提供关于域名/IP的当前和历史所有权信息。识别域名、注册者、注册商和DNS服务器之间的所有联系。
WhoisXML API对 2026 年4月1日至30日期间的1020多万个 新注册域名 数据作为样本进行分析,确定最受欢迎的注册商、顶级域的扩展情况以及研究这些域名的发展趋势等。与上个月890多万的新注册域名相比,这一数量上升了14.1%。
我们对2026年4月中注册之初就带有恶意企图的270多万个域名在第一视角恶意域名数据源(First Watch Malicious Domains Data Feed)中进行了分析,确定了这些域名最常使用的顶级域(TLD)扩展。与上个月相比,这一数据增加了30.8%。
接着,我们对本月 威胁情报数据源 中已确认的111万个恶意域名所使用的顶级域(TLD)扩展名分析,该数量较上个月的113万相比下降了2.0%。
最后,我们对分析结果进行了总结,并提供了相关威胁报告的链接,这些报告基于DNS和域名情报数据源,对该期间的网络威胁活动进行了深入研究。
2026年4月新注册域名详情
顶级域分布情况
2026年4月注册的1020万域名中,通用顶级域(gTLD)占新注册域名总数的80.8%,比上个月的80.2%相比有略微上升,国家代码顶级域(ccTLD)则从上个月的19.8%下降至19.2%。

在2026年4月,.org 和.xyz顶级域取代了上个月新增注册域名(NRD)排名前二的.cn 和 .lol。
据Domain Name Wire报道,.org的增长,部分原因可能是因为Public Interest Registry计划于2026年6月1日将域名批发价格从每年 9.93美元上调至11.00美元,用户提前进行注册和续费活动。
另一方面,.xyz 的增长,则可能与市场对.com之外更新、成本更低的替代域名后缀的持续需求有关,同时也受到注册商持续推广该顶级域(TLD)的影响,尤其是在初创企业、内容创作者以及实验性 Web 项目中的应用较为广泛。

以下表格是2026年4月新注册域名中排名前5的顶级域(TLD)扩展名的环比(MoM)对比及排名变化情况。
| 2026年4月 排名领先的顶级域名 | 2026年4月顶级域交易量 | 2026年3月顶级域交易量 | 2026年3月至4月排名变化 |
| .com | 4,148,350 | 3,792,947 | →(无变化) |
| .top | 554,439 | 277,990 | ↑ 从3到2 |
| .shop | 287,685 | 381,377 | ↓ 从2到3 |
| .org | 279,014 | 235,982 | ↑ 从6到4 |
| .xyz | 249,313 | 218,222 | ↑ 从8到5 |
总体而言,排名前五的新注册域名(NRD)顶级域(TLD)的注册量从2026年3月的490多万上升至4月的550多万,上升了11.8%。
随后,我们对2026年4月的顶级域名(TLDs)进行了进一步分析,以确定在新注册域名中人气最高的通用顶级域名(gTLDs)和国家代码顶级域名(ccTLDs)。
2026年4月排名前五的顶级域名(TLD)同时也是排名前五的通用顶级域名(gTLD)。不过,与上个月的gTLD排名相比,.lol已跌出前五,而 .org则上升至其原来的位置(即第四位)。本月排名第一的顶级域名为 .xyz。

以下表格是本月新注册域名中排名前5的通用顶级域(gTLD)扩展名的环比(MoM)对比及排名变化情况。
| 2026年4月排名领先的通用顶级域 | 2026年4月通用顶级域交易量 | 2026年3月通用顶级域交易量 | 2026年3月至4月排名变化 |
| .com | 4,148,350 | 3,792,947 | →(无变化) |
| .top | 554,439 | 277,990 | ↑ 从3到2 |
| .shop | 287,685 | 381,377 | ↓ 从2到3 |
| .org | 279,014 | 235,982 | ↑ 从5到4 |
| .xyz | 249,313 | 218,222 | ↑ 从7到5 |
总体来看,排名前五的新注册域名(NRD)通用顶级域名(gTLD)注册量增长了12.0%,从2026年3月的490万以上增至2026年4月的550万以上。
在国家和地区顶级域名(ccTLD)领域,.cn本月依然是使用量最高的 ccTLD。不过,.us已取代.br,进入前五名。
.us域名注册量的大幅增长,可能反映了注册商促销活动、营销驱动的大规模注册行为,或市场在此期间对以美国为重点的网站资产兴趣增加。.us 域名命名空间凭借其Nexus要求以及本地化品牌吸引力,始终与美国保持着较强的地域关联性。

以下表格是本月中新注册域名中排名前5的国家代码顶级域(ccTLD)扩展名的环比(MoM)对比及排名变化情况。
| 2026年4月 排名领先的ccTLD | 2026年4月ccTLD交易量 | 2026年3月 ccTLD交易量 | 2026年3月至4月排名变化 |
| .cn | 242,710 | 247,839 | →(无变化) |
| .uk | 165,506 | 162,629 | →(无变化) |
| .ru | 161,462 | 158,680 | →(无变化) |
| .us | 148,368 | 27,893 | ↑ 从16到4 |
| .cc | 141,948 | 116,604 | →(无变化) |
总体而言,排名前五的新注册域名国家地区代码顶级域名(NRD ccTLD)的交易量从2026年3月的805,357增长至4月的859,994,增幅为6.8%。
注册商分布情况
本月排名前五的注册商名单中出现了一位新进入者—Hostinger Operations 位列第五,而此前排名第三的GMO Internet Group则跌出榜单。
Hostinger Operations排名上升,可能与其持续围绕简化网站创建流程及主机托管一体化服务的市场定位有关。2026年4月,该注册商继续推广 Hostinger Horizons——一款由AI驱动的网站和Web应用构建工具,可让用户通过提示词创建网站。

以下表格是新注册域名中排名前5的注册商环比(MoM)对比及排名变化情况。
| 2026年4月排名领先的注册商 | 2026年4月注册商注册量 | 2026年3月注册商注册量 | 2026年3月至4月排名变化 |
| GoDaddy | 1,449,009 | 1,145,314 | →(无变化) |
| Namecheap | 1,130,313 | 918,436 | →(无变化) |
| Dynadot | 690,446 | 437,457 | ↑ 从4到3 |
| Spaceship | 652,378 | 402,343 | ↑ 从5到4 |
| Hostinger Operations | 451,563 | 364,134 | ↑ 从6到5 |
总体来讲,2026年4月排名前五的新域名注册商域名注册数量从2026年3月的330万上升至本月的430万,上升了29.2%。
2026年4月恶意注册域名深入观察
顶级域分布情况
接下来,我们进一步重点分析了那些在 2026年 4月一开始就被判定为具有恶意注册意图的域名。研究发现,共有270多万个域名出现在第一视角恶意域名数据源(First Watch Malicious Domains Data Feed)中,较上个月的 210 多万个增长了 30.8%。
总体来看,2026 年4月约有27.0%的新注册域名(NRD)可能是在具有恶意意图的情况下被注册的。此外,.info进入了前五名,而此前排名第四的 .cn则跌出了榜单。

以下表格是排名前5的顶级域中域名注册时便被判定为带有恶意企图的环比(MoM)对比及排名变化情况。
| 2026年4月排名领先的第一视角顶级域 | 2026年4月第一视角顶级域数量 | 2026年3月第一视角顶级域数量 | 2026年3月至4月排名变化 |
| .com | 804,151 | 761,404 | →(无变化) |
| .top | 370,072 | 204,140 | →(无变化) |
| .lol | 169,254 | 192,435 | →(无变化) |
| .xyz | 149,150 | 132,085 | ↑ 从5到4 |
| .info | 143,425 | 92,479 | ↑ 从7到5 |
总体而言,排名前五的第一视角顶级域(TLD)的交易量从2026年3月的140多万增长至4月的160多万,增幅达14.6%。
有多少NRD在注册之处就带有恶意企图?
我们还试图发现2026年4月注册的新域名中,有多少是带有恶意意图的。研究结果显示,在排名前五的顶级域(TLD)中,有 25% 的新注册域名(NRDs)被判定为在注册后很可能迅速演变为恶意域名。

从DNS角度透视本月网络安全问题
顶级域分布情况
2026年4月确认的恶意域名中,排名前五的顶级域(TLD)与3月份所识别的结果相同。

以下表格是针对恶意注册意图域名的前五大顶级域(TLD)的环比(MoM)对比及排名变化情况。
| 2026年4月排名领先的域名 IoC TLD | 2026年4月域名IoC TLD交易量 | 2026年3月域名IoC TLD交易量 | 2026年3月至4月排名变化 |
| .com | 189,019 | 192,787 | →(无变化) |
| .org | 165,056 | 168,891 | →(无变化) |
| .net | 155,150 | 160,284 | →(无变化) |
| .biz | 108,655 | 111,781 | →(无变化) |
| .bazar | 77,649 | 78,618 | →(无变化) |
总体而言,使用排名前五的顶级域(TLD)已确认恶意域名数量本月较上月降低了2.4%,从3月的712,361个下降至695,529个。
Threat Reports
以下是我们2026年4月发布的威胁报告。
- UAT-8099 攻击活动中的 DNS 情报挖掘:Cisco Talos 发现,一个名为 UAT-8099 的攻击活动正针对亚洲地区存在漏洞的 Microsoft IIS 服务器展开攻击。攻击者利用 Web Shell、PowerShell 脚本、GotoHTTP 以及 BadIIS 变种等工具实施入侵与控制。对此,WhoisXML API 对27个网络IoC(妥协指标)进行了分析,并结合 DNS 与域名情报数据,进一步挖掘出更多关联基础设施及潜在攻击网络,从而更深入地还原该攻击活动的整体结构。
- ForceMemo:隐藏在GitHub与Python项目中的供应链威胁:ForceMemo 攻击活动通过入侵 GitHub 代码仓库,并向广泛使用的 Python 项目中注入恶意软件,自 2026 年 3 月以来已影响数百个代码仓库。研究过程中,WhoisXML API借助自有DNS与基础设施情报工具,对20个IoC进行了关联分析,成功识别出与该攻击活动相关的大规模 DNS 与网络基础设施痕迹,进一步揭示了攻击者的传播路径与潜在控制网络。
- Keenadu 后门网络的 DNS 分析:Keenadu 是一种被发现存在于部分 Android 固件中的后门程序,可作为多阶段加载器(Multistage Loader)使用,支持远程控制、搜索劫持以及应用流量变现等恶意行为。 针对该后门网络,WhoisXML API 分析了29个网络 IoC,并结合其域名与 DNS 情报工具矩阵,识别出更多与Keenadu后门网络相关的基础设施资产与潜在关联节点。
- MuddyWater“Olalampo 行动”的DNS探索:与伊朗相关的威胁组织 MuddyWater 发起了名为 “Operation Olalampo” 的网络攻击活动,主要针对中东和北非(MENA)地区的组织与个人。该行动利用地缘政治热点、新型恶意软件变种以及 Telegram 机器人作为 C&C(命令与控制)渠道开展攻击活动。在研究中,WhoisXML API对7个IoC进行了DNS与域名关联分析,并进一步挖掘出更多隐藏的域名关系与网络基础设施连接,为理解该攻击活动的组织方式与扩散路径提供了更多线索。
您可以点击这里查看过去几个月内的更多报告。
欢迎随时 联系我们 ,了解有关分析域名注册事件或支持其他用例的产品和功能。