Enquête sur un bureau d'enregistrement accrédité par l'ICANN affichant un score de phishing sans précédent de 1 141,74 — offrant un refuge structurel à des réseaux d'escroquerie, ayant facilité le vol de 8,5 millions de dollars sur Trust Wallet, et admettant ouvertement : « Nous ne sommes pas contre l'escroquerie. »
8 minutes de lecture· Mise à jour mars 2026· PhishDestroy Intelligence
Score de phishing : 1 141,74Vol sur Trust Wallet : 8,5 millions de dollarsIdentifiant IANA : 3765
0
Score de phishing
320x
Plus de fraudes que d'habitude
0
Sites « Soulless Machine »
$8.5M
Perte du portefeuille Trust Wallet
L'impossibilité statistique
NiceNIC n'est pas simplement un site « peu performant » : c'est une impossibilité statistique dans le cadre d'une activité commerciale légitime. D'après les données de 2025 du Centre d'information sur la cybercriminalité, son score de phishing s'élève à 1,141.74 les amène à accueillir 320 fois plus de cas de fraude avérés par inscription que les normes du secteur.
Comparaison des scores de phishing (2025)
3.5
GoDaddy
3.2
Google
8.4
Reg.ru
1,141
NiceNIC
Ce que cela signifie
Alors que les bureaux d'enregistrement légitimes affichent des scores inférieurs à 10, NiceNIC fonctionne à 100 à 300 fois la moyenne du secteur. Il ne s'agit pas de négligence, mais d'une infrastructure conçue pour la fraude. Ces indicateurs de compromission (IOC) mettent en évidence des pratiques d'hébergement systématiques tolérantes aux abus, qui enfreignent les normes de conformité de l'ICANN.
La tactique de « l'insuffisance de preuves »
PhishDestroy envoie à NiceNIC des paquets d'analyse complète contenant :
Fichiers PDF à visée judiciaire contenant des signatures de scripts malveillants et du code de détournement de fonds
Rapports VirusTotal affichant 15 à 20+ détections de fournisseurs
Captures d'écran de portails de connexion frauduleux
Historique du DNS et la mise en correspondance des adresses IP
Métadonnées JSON à l'aide d'indicateurs techniques
Leur réponse automatique indique que cela n'est pas suffisant :
« Merci d'avoir envoyé votre signalement... Cependant, à ce stade, les informations fournies ne sont pas suffisantes pour permettre à notre équipe de vérifier le problème... »
— Équipe chargée de la conformité chez NiceNIC (réponse automatique)
La vérité
Des éléments de preuve confirment l'existence du personnel d'assistance de NiceNIC refuse délibérément d'ouvrir les pièces jointes afin de préserver la « possibilité de nier » sur le plan juridique. Les domaines signalés comme comportant plus de 16 détections sur VirusTotal restent actifs pendant plus de 1 000 heures. Ce phénomène nuit aux efforts de veille sur les menaces liées aux domaines menés à l'échelle du secteur.
Recommandé par des escrocs
Message publié sur un forum du dark web recommandant NiceNIC au motif que cette société ignore tous les signalements d'abus - RÉVÉLÉ
Une étude menée par Brian Krebs (L'enquête « Soulless ») a révélé que NiceNIC était le principal refuge des Russes Panel des joueurs réseaux. Les opérateurs de « scam-panels » forment activement leurs affiliés à l'utilisation de NiceNIC.
« Utilisez NiceNIC. Ils nous sont fidèles. Si PhishDestroy envoie un signalement, ignorez-le. NiceNIC enverra automatiquement sa réponse type invoquant un « manque de preuves ». »
— Instructions divulguées sur Telegram par les opérateurs du « Gambler Panel »
Une machine sans âme
Brian Krebs a identifié un réseau comptant plus de 1 200 sites frauduleux identiques en utilisant l'infrastructure NiceNIC — qui exécute partout les mêmes scripts « drainer ».
Gambler Tech Intel
Des groupes Telegram recommandent ouvertement NiceNIC pour héberger des opérations de « crypto drainer », en invoquant leur « loyauté envers les entreprises ».
Le braquage de 8,5 millions de dollars de Trust Wallet
Décembre 2025 — La panne la plus catastrophique de NiceNIC
$8,500,000
Seuil de perte confirmée
Contrôle complet de la pile
NiceNIC était à la fois le Registre ET hébergeur pour l'infrastructure d'exfiltration. Ils disposaient de tous les moyens techniques nécessaires pour mettre hors service les nœuds, mais les ont délibérément maintenus en ligne.
Opérateur en direct
L'opérateur NiceNIC était En ligne sur Telegram pendant le braquage. Ils ne disposaient pas de la protection « Premium », ce qui a révélé leur identité. Ils ont ignoré les alertes de sécurité alors que des millions étaient dérobés.
Continuité opérationnelle à 100 %
L'infrastructure est restée active jusqu'à ce que le dernier centime ait été détourné. NiceNIC a fourni aux voleurs un soutien opérationnel complet.
Infrastructure d'exfiltration
NS3.MY-NDNS.COM
NS4.MY-NDNS.COM
La confession publique
Le 10 janvier 2026, le compte Twitter de NiceNIC a publié un manifeste qui a choqué la communauté de la sécurité :
« On n'est pas contre l'arnaque… on est là pour se faire de l'argent. »
Après que la publication soit devenue virale, ils ont mis en scène un faux « piratage russe » en utilisant le nom « Juliani » pour pouvoir continuer à nier devant l'ICANN. Mais le mal était fait : leur véritable position avait été dévoilée.
La tendance est claire
Refus automatiques + soutien aux escrocs + aveux sur Twitter + braquage de 8,5 millions de dollars = Ce n'est pas un manquement à la conformité. C'est un modèle économique.
Preuves et documentation
Téléchargez les rapports d'expertise que NiceNIC juge « insuffisants » :
NiceNIC (IANA 3765) n'est pas un acteur du secteur, mais un partenaire infrastructurel de la cybercriminalité mondiale. Les preuves sont accablantes. Le vol est catastrophique. Le temps des avertissements est révolu.
Chronologie illustrant comment l'enregistrement de domaines NiceNIC à coût nul a conduit à l'ignorance de 24 millions de dollars de signalements d'abus et au vol de 8,5 millions de dollars auprès des victimes
Avis de transparence. PhishDestroy est un projet indépendant à but non lucratif. Nos recherches peuvent refléter un parti pris inhérent à l'encontre des infrastructures d'escroquerie et des services qui les facilitent. Nous encourageons les lecteurs à évaluer toutes les informations de manière critique et indépendante. Lisez notre déclaration de transparence dans son intégralité →