NiceNIC Güvenlik İncelemesi: Google UNC6671 Raporundaki 50 Alan Adı

Görüntülenme:117 Zaman:2026-08-18 13:48:55 Yazar: windy İletişim suppveyat email
6 Ağustos 2026'da Google Tehdit İstihbarat Grubu (GTIG) UNC6671 ve ilişkili oltalama altyapısı üzerine araştırma yayımladı. Rapor, kurumsal kullanıcıları ve bulut ortamlarını hedef alan sesli oltalama, taklit edilmiş giriş portalları, kimlik bilgisi hırsızlığı ve Aracılık Saldırıları tekniklerini içeren faaliyetleri tanımlamaktadır.
Raporun Uzlaşma Göstergeleri (IOC) tablosunda NICENIC INTERNATIONAL GROUP CO., LIMITED'in kayıt kuruluşu olarak listelendiği 50 alan adı yer almaktadır. NiceNIC, bu 50 alan adını mevcut kayıt bilgileri, müşteri hesap bilgileri, kötüye kullanım bildirim kayıtları, inceleme kayıtları, uygulama kayıtları ve güncel alan adı durumu kullanarak vaka bazında incelemiştir.
Bu makale, bu incelemeden elde edilen kayıt kuruluşu tarafındaki bulguları sunmaktadır. GTIG tarafından yayımlanan tehdit istihbaratı bulgularını, kayıt kuruluşu olarak NiceNIC’nin erişebildiği bilgilerle tamamlamayı amaçlamaktadır. Google’ın UNC6671 analizini değiştirmez veya yorumlamaz.

Yönetici Özeti
18 Ağustos 2026 itibariyle, NiceNIC tarafından incelenen tüm 50 alan adı NiceNIC kayıtlarında bekletme durumundadır. Kırkdokuzu clientHold olarak, biri ise hem serverHold hem de clientHold şeklindedir.
İnceleme, kayıt kuruluşu tarafı kötüye kullanım kontrolleriyle ilgili birkaç desen de belirledi. 50 kayıt, altı müşteri hesabı ile ilişkilendirildi; 28 alan adı tek bir hesapta yoğunlaştı ve tüm 50 kayıt API iş akışları aracılığıyla yapıldı. Bu bulgular, doğrulanmış kötüye kullanımın birden çok bağlantılı kayıtla ilişkili olduğu durumlarda hesap- ve küme düzeyinde daha güçlü analiz desteği sağlar.
NiceNIC, bulguları DNS kötüye kullanım önleme ve hafifletme yaklaşımına entegre etmektedir. NiceNIC’in güvenlik ve kötüye kullanım yönetimi kaynakları hakkında ek kamu bilgisi NiceNIC Güven Merkezi aracılığıyla erişilebilir.
İnceleme Ölçütü Sonuç
İncelenen Alan Adları 50
Bekletme Durumunda Olan Alan Adları 50
clientHold ile Alan Adları 49
Hem serverHold hem de clientHold ile Alan Adları 1
Kayıtlarla İlişkili Müşteri Hesapları 6
En Büyük Tek Hesapla İlişkili Alan Adları 28
API İş Akışlarıyla Kaydedilen Alan Adları 50
İncelenen Verisetindeki İlgili Rapor Zaman Damgası Olan Alan Adları 43
Google Tehdit İstihbarat Raporunun Tespitleri
GTIG, UNC6671’in veri hırsızlığı ve şantajla ilişkilendirilen faaliyetlerini çeşitli şantaj markaları altında sürdürdüğünü bildirdi. Rapora göre aktör, IT yardım masası personelini taklit etmek için sesli oltalama yaparak çalışanları sahte giriş portallarına yönlendirdi. Altyapı, kimlik bilgileri ve çok faktörlü kimlik doğrulama tokenlarını elde etmek ve kurumsal bulut ortamlarına yetkisiz erişim sağlamak için tasarlanmıştı.
Google, tehdit avcılığı ve soruşturmayı desteklemek için bir IOC tablosu yayımladı. Tablo domain adları, oluşturulma tarihleri, kayıt kuruluşları, isim sunucuları ve hedeflenen sektörleri içeriyor. NiceNIC, tabloda listelenen 50 alan adı için kayıt kuruluşu alanında görünüyor.
Kayıt kuruluşu alanı, bir alan adı kaydı ile ilişkili kayıt kuruluşunu gösterir. GTIG'nin tehdit analizi ve ataması UNC6671 ile raporda tanımlanan faaliyetlerle ilgilidir. NiceNIC incelemesi ise farklı ancak bağlantılı bir soruyu ele alır: IOC tablosundaki NiceNIC ile ilişkilendirilen 50 alan adına ait kayıt kuruluşu tarafı kayıtlarında neler vardır, hangi işlemler kaydedilmiştir ve güncel durumu nedir.
GTIG ayrıca belirlenen oltalama alan adlarının yayımlanma anında Google Güvenli Tarama'ya eklendiğini belirtti. Rapor, bu faaliyetle ilişkilendirilen alan adlarının kayıt işleminden dakikalar içinde devreye alınabileceğine dikkat çekti. Bu kısa aktivasyon penceresi, kayıt kuruluşu sağlayıcıları için önemlidir çünkü şüpheli faaliyet tespiti ve soruşturma süresi kısıtlanır.
Google, listelenen alan adlarının geçmiş isimlendirme ve kullanım modellerini anlamak için faydalı olduğunu; ancak hızlı altyapı değişiminin sadece statik alan adı göstergelerine dayanarak gerçek zamanlı savunmayı sınırladığını açıkladı. Bu gözlem, kayıt kuruluşu düzeyinde de geçerlidir: tek bir bildirilen alana yanıt vermek gerekli olsa da, ilişkili hesap faaliyetleri ve tekrarlayan kayıt düzenleri daha geniş kötüye kullanımın belirlenmesinde ek bağlam sağlar.

NiceNIC İncelemesinin Kapsamı ve Yöntemi
NiceNIC, GTIG IOC tablosunda kayıt kuruluşu olarak yeralan tüzel kişiliği için listelenen 50 alan adını inceledi. Alan adları 20 Nisan ile 3 Ağustos 2026 arasında oluşturuldu.
Her alan adı için, NiceNIC GTIG tarafından yayımlanan bilgilerle mevcut dahili kayıtları karşılaştırdı. İnceleme şunları dikkate aldı:
  • alan adı oluşturulma tarihi;
  • isim sunucusu veya ilişkili altyapı bilgisi;
  • ilişkili NiceNIC müşteri hesabı;
  • kayıt yöntemi;
  • mevcut kötüye kullanım Rapor zaman damgası;
  • mevcut İnceleme zaman damgası;
  • kayıtlı Eylem zaman damgası; ve
  • mevcut alan adı durumu.
İnceleme, her alan adı için mevcut kayıt kuruluşu tarafı vaka geçmişini yeniden oluşturmak üzere tasarlandı. Her alan adının aynı raporlama dizisini takip ettiği veya her zaman damgasının vaka ile ilişkili ilk olayı gösterdiği varsayılmadı.
Bu ayrım önemlidir çünkü bir alan adı bir bilgi kaynağı ile incelenmiş veya kısıtlanmış olabilir ve sonra başka bir raporda görünebilir. Eksik zaman damgaları, hiçbir inceleme veya işlem yapılmadığının kanıtı olarak değerlendirilmedi; farklı vaka geçmişlerini temsil eden zaman damgaları tek bir yanıt süresi hesaplamasında birleştirilmedi.
NiceNIC’in genel inceleme ilkeleri ve kanıt standartları NiceNIC Kötüye Kullanım Yönetim Rehberi içinde açıklanmıştır.

Bulgular 1: Tüm 50 Alan Adı Şu Anda Bekletme Durumunda
En açık bulgu, alan adlarının mevcut uygulama durumudur.
18 Ağustos 2026 itibariyle incelenen veri setindeki tüm 50 alan adı NiceNIC kayıtlarında bekletme durumundadır.
Kırkdokuz alan adı clientHold ile, bir alan adı ise hem serverHold hem clientHold ile kaydedilmiştir. İnceleme, bu 50 alan adı veri setinde NiceNIC’nin mevcut kayıtlarında bekletme işlemi olmayan bir alan adı olmadığını ortaya koymuştur.
Bu bulgu mevcut durumu belgelemektedir. Tüm 50 tarihi vakanın aynı süreci takip ettiği veya aynı dönem içinde ele alındığı anlamına gelmemelidir. Yanıt performansının değerlendirilmesi, aşağıda ayrı olarak ele alınan karşılaştırılabilir vaka olaylarını gerektirir.

Bulgular 2: Kayıtlar Sınırlı Sayıda Hesaba Yoğunlaşmıştı
50 alan adı altı NiceNIC müşteri hesabı ile ilişkilendirilmiştir. Yirmi sekiz alan adı tek bir hesapla bağlantılıyken, kalan 22 alan adı beş farklı hesaba dağıtılmıştır.
Bu yoğunlaşma operasyonel olarak önemlidir. Birden fazla doğrulanmış kötüye kullanım alan adının hesap ilişkileri, kayıt yöntemleri, isimlendirme özellikleri veya diğer ortak göstergeleri varsa, her alan adını ayrı bir vaka olarak tek tek incelemek faaliyetin tamamını yansıtmayabilir.
İnceleme, güvenilir kötüye kullanım tespit edildiğinde daha geniş çapta soruşturma modelini destekler. Bu modelin amacı, kayıtlar arasında anlamlı bağlantıları tespit etmek ve ek alan adları ya da hesap faaliyeti olup olmadığını belirlemektir.

Bulgular 3: Tüm 50 Kayıt
İncelenen veri setindeki tüm 50 alan adı API iş akışları ile kaydedilmiştir.
API kaydı, bayi, barındırma şirketleri, alan adı portföyü operatörleri ve otomatik sağlayıcı gerektiren diğer müşteriler tarafından kullanılan standart ve meşru bir yöntemdir. API kullanımı tek başına kötü niyet göstergesi değildir.
Bununla birlikte, incelenen vakalar otomatik kayıt kullanımının diğer risk göstergeleriyle birlikte değerlendirilmesinin neden önemli olduğunu gösterir. Doğrulanmış kötüye kullanım, yoğun hesap faaliyeti, tekrarlayan isimlendirme, ilişkili altyapı veya kayıt örüntüleriyle birleştiğinde, hesap düzeyinde analiz tek bir rapordan görünmeyen bağlantıları ortaya çıkarabilir.
Uygun kontrol hedefi, meşru otomasyonu kısıtlamak değil, birden çok güvenilir gösterge bir araya geldiğinde anormal örüntüleri tanımlama yeteneğini geliştirmektir.

Rapor, İnceleme ve Eylem Zaman Çizelgesinin Yorumlanması
NiceNIC ayrıca 50 alan adıyla ilişkili mevcut Rapor, İnceleme ve Eylem zaman damgalarını da inceledi.
Mevcut veri seti, tüm 50 vakanın ortalama yanıt süresi için tek bir güvenilir hesaplamayı desteklememektedir.
Kırk üç alan adı incelenen verilerde karşılık gelen bir Rapor zaman damgası içerirken, yedi alan adı içermemektedir. Bazı kayıtlarda Eylem zaman damgası, alan adı ile hali hazırda ilişkili Rapor olayından önceki tarihe aittir.
Bu farklar, kayıtların her vakanın aynı tür raporla başladığı tek bir sıralamayı göstermediğini belirtir. Örneğin, bir alan adı daha önce incelenmiş ya da kısıtlanmış ve sonra daha sonraki bir rapor vakaya bağlanmış olabilir.
Bu nedenle mevcut veri seti kullanılarak Rapor’dan Eylem’e tek bir ortalama çıkarılması farklı vaka geçmişlerini birleştirir ve kayıt kuruluşu yanıt performansı hakkında yanıltıcı bir izlenim verebilir.
Bu yüzden NiceNIC, bu 50 alan adı üzerinden ortalama yanıt süresi hakkında genelleyici bir iddia ileri sürmemektedir.

Neden Yüksek Riskli DNS Kötüye Kullanımı Ayrı Ölçüm Gerektirir
GTIG raporu, oltalama altyapısının ne kadar hızlı işlevsel hale gelebileceğini göstermektedir. Bir alan adı kısa sürede kayıttan aktif kullanıma geçebiliyorsa, yüksek riskli DNS kötüye kullanımı genel destek talepleri veya düşük riskli kötüye kullanım şikayetleriyle aynı ölçüm modeli kullanılarak etkili biçimde değerlendirilemez.
NiceNIC, oltalama, kötü amaçlı yazılım ve botnet faaliyetleri gibi yüksek riskli vakalar için daha açık bir olay tabanlı çerçeveye doğru ilerlemektedir:
  • Rapor alındı: işlem gerektiren bilgilerin kötüye kullanım inceleme sürecine girdiği an;
  • İlk değerlendirme: bildirilen alan adı, URL ve destekleyici kanıtların değerlendirildiği süre;
  • Hafifletme veya uygulama: mevcut kanıtlar uygulamayı destekliyorsa uygun kayıt kuruluşu seviyesinde işlemin uygulandığı zaman.
Bu aşamaların ayrılması, zamanın nerede harcandığını ölçmeyi, soruşturma süresi ile uygulama süresini ayırmayı ve karşılaştırılabilir olaylarla gelecekteki şeffaflık raporlama performansını artırmayı mümkün kılar.
DNS kötüye kullanımı olarak ele alınan faaliyet türleri ve DNS kötüye kullanımıyla diğer içerik şikayetleri arasındaki fark hakkında daha fazla bilgi NiceNIC’in DNS Kötüye Kullanım rehberinde mevcuttur.

Bireysel Alan Adlarından İlişkili Faaliyete Geçiş
İkinci önemli sonuç, alan adı düzeyindeki yanıt ile kampanya düzeyinde tespitin farkıdır.
GTIG analizi, UNC6671 ile ilişkili alan adlarında tekrarlayan isimlendirme kalıpları, ortak oltalama şablonları ve çakışan altyapı tespit etti. NiceNIC açıklamalarında ise kayıt kuruluşu tarafında 50 kayıt altı müşteri hesabı içinde yoğunlaşmış, yarısından fazlası tek bir hesaba bağlı ve tamamı API iş akışlarıyla kaydedilmiş bir kalıp ortaya çıktı.
Bu gözlemler, hesap yoğunluğu veya API kullanımının kötüye kullanım kanıtı olarak ele alınması gerektiği anlamına gelmemektedir; ancak güvenilir kötüye kullanım tespit edildiğinde, ilişkili kayıtların olayın izole mi yoksa daha geniş bir kalıp mı olduğunu belirlemede ek bağlam sağladığını göstermektedir.
Gelecekteki inceleme süreçleri, doğrulanmış kötüye kullanım alan adları, ilişkili hesaplar, tekrarlayan kayıt davranışları ve diğer ilgili göstergeler arasındaki ilişkilere daha fazla önem verecektir. Bu yaklaşım bireysel alan adı incelemesini tamamlayıcıdır, uygulama için gereken kanıtların yerine geçmez.

İnceleme ile Belirlenen Kontrol İyileştirmeleri
İnceleme, NiceNIC’in kayıt kuruluşu tarafı kötüye kullanım kontrollerini güçlendirdiği beş alan belirledi.
1. Aktif DNS kötüye kullanımı için ayrı işlem
Oltalama, kötü amaçlı yazılım, botnet ve benzeri yüksek risk vakalar, genel kötüye kullanım şikayetleriyle birlikte ölçülmek yerine özel bir inceleme yoluna tabi tutulmalıdır.
2. Standardize vaka kronolojisi
Rapor alımı, ilk değerlendirme ve hafifletme işlemleri, tutarlı tanımlar kullanılarak ayrı olaylar olarak kaydedilmelidir. Bu, iç analizleri artıracak ve gelecekte yanıt ölçümlerinin yorumlanmasını kolaylaştıracaktır.{{/G245}}
3. Hesap düzeyinde ve küme düzeyinde inceleme
Güvenilir kötüye kullanım teyit edildiğinde, ilişkili kayıtlar; ortak hesaplar, tekrarlayan isim kalıpları, kayıt davranışları ve diğer ilgili sinyaller açısından değerlendirilmelidir.
4. Otomatik kayıt için risk analizi
Otomatik kayıt meşru müşteriler için mevcut kalmalı, API faaliyetleri doğrulanmış kötüye kullanım veya diğer güvenilir göstergelerle birleştiğinde ek risk analizi uygulanmalıdır.
5. Doğrulanabilir kötüye kullanım kanıtlarının yapılandırılmış kullanımı
Belirli alan adları, kesin URL’ler, ekran görüntüleri, zaman damgaları, e-posta başlıkları ve diğer doğrulanabilir kanıtlar, desteklenmemiş veya eksik iddialardan daha güçlü ve zamanında soruşturma için sağlam temel sağlar.
Güvenlik araştırmacıları ve diğer raporcular, NiceNIC’in resmi alan adı kötüye kullanım bildirim kanalı aracılığıyla kanıtlarını sunabilir. NiceNIC ayrıca nasıl etkin kötüye kullanım raporu sunulacağına dair rehberlik sağlar.

NiceNIC İncelemesi ile GTIG Bulguları Arasındaki İlişki
GTIG raporu ile NiceNIC incelemesi aynı olayın farklı yönlerini ele almaktadır.
GTIG tehdidin faaliyetini, oltalama altyapısını, isimlendirme kalıplarını, teknik göstergeleri ve gözlemlenen hedeflemeleri dokümante etti. NiceNIC incelemesi ise IOC tablosunda kayıt kuruluşu olarak listelenen 50 alan adına ilişkin kayıt kuruluşu tarafı kayıtları inceliyor.
Bu iki perspektif rakip anlatımlar olarak değerlendirilmemelidir. Tehdit istihbarat kuruluşları, kayıt kuruluşları, kayıt operatörleri, barındırma sağlayıcıları ve diğer altyapı operatörleri aynı olayla ilgili farklı bilgilere erişebilir.
Bu nedenle kayıt kuruluşu tarafı incelemenin değeri, GTIG raporundaki alan adlarının varlığını tartışmak değil; NiceNIC’in dahili kayıtlarından ne elde edilebileceğini, güncel uygulama durumu, hesap yoğunluğu, kayıt yöntemi, mevcut vaka zaman damgaları ve bu bulgularla desteklenen operasyonel değişiklikleri belgelemektir.
Bu ayrım, NiceNIC’i değerlendiren müşteriler için de önemlidir. Kayıt kuruluşu kötüye kullanım yönetiminin anlamlı değerlendirmesi, sadece güvenlik veya IOC tablosunda kayıt kuruluşu adının genel ifadelerine dayanmak yerine, doğrulanabilir vaka sonuçları ve ilişkili faaliyetleri tespit etmek için kullanılan kontrolleri dikkate almalıdır.

Mevcut Durum ve Devam Eden İnceleme
18 Ağustos 2026 itibariyle, bu inceleme kapsamındaki tüm 50 alan adı NiceNIC kayıtlarında bekletme durumundadır.
İnceleme tarihi zaman damgası verilerindeki sınırlamaları da belirledi. NiceNIC, temel vaka kayıtları doğrudan karşılaştırılabilir olmadığında basitleştirilmiş ortalama yanıt süresi rakamı sunmaktan kaçınacaktır.
Gelecekteki DNS kötüye kullanım raporlamasında açık tanımlı olay zaman damgaları, yüksek riskli DNS kötüye kullanımının ayrı ölçümü, hesap düzeyinde inceleme ve belgeye dayalı hafifletme sonuçlarına daha fazla önem verilecektir.
Amaç, gelecekteki incelemelerin doğrulanmasını kolaylaştırmak, vakalar arasında karşılaştırmayı basitleştirmek ve müşteriler, güvenlik araştırmacıları ve kayıt kuruluşu tarafı kötüye kullanım kontrollerini değerlendiren diğer taraflar için daha yararlı hale getirmektir.
NiceNIC, şüpheli kötüye kullanım incelemelerinde dış tehdit istihbaratını, etkin kötüye kullanım bildirimlerini ve iç hesap verilerini tamamlayıcı kaynaklar olarak kullanmaya devam edecektir. NiceNIC Güven Merkezi ilgili güvenlik, kötüye kullanım yönetimi ve şeffaflık kaynaklarına erişim sağlamaya devam edecektir.

NiceNIC UNC6671 İncelemesi Hakkında Sorular
1. NiceNIC neden Google Tehdit İstihbaratı UNC6671 raporunda yer alıyor?
GTIG IOC tablosu, yayımlanan her alan adı göstergesi için ilişkilendirilen kayıt kuruluşunu listeler. Tabloda NICENIC INTERNATIONAL GROUP CO., LIMITED kayıt kuruluşu olarak gösterilen 50 alan adı bulunmaktadır. GTIG raporu UNC6671 ve ilişkili tehdit faaliyetini analiz ederken, NiceNIC incelemesi IOC tablosundaki bu 50 alan adına bağlı kayıt kuruluşu tarafı kayıtlarını incelemektedir.
2. 50 alan adının güncel durumu nedir?
18 Ağustos 2026 itibariyle, tüm 50 alan adı NiceNIC’in incelenen kayıtlarında bekletme durumundadır. Kırkdokuz clientHold ile, biri ise hem serverHold hem clientHold ile kaydedilmiştir.
3. NiceNIC ne kadar hızlı işlem yaptı?
İncelenen veri seti tüm 50 alan adı için tek bir güvenilir ortalama yanıt süresi verisi sağlamıyor. Kırk üç alan adı incelenen veride karşılık gelen Rapor zaman damgası içerirken, yedi alan adı içermez. Bazı kayıtlarda Eylem zaman damgası, alan adı ile hali hazırda ilişkili Rapor olayından önce gelmektedir. Bu nedenle NiceNIC, gelecekte ölçüm için standartlaştırılmış Rapor, İlk Değerlendirme ve Hafifletme zaman damgalarını daha güvenilir bir temel olarak görmektedir.
4. NiceNIC alan adlarıyla ilgili şüpheli kötüye kullanım nasıl bildirilir?
Kötüye kullanım bildirimleri NiceNIC kötüye kullanım bildirim sayfası üzerinden iletilebilir. Etkilenen alan adı veya URL, şüpheli kötüye kullanımın açık tanımı ve doğrulanabilir destekleyici kanıtlar, inceleme sürecinin belirli ve etkin bilgilere odaklanmasını sağlar.

Kaynaklar ve İnceleme Temeli
Dış tehdit-istihbarat kaynağı: Google Tehdit İstihbarat Grubu, "UNC6671 Yeniden Markalaşma: Çoklu Marka Vishing Şantajları Finansal Hizmetler ve Kurumsal Bulut Ortamlarını Hedefliyor," 6 Ağustos 2026 yayınlandı.
NiceNIC inceleme temeli: GTIG IOC tablosunda NICENIC INTERNATIONAL GROUP CO., LIMITED’in kayıt kuruluşu olarak yer aldığı 50 alan adına ilişkin iç kayıtlar; kayıt bilgileri, müşteri hesap ilişkisi, kayıt yöntemi, mevcut Rapor ve İnceleme kayıtları, uygulama kayıtları ve güncel alan adı durumu.
Durum tarihi: 18 Ağustos 2026.
Güncel durum bilgisi, inceleme tarihi itibariyle NiceNIC’in iç kayıtlarını yansıtır. Alan adı durumu ve uygulama koşulları ek kanıtlar, düzeltme bilgileri, kayıt operatörü işlemleri veya ilgili vaka gelişmeleri ile değişebilir.

Telif Hakkı © 2006-2026 NICENIC INTERNATIONAL GROUP CO., LIMITED Tüm Hakları Saklıdır