แต่เพื่อเพิ่มความสามารถในการระบุรูปแบบผิดปกติเมื่อดัชนีที่น่าเชื่อถือหลายรายการมารวมกัน

การตีความกำหนดเวลา รายงาน การทบทวน และการดำเนินการ
NiceNIC ยังได้ทบทวนเวลากำหนดบันทึกในรายงาน การทบทวน และการดำเนินการที่เกี่ยวข้องกับโดเมนทั้ง 50 รายการ
ชุดข้อมูลปัจจุบันไม่สนับสนุนการคำนวณเวลาตอบสนองเฉลี่ยที่เชื่อถือได้สำหรับเคสทั้ง 50 รายการ
สี่สิบสามโดเมนมีเวลารายงานที่เกี่ยวข้องในข้อมูลที่ตรวจสอบ ขณะที่เจ็ดโดเมนไม่มี ในหลายบันทึก เวลาการดำเนินการเกิดขึ้นก่อนเวลารายงานที่เกี่ยวข้องกับโดเมนนั้นในขณะนี้
ความแตกต่างเหล่านี้ชี้ให้เห็นว่าบันทึกไม่แสดงลำดับเดียวที่ทุกเคสเริ่มต้นด้วยรายงานชนิดเดียวกัน ตัวอย่างเช่น โดเมนอาจถูกตรวจสอบหรือจำกัดก่อนที่รายงานต่อมาจะได้รับหรือถูกเชื่อมโยงกับเคสนั้น
ดังนั้น การใช้ชุดข้อมูลปัจจุบันในการคำนวณเวลาตอบสนองเฉลี่ยจากรายงานถึงการดำเนินการเพียงค่าเดียวอาจรวมประวัติกรณีที่แตกต่างกันและให้ความเข้าใจผิดเกี่ยวกับประสิทธิภาพการตอบสนองของผู้ลงทะเบียน
ด้วยเหตุนี้ NiceNIC จึงไม่ใช้โดเมนทั้ง 50 รายการนี้เพื่อเรียกร้องทั่วไปเกี่ยวกับเวลาตอบสนองเฉลี่ย

เหตุใดการล่วงละเมิด DNS ที่มีความเสี่ยงสูงจึงต้องใช้การวัดแยกต่างหาก
รายงานของ GTIG แสดงให้เห็นว่าโครงสร้างพื้นฐานฟิชชิ่งสามารถเริ่มใช้งานได้อย่างรวดเร็วเพียงใด เมื่อโดเมนสามารถย้ายจากการลงทะเบียนไปสู่การใช้งานจริงในระยะเวลาสั้น ๆ การล่วงละเมิด DNS ที่มีความเสี่ยงสูงจึงไม่สามารถประเมินได้อย่างมีประสิทธิภาพโดยใช้โมเดลการวัดเดียวกับคำร้องขอสนับสนุนทั่วไปหรือข้อร้องเรียนการล่วงละเมิดที่มีความเสี่ยงต่ำกว่า
ดังนั้น NiceNIC กำลังก้าวไปสู่กรอบการทำงานที่กำหนดเหตุการณ์ชัดเจนสำหรับเคสความเสี่ยงสูง เช่น ฟิชชิ่ง มัลแวร์ และกิจกรรมบอทเน็ต:
  • รายงานได้รับ: เวลาที่ข้อมูลที่สามารถดำเนินการได้เข้าสู่กระบวนการตรวจสอบการล่วงละเมิด;
  • การประเมินเบื้องต้น: เวลาที่โดเมนที่รายงาน, URL และหลักฐานสนับสนุนได้รับการประเมิน;
  • การบรรเทาหรือการบังคับใช้: เวลาที่ใช้ดำเนินการระดับผู้ลงทะเบียนเมื่อหลักฐานที่มีสนับสนุนการบังคับใช้
การแยกขั้นตอนเหล่านี้ทำให้สามารถวัดได้ว่าเวลาถูกใช้จ่ายไปที่ใด แยกเวลาการสอบสวนออกจากเวลาการบังคับใช้ และปรับปรุงการรายงานความโปร่งใสในอนาคตโดยใช้เหตุการณ์ที่เทียบเคียงได้
ข้อมูลเพิ่มเติมเกี่ยวกับประเภทของกิจกรรมที่จัดการเป็นการล่วงละเมิด DNS และความแตกต่างระหว่างการล่วงละเมิด DNS กับข้อร้องเรียนเกี่ยวกับเนื้อหาอื่น ๆ มีใน คู่มือการล่วงละเมิด DNS ของ NiceNIC.

ย้ายจากโดเมนเดี่ยวไปยังกิจกรรมที่เกี่ยวข้อง
ข้อสรุปสำคัญประการที่สองเกี่ยวกับความแตกต่างระหว่างการตอบสนองระดับโดเมนกับการตรวจจับระดับแคมเปญ
การวิเคราะห์ของ GTIG ระบุรูปแบบการตั้งชื่อที่เกิดซ้ำ, แม่แบบฟิชชิ่งที่ใช้ร่วมกัน และโครงสร้างพื้นฐานที่ซ้อนทับกันในโดเมนที่เกี่ยวข้องกับ UNC6671 การทบทวนภายในของ NiceNIC ระบุรูปแบบที่เกี่ยวข้องจากฝั่งผู้ลงทะเบียน: การลงทะเบียน 50 รายการกระจุกตัวในหกบัญชีลูกค้า มากกว่าครึ่งหนึ่งเชื่อมโยงกับบัญชีเดียว และทั้งหมดส่งผ่านเวิร์กโฟลว์ API
ข้อสังเกตเหล่านี้ไม่ได้หมายความว่าการกระจุกตัวของบัญชีหรือการใช้ API ควรถูกนำไปใช้เป็นหลักฐานของการล่วงละเมิด แต่แสดงให้เห็นว่าเมื่อยืนยันการล่วงละเมิดที่น่าเชื่อถือแล้ว การลงทะเบียนที่เกี่ยวข้องอาจให้บริบทที่มีประโยชน์สำหรับการระบุว่าเหตุการณ์นั้นเป็นกรณีโดดเดี่ยวหรือเป็นส่วนหนึ่งของรูปแบบกว้างขึ้น
กระบวนการทบทวนในอนาคตจึงจะเน้นมากขึ้นที่ความสัมพันธ์ระหว่างโดเมนล่วงละเมิดที่ได้รับการยืนยัน บัญชีที่เกี่ยวข้อง พฤติกรรมการลงทะเบียนซ้ำ และดัชนีที่เกี่ยวข้องอื่น ๆ วิธีการนี้ตั้งใจเสริมการสอบสวนโดเมนเดี่ยว ไม่ได้แทนที่หลักฐานที่จำเป็นสำหรับการบังคับใช้

การปรับปรุงการควบคุมที่ระบุโดยการทบทวน
การทบทวนระบุห้าด้านที่ NiceNIC กำลังเสริมความแข็งแกร่งให้กับการควบคุมการล่วงละเมิดฝั่งผู้ลงทะเบียน
1. การจัดการแยกสำหรับการล่วงละเมิด DNS ที่ใช้งานอยู่
กรณีความเสี่ยงสูงเช่นฟิชชิ่ง มัลแวร์ บอทเน็ต และกรณีที่คล้ายคลึง ควรมีเส้นทางการทบทวนเฉพาะ ไม่ควรวัดร่วมกับข้อร้องเรียนการล่วงละเมิดทั่วไป
2. ลำดับเวลาเคสมาตรฐาน
การรับรายงาน การประเมินเบื้องต้น และการบรรเทาควรถูกบันทึกเป็นเหตุการณ์แยกจากกันโดยใช้คำนิยามที่สอดคล้องกัน สิ่งนี้จะช่วยปรับปรุงการวิเคราะห์ภายในและทำให้เมตริกการตอบสนองในอนาคตตีความได้ง่ายขึ้น
3. การทบทวนระดับบัญชีและระดับกลุ่ม
เมื่อยืนยันการล่วงละเมิดที่น่าเชื่อถือ ควรมีการตรวจสอบการลงทะเบียนที่เกี่ยวข้องเพื่อหาความเชื่อมโยงที่มีความหมาย เช่น บัญชีที่ใช้ร่วมกัน รูปแบบการตั้งชื่อซ้ำ พฤติกรรมการลงทะเบียน และสัญญาณที่เกี่ยวข้องอื่น ๆ.
4. การวิเคราะห์ความเสี่ยงสำหรับการลงทะเบียนอัตโนมัติ
การลงทะเบียนอัตโนมัติควรยังคงเปิดให้บริการสำหรับลูกค้าที่ถูกต้องตามกฎหมาย ขณะที่มีการวิเคราะห์ความเสี่ยงเพิ่มเติมเมื่อกิจกรรม API ผสมผสานกับการล่วงละเมิดที่ได้รับการยืนยันหรือดัชนีที่น่าเชื่อถืออื่น ๆ
5. การใช้หลักฐานการล่วงละเมิดที่ตรวจสอบได้อย่างมีโครงสร้าง
โดเมนเฉพาะ URL ที่แน่นอน ภาพหน้าจอ เวลาในรายงาน หัวข้ออีเมล และหลักฐานที่ตรวจสอบได้อื่น ๆ ให้ฐานที่แข็งแกร่งกว่าสำหรับการสอบสวนที่ทันท่วงที มากกว่าข้อกล่าวหาที่ไม่มีหลักฐานหรือไม่ครบถ้วน
นักวิจัยด้านความปลอดภัยและผู้รายงานรายอื่นสามารถส่งหลักฐานผ่าน ช่องทางรายงานการล่วงละเมิดโดเมนอย่างเป็นทางการของ NiceNIC NiceNIC ยังให้คำแนะนำเกี่ยวกับ วิธีการส่งรายงานการล่วงละเมิดที่สามารถดำเนินการได้.

ความสัมพันธ์ของการทบทวน NiceNIC กับผลการค้นพบของ GTIG
รายงาน GTIG และการทบทวนของ NiceNIC กล่าวถึงส่วนต่าง ๆ ของบันทึกเหตุการณ์เดียวกัน
GTIG บันทึกกิจกรรมผู้ก่อภัยคุกคาม โครงสร้างพื้นฐานฟิชชิ่ง รูปแบบการตั้งชื่อ ดัชนีทางเทคนิค และเป้าหมายที่สังเกตเห็นได้ การทบทวนของ NiceNIC ตรวจสอบบันทึกฝั่งผู้ลงทะเบียนที่เกี่ยวข้องกับโดเมน 50 รายการซึ่ง NiceNIC เป็นผู้ลงทะเบียนในตาราง IOC
ทั้งสองมุมมองไม่ควรถูกมองว่าเป็นบัญชีแข่งขัน องค์กรข่าวกรองภัยคุกคาม ผู้ลงทะเบียน สมาคมเจ้าของโดเมน ผู้ให้บริการโฮสติ้ง และผู้ให้บริการโครงสร้างพื้นฐานอื่น ๆ มักจะเข้าถึงข้อมูลต่างกันเกี่ยวกับเหตุการณ์เดียวกัน
ด้วยเหตุนี้คุณค่าของการทบทวนฝั่งผู้ลงทะเบียนจึงไม่ใช่การโต้แย้งการปรากฏตัวของโดเมนในรายงานของ GTIG แต่เป็นการบันทึกสิ่งที่สามารถพิสูจน์ได้จากบันทึกภายในของ NiceNIC รวมถึงสถานะการบังคับใช้ปัจจุบัน การกระจุกตัวของบัญชี วิธีการลงทะเบียน ช่องเวลาของเคสที่มี และการเปลี่ยนแปลงการปฏิบัติการที่ได้รับการสนับสนุนโดยการค้นพบนั้น
ความแตกต่างนี้สำคัญสำหรับลูกค้าที่ประเมินการจัดการการล่วงละเมิดของ NiceNIC การประเมินที่มีความหมายเกี่ยวกับการจัดการการล่วงละเมิดของผู้ลงทะเบียนควรพิจารณาผลลัพธ์ของเคสที่สามารถตรวจสอบได้และการควบคุมที่ใช้ในการระบุเหตุการณ์ที่เกี่ยวข้อง ไม่ใช่เพียงการพึ่งพาคำกล่าวทั่วไปเกี่ยวกับความปลอดภัยหรือการปรากฏของชื่อผู้ลงทะเบียนในตาราง IOC เท่านั้น

สถานะปัจจุบันและการทบทวนที่ต่อเนื่อง
ณ วันที่ 18 สิงหาคม 2026 โดเมนทั้ง 50 รายการที่ครอบคลุมโดยการทบทวนนี้อยู่ในสถานะถือครองในบันทึกของ NiceNIC
การทบทวนยังระบุข้อจำกัดในข้อมูลเวลาประวัติศาสตร์ ดังนั้น NiceNIC จะหลีกเลี่ยงการเสนอค่าตอบสนองเฉลี่ยแบบง่ายเมื่อบันทึกเคสพื้นฐานไม่สามารถเปรียบเทียบได้โดยตรง
การรายงานการล่วงละเมิด DNS ในอนาคตจะเน้นมากขึ้นที่เวลาการระบุเหตุการณ์ที่กำหนดอย่างชัดเจน การวัดแยกสำหรับการล่วงละเมิด DNS ที่มีความเสี่ยงสูง การสอบสวนระดับบัญชี และผลการบรรเทาที่มีการบันทึก
วัตถุประสงค์คือเพื่อทำให้การทบทวนในอนาคตง่ายต่อการตรวจสอบ ง่ายต่อการเปรียบเทียบระหว่างเคส และมีประโยชน์มากขึ้นสำหรับลูกค้า นักวิจัยด้านความปลอดภัย และฝ่ายอื่น ๆ ที่ประเมินการควบคุมการล่วงละเมิดฝั่งผู้ลงทะเบียน
NiceNIC จะยังคงใช้ข้อมูลข่าวกรองภัยคุกคามภายนอก รายงานการล่วงละเมิดที่สามารถดำเนินการได้ และข้อมูลบัญชีภายในเป็นแหล่งข้อมูลเสริมเมื่อทบทวนการล่วงละเมิดที่สงสัยว่าเกิดขึ้น ศูนย์ความน่าเชื่อถือของ NiceNIC จะยังคงให้การเข้าถึงทรัพยากรที่เกี่ยวข้องกับความปลอดภัย การจัดการการล่วงละเมิด และความโปร่งใส

คำถามเกี่ยวกับการทบทวน UNC6671 ของ NiceNIC
1. ทำไม NiceNIC ถึงปรากฏในรายงานภัยคุกคาม UNC6671 ของ Google?
ตาราง IOC ของ GTIG ระบุผู้ลงทะเบียนที่เกี่ยวข้องกับตัวบ่งชี้โดเมนที่เผยแพร่แต่ละรายการ 50 โดเมนในตารางระบุ NICENIC INTERNATIONAL GROUP CO., LIMITED เป็นผู้ลงทะเบียน รายงานของ GTIG วิเคราะห์ UNC6671 และกิจกรรมภัยคุกคามที่เกี่ยวข้อง ขณะที่การทบทวนของ NiceNIC ตรวจสอบบันทึกฝั่งผู้ลงทะเบียนที่เกี่ยวข้องกับโดเมนทั้ง 50 รายการ
2. สถานะปัจจุบันของโดเมนทั้ง 50 รายการคืออะไร?
ณ วันที่ 18 สิงหาคม 2026 โดเมนทั้ง 50 รายการอยู่ในสถานะถือครองในบันทึกที่ NiceNIC ตรวจสอบ สี่สิบเก้าโดเมนถูกบันทึกด้วยสถานะ clientHold ขณะที่หนึ่งโดเมนถูกบันทึกด้วยสถานะทั้ง serverHold และ clientHold
3. NiceNIC ใช้เวลานานเท่าใดในการดำเนินการ?
ชุดข้อมูลที่ตรวจสอบไม่สนับสนุนค่าตอบสนองเฉลี่ยที่เชื่อถือได้สำหรับโดเมนทั้ง 50 รายการ สี่สิบสามโดเมนมีเวลารายงานที่เกี่ยวข้อง ขณะที่เจ็ดโดเมนไม่มี บันทึกบางรายการมีเวลาการดำเนินการที่เกิดขึ้นก่อนเวลารายงานที่เกี่ยวข้องกับเคสในขณะนี้ ดังนั้น NiceNIC จึงพิจารณาว่าเวลาการรายงาน การประเมินเบื้องต้น และการบรรเทาที่เป็นมาตรฐานเป็นฐานที่เชื่อถือได้มากกว่าสำหรับการวัดในอนาคต
4. วิธีการรายงานการล่วงละเมิดที่สงสัยว่ามีส่วนเกี่ยวข้องกับโดเมนของ NiceNIC คืออะไร?
สามารถส่งรายงานผ่านหน้าการรายงานการล่วงละเมิดของ NiceNIC การระบุโดเมนหรือ URL ที่ได้รับผลกระทบ คำอธิบายที่ชัดเจนของการล่วงละเมิดที่สงสัย และหลักฐานสนับสนุนที่สามารถตรวจสอบได้ช่วยให้กระบวนการตรวจสอบมุ่งเน้นไปที่ข้อมูลเฉพาะที่สามารถดำเนินการได้

แหล่งข้อมูลและฐานการทบทวน
แหล่งข้อมูลข่าวกรองภัยคุกคามภายนอก: กลุ่มภัยคุกคามข่าวกรองของ Google, "UNC6671 Rebrands: Multi-Brand Vishing Extortion Targets Financial Services and Enterprise Cloud Environments," เผยแพร่เมื่อวันที่ 6 สิงหาคม 2026.
ฐานการทบทวนของ NiceNIC: บันทึกภายในของผู้ลงทะเบียนครอบคลุมโดเมน 50 รายการที่ NICENIC INTERNATIONAL GROUP CO., LIMITED ปรากฏเป็นผู้ลงทะเบียนในตาราง IOC ของ GTIG รวมถึงข้อมูลการลงทะเบียน ความสัมพันธ์กับบัญชีลูกค้า วิธีการลงทะเบียน รายงานการล่วงละเมิดและบันทึกการทบทวนที่มีอยู่ บันทึกการบังคับใช้และสถานะโดเมนปัจจุบัน
วันที่สถานะ: 18 สิงหาคม 2026.
ข้อมูลสถานะปัจจุบันสะท้อนบันทึกภายในของ NiceNIC ณ วันที่ทบทวน สถานะโดเมนและเงื่อนไขการบังคับใช้อาจเปลี่ยนแปลงได้หากมีหลักฐานเพิ่มเติม ข้อมูลการเยียวยา การดำเนินการของสมาคมเจ้าของโดเมน หรือเหตุการณ์เคสที่เกี่ยวข้องอื่น ๆ เกิดขึ้น

ลิขสิทธิ์ © 2006-2026 NICENIC INTERNATIONAL GROUP CO., LIMITED สงวนลิขสิทธิ์ทั้งหมด