Zum Hauptinhalt springen
Zurück zu den Nachrichten

Untersuchung zu IANA 3765

NiceNIC entlarvt: Der ICANN-Registrar, der die weltweite Cyberkriminalität antreibt

Artikel anhören
0:00 / --:--

Untersuchung gegen einen von der ICANN akkreditierten Registrar mit einem beispiellosen Phishing-Wert von 1.141,74 – der Betrugsnetzwerken einen sicheren Rückzugsort bietet, den 8,5-Millionen-Dollar-Raub bei Trust Wallet ermöglichte und offen zugibt: „Wir haben nichts gegen Betrug.“

Phishing-Wert: 1.141,74Raubüberfall auf Trust Wallet: 8,5 Mio. $IANA-ID: 3765
Untersuchung zu NiceNIC
0
Phishing-Bewertung
320x
Mehr Betrug als die Regel
0
Websites von „Soulless Machine“
$8.5M
Verlust der Trust Wallet

Die statistische Unmöglichkeit

NiceNIC ist nicht nur ein „Schlusslicht“ – es ist im seriösen Geschäftsverkehr statistisch gesehen ein Unding. Laut den Daten des Cybercrime Information Center aus dem Jahr 2025 beträgt deren Phishing-Wert von 1,141.74 macht sie zu Gastgebern 320-mal mehr bestätigte Betrugsfälle pro Registrierung als branchenüblich.

Vergleich der Phishing-Werte (2025)

3.5
GoDaddy
3.2
Google
8.4
Reg.ru
1,141
NiceNIC

Was das bedeutet

Während seriöse Registrare Werte unter 10 aufweisen, liegt NiceNIC bei das 100- bis 300-Fache des Branchendurchschnitts. Das ist keine Fahrlässigkeit – das ist eine Infrastruktur, die auf Betrug ausgelegt ist. Diese Indikatoren für Kompromittierung (IOCs) belegen systematische, missbrauchstolerante Hosting-Praktiken, die gegen die ICANN-Compliance-Standards verstoßen.

Die Taktik „Unzureichende Beweise“

PhishDestroy sendet umfassende forensische Pakete an NiceNIC, die Folgendes enthalten:

  • Forensische PDF-Dateien mit Signaturen bösartiger Skripte und Drainer-Code
  • VirusTotal-Berichte zeigt 15–20+ Erkennungen von Anbietern an
  • Screenshots von betrügerischen Anmeldeportalen
  • DNS-Verlauf und IP-Zuordnung
  • JSON-Metadaten mit technischen Indikatoren

In ihrer automatisierten Antwort heißt es, dies reiche nicht aus:

„Vielen Dank für die Übermittlung Ihres Berichts … Die bereitgestellten Informationen reichen jedoch zum jetzigen Zeitpunkt nicht aus, damit unser Team das Problem überprüfen kann …“

— NiceNIC-Compliance-Team (automatische Antwort)

Die Wahrheit

Belege bestätigen die Mitarbeiter des NiceNIC-Supports weigert sich bewusst, Anhänge zu öffnen um sich rechtlich „aus der Verantwortung ziehen“ zu können. Domains, bei denen 16 oder mehr Erkennungen bei VirusTotal gemeldet wurden, bleiben über 1.000 Stunden lang aktiv. Dieses Muster untergräbt die branchenweiten Bemühungen zur Erfassung von Domain-Bedrohungen.

Von Betrügern empfohlen

Beitrag in einem Dark-Web-Forum, in dem NiceNIC empfohlen wird, weil dort alle Missbrauchsmeldungen ignoriert werden – ENTHÜLLT
Beitrag in einem Dark-Web-Forum, in dem NiceNIC empfohlen wird, weil dort alle Missbrauchsmeldungen ignoriert werden – ENTHÜLLT

Eine Studie von Brian Krebs (Die „Soulless“-Ermittlungen) entlarvten NiceNIC als Hauptumschlagplatz für russische Spielerforum Netzwerke. Die Betreiber von Scam-Panels schulen ihre Partner aktiv in der Nutzung von NiceNIC.

„Nutzt NiceNIC. Die stehen zu unserem Unternehmen. Wenn PhishDestroy eine Meldung macht, ignoriert sie einfach. NiceNIC wird automatisch seine Standardablehnung wegen ‚mangelnder Beweise‘ versenden.“

— Durchgesickerte Telegram-Anweisungen von Betreibern des „Gambler Panel“

Seelenlose Maschine

Brian Krebs hat ein Netzwerk von über 1.200 identische Betrugsseiten unter Verwendung der NiceNIC-Infrastruktur – auf allen laufen dieselben Drainer-Skripte.

Gambler Tech Intel

In Telegram-Gruppen wird NiceNIC offen als Hosting-Anbieter für Krypto-Drainer-Operationen empfohlen, wobei deren „Geschäftstreue“ angeführt wird.

Der 8,5-Millionen-Dollar-Raubüberfall auf Trust Wallet

Dezember 2025 – Der schwerwiegendste Ausfall von NiceNIC

$8,500,000

Schwellenwert für bestätigte Verluste

Vollständige Kontrolle über den gesamten Stack

NiceNIC war sowohl das Registrar UND Host für die Exfiltrationsinfrastruktur. Sie verfügten über die uneingeschränkte technische Möglichkeit, die Knoten außer Betrieb zu setzen, ließen diese jedoch bewusst online.

Betreiber verfolgt das Geschehen live

Der NiceNIC-Betreiber war Online auf Telegram während des Raubüberfalls. Da ihnen der Premium-Datenschutz fehlte, wurde ihr Status offengelegt. Sie ignorierten forensische Warnmeldungen, während Millionen gestohlen wurden.

100 % Betriebskontinuität

Die Infrastruktur blieb aktiv, bis der letzte Cent aufgebraucht war. NiceNIC leistete den Dieben umfassende operative Unterstützung.

Infrastruktur zur Datenexfiltration

NS3.MY-NDNS.COM
NS4.MY-NDNS.COM

Das öffentliche Bekenntnis

Am 10. Januar 2026 veröffentlichte der Twitter-Account von NiceNIC ein Manifest, das die Sicherheits-Community schockierte:

„Wir haben nichts gegen Betrug … wir sind hier, um Geld zu verdienen.“

Nachdem der Beitrag viral gegangen war, inszenierten sie einen vorgetäuschten „russischen Hackerangriff“ unter Verwendung des Namens „Juliani“ um sich gegenüber der ICANN weiterhin aus der Verantwortung ziehen zu können. Doch der Schaden war bereits angerichtet – ihre wahre Haltung war offenbart worden.

Das Muster ist eindeutig

Automatische Ablehnungen + Empfehlungen von Betrügern + Geständnis auf Twitter + Raubüberfall in Höhe von 8,5 Millionen Dollar = Das ist kein Verstoß gegen die Compliance-Vorschriften. Das ist ein Geschäftsmodell.

Nachweise und Unterlagen

Laden Sie die forensischen Berichte herunter, die NiceNIC als „unzureichend“ bezeichnet:

ICANN: Entzug der Akkreditierung

NiceNIC (IANA 3765) ist kein Branchenkollege – es ist ein Infrastrukturpartner der globalen Cyberkriminalität.
Die Beweislage ist erdrückend. Der Diebstahl hat katastrophale Folgen. Die Zeit der Warnungen ist vorbei.

#NiceNIC#ICANN#RegistrarAbuse#Investigation#DomainAbuse

Verwandte Forschungsarbeiten

NiceNIC im Vergleich zu anderen Registraren – Vergleich der Phishing-Dichte-Werte
NiceNIC im Vergleich zu anderen Registraren – Vergleich der Phishing-Dichte-Werte
Registrare, die weltweite Betrugsmaschen ermöglichen
Wie die ICANN-Registrare NameSilo, Webnic und NiceNIC die Infrastruktur für Betrugsdelikte am Leben erhalten, indem sie Missbrauch ignorieren.
Glücksspieler-Panel: Analyse krimineller Netzwerke
Ein tiefer Einblick in die Infrastruktur des organisierten Verbrechens, die mehr als 1.200 betrügerische Casino-Domains betreibt.
Dashboard für Betrugsinformationen
Die Infrastruktur von Krypto-Betrügern aufdecken, Beweise sammeln und den Opfern helfen, sich zu wehren.
Hinweis zur Transparenz. PhishDestroy ist ein nichtkommerzielles, unabhängiges Projekt. Unsere Recherchen spiegeln möglicherweise eine gewisse Voreingenommenheit gegenüber Betrugsinfrastrukturen und den Diensten wider, die diese ermöglichen. Wir empfehlen den Lesern, alle Inhalte kritisch und eigenständig zu bewerten. Lesen Sie unsere vollständige Transparenzerklärung →