提供关于域名/IP的当前和历史所有权信息。识别域名、注册者、注册商和DNS服务器之间的所有联系。
WhoisXML API对 2026 年3月1日至31日期间的890多万个新注册域名数据作为样本进行分析,确定最受欢迎的注册商、顶级域的扩展情况以及研究这些域名的发展趋势等。与上个月870多万的新注册域名相比,这一数量上升了1.7%。
我们对2026年3月中注册之初就带有恶意企图的210多万个域名在第一视角恶意域名数据源(First Watch Malicious Domains Data Feed)中进行了分析,确定了这些域名最常使用的顶级域(TLD)扩展。与上个月相比,这一数据增加了11.6%。
接着,我们对本月 威胁情报数据源 中已确认的110万个恶意域名所使用的顶级域(TLD)扩展名分析,该数量较2月份的超过100万个,增长了4.8%。
最后,我们对分析结果进行了总结,并提供了相关威胁报告的链接,这些报告基于DNS和域名情报数据源,对该期间的网络威胁活动进行了深入研究。
3月新注册域名详情
顶级域分布情况
2026年3月注册的890万域名中,通用顶级域(gTLD)占新注册域名总数的80.2%,比上个月的82%相比有所下降,国家代码顶级域(ccTLD)则从上个月的18%上升至19.8%。

在2026年3月,.cn 和.lol顶级域取代了上个月新增注册域名(NRD)排名前五中的两个后起之秀——.info 和 .xyz。这一变化可能反映了多种因素的共同作用。对于 .cn 而言,其增长更可能体现了中国域名生态系统中的持续性结构需求,包括监管因素以及对本地可信域名的偏好,而非某一短期驱动因素所致。
与此同时,.lol的增长则可能更多受到短期因素的影响,例如注册商活动或批量注册行为。此外,该后缀与游戏领域的关联(尤其是《英雄联盟》,常简称为“LoL”),以及2026年3月16日至22日在巴西举行的 First Stand 赛事,也可能在阶段性上推动了相关关注度的上升。

以下表格是新注册域名中排名前5的顶级域(TLD)扩展名的环比(MoM)对比及排名变化情况。
| 2026年3月 排名领先的TLD | 2026年3月顶级域交易量 | 2026年2月 TLD 交易量 | 2026年2月至3月排名变化 |
| .com | 3,792,947 | 3,210,862 | →(无变化) |
| .shop | 381,377 | 283,267 | ↑ 从5到2 |
| .top | 277,990 | 343,734 | ↓ 从2到3 |
| .cn | 247,839 | 164,311 | ↑ 从9到4 |
| .lol | 237,975 | 65,197 | ↑ 从24到5 |
总体而言,排名前五的新注册域名(NRD)顶级域(TLD)的注册量从2026年2月的440多万上升至3月的490多万,上升了11.0%。
随后,我们对2026年3月的顶级域进行了进一步分析,以识别新注册域名中最受欢迎的通用顶级域(gTLD)和国家代码顶级域(ccTLD)。
扩展名.lol 和 .org在3月进入了通用顶级域(gTLD)排名前五,取代了 .info和.xyz 的位置。
关于.lol 新增注册域名(NRD)数量上升的原因,我们在前文已进行了分析。至于.org,其排名较上月小幅上升的一个可能因素,是部分用户在计划于2026年6月1日生效的批发价格上调之前提前进行了域名注册。

与此同时,.cn继续位居国家代码顶级域(ccTLD)扩展名榜首,而.cc则取代了.in进入了前五名。这一增长很可能反映了短期因素的影响,例如注册商活动或批量注册行为。同时,.cc作为一种灵活的品牌化替代选项,持续被使用,这也可能促使其在高注册量顶级域中保持了一席之地。

以下表格是新注册域名中排名前5的国家代码顶级域(ccTLD)扩展名的环比(MoM)对比及排名变化情况。
| 2026年3月 排名领先的ccTLD | 2026年3月 ccTLD交易量 | 2026年2月ccTLD交易量 | 2026年2月至3月排名变化 |
| .cn | 247,839 | 164,311 | →(无变化) |
| .uk | 162,629 | 157,831 | →(无变化) |
| .ru | 158,680 | 153,937 | →(无变化) |
| .br | 119,605 | 106,128 | ↑ 从5到4 |
| .cc | 116,604 | 87,754 | ↑ 从7到5 |
总体来讲,2026年3月排名前五的新注册域名中国家代码顶级域数量从2026年2月的689,775上升至本月的805,357,上升了16.8%。
注册商分布情况
本月排名前五的注册商名单中出现了两位新入围者:GMO Internet Group 和 Spaceship,分别取代了 Hostinger Operations 和 NameSilo 的位置。

以下表格是新注册域名中排名前5的注册商环比(MoM)对比及排名变化情况。
| 2026年3月 排名领先的注册商 | 2026年3月注册商注册量 | 2026年2月 注册商注册量 | 2026年2月至3月排名变化 |
| GoDaddy | 1,145,314 | 1,041,998 | →(无变化) |
| Namecheap | 918,436 | 876,171 | →(无变化) |
| GMO Internet Group | 481,112 | 343,115 | ↑ 从6到3 |
| Dynadot | 437,457 | 409,451 | →(无变化) |
| Spaceship | 402,343 | 336,126 | ↑ 从7到5 |
总体来讲,2026年3月排名前五的新域名注册商域名注册数量从2026年2月的310万上升至本月的330万,上升了7.5%。
2026年3月恶意注册域名深入解析
顶级域分布情况
接下来,我们进一步重点分析了在2026年3月从一开始就被判定为具有恶意注册意图的域名。我们发现,共有超过210万个域名出现在第一视角恶意域名数据源中,较上月的230万的数量下降了11.6%。
整体来讲,2026年3月有23.5%的新注册域名在注册之处就具有恶意企图。此外,两个顶级域(TLD)——一个ccTLD和一个gTLD——即.cn和.lol进入了前五名,取代了.info和.xyz的位置。
2026年3月,.lol域名在恶意用途注册量上的激增,可能受到更广泛趋势的推动,即攻击者倾向于利用廉价、小众或非 .com 的顶级域来快速实施网络钓鱼、恶意软件投递以及域名仿冒(typosquatting)等活动。
对于.xyz而言,其原因可能类似:该域名长期因支持高容量、低成本注册而受到欢迎,使威胁行为者能够批量生成用于钓鱼和恶意软件攻击的“即用即弃”域名。此外,这一增长也可能与2026年3月初观察到的威胁活动上升相一致,其中包括与伊朗相关地缘政治紧张局势加剧有关的攻击活动,以及新披露的漏洞利用框架 Coruna 所支持的相关域名基础设施攻击活动。

以下表格是针对恶意注册意图域名的前五大顶级域(TLD)的环比(MoM)对比及排名变化情况。
| 2026年3月 排名领先的第一视角TLD | 2026年3月第一视角顶级域数量 | 2026年2月第一视角TDL数量 | 2026年2月至3月排名变化 |
| .com | 761,404 | 561,902 | →(无变化) |
| .top | 204,140 | 214,170 | →(无变化) |
| .lol | 192,435 | 46,277 | ↑ 从10到3 |
| .cn | 138,063 | 74,642 | ↑ 从7到4 |
| .xyz | 132,085 | 185,281 | ↓ 从4到5 |
总体来看,第一视角数据中排名前五的顶级域(TLD)数量从2026年2月的120万增长至3月的140万,增幅为11.9%。
有多少NRD在注册之处就带有恶意企图?
我们还试图发现2026年3月注册的新域名中,有多少是带有恶意意图的。研究结果显示,在排名前五的顶级域(TLD)中,有 27.3% 的新注册域名(NRDs)被判定为在注册后很可能迅速演变为恶意域名。

从DNS角度透视本月网络安全问题
顶级域分布情况
2026年3月确认的恶意域名中,排名前五的顶级域(TLD)与2月所识别的结果相同。

以下表格是针对恶意注册意图域名的前五大顶级域(TLD)的环比(MoM)对比及排名变化情况。
| 2026年3月排名领先的域名IoC TLD | 2026年3月域名IoC TLD交易量 | 2026年2月域名IoC TLD交易量 | 2026年2月至3月排名变化 |
| .com | 192,787 | 170,526 | →(无变化) |
| .org | 168,891 | 157,077 | →(无变化) |
| .net | 160,284 | 147,198 | →(无变化) |
| .biz | 111,781 | 102,293 | →(无变化) |
| .bazar | 78,618 | 78,441 | →(无变化) |
总体而言,使用排名前五的顶级域(TLD)已确认恶意域名数量本月较上月增长了8.7%,从2月的655,535个上升至712,361个。
Threat Reports
以下是我们2026年3月份所发布的相关威胁报告。
- Black Basta 现状追踪:核心人物被列入通缉名单后局势如何?:Black Basta 勒索软件组织的疑似核心领导人 Oleg Evgenievich Nefedov 已被列入欧盟“最受通缉名单”及国际刑警组织红色通缉令。我们围绕该组织近期攻击活动中的18个网络 IoC(入侵指标)进行了分析,进一步挖掘出其背后的基础设施及潜在关联关系。
- PeckBirdy 的 DNS 深度探测:PeckBirdy 是一个基于 JavaScript 的 C&C(命令与控制)框架,具备跨环境运行能力,其被发现与多个攻击活动相关,包括模块化后门 HOLODONUT、MKDOOR,Cobalt Strike 载荷、被盗代码签名证书,以及对 CVE-2020-16040 漏洞的利用。我们基于56个网络IoC展开分析,结合自研工具,揭示了该威胁的关键特征与运作方式。
- CoolClient 后门的DNS深入解析:在一起由HoneyMyte(亦称 “Mustang Panda” 或 “Bronze President”)发起的攻击中,攻击者使用了升级版 CoolClient 后门。该版本新增浏览器凭证窃取、目标侦察与数据外传等能力。我们对相关的6个网络IoC进行了分析,并识别出若干关键攻击特征。
- 回顾《2026年红皮书》中11类典型威胁:多个国家支持及以经济利益为导向的威胁组织,广泛利用 MITRE ATT&CK 框架中的常见技术,对目标环境实施攻击。本次分析覆盖147个网络 IoC,涉及 STATICPLUGIN、SadBridge Loader、XLoader、Operation BarrelFire、ClickFix、APT36、Chihuahua Stealer、Earth Ammit、PlushDaemon、Earth Alux 等威胁。通过深入分析,我们发现了多项值得关注的攻击模式与趋势。
- DNS深度解析:LummaStealer与CastleLoader的组合威胁:尽管在2025年遭遇执法打击,LummaStealer仍持续活跃。其最新攻击活动中,采用CastleLoader作为主要投递机制。我们分析了211个网络 IoC,进一步揭示其攻击链条与基础设施演变情况。
您可以点击这里查看过去几个月内的更多报告。
欢迎随时 联系我们 ,了解有关分析域名注册事件或支持其他用例的产品和功能。