2026年3月:域名事件重点回顾

WhoisXML API对 2026 年3月1日至31日期间的890多万个新注册域名数据作为样本进行分析,确定最受欢迎的注册商、顶级域的扩展情况以及研究这些域名的发展趋势等。与上个月870多万的新注册域名相比,这一数量上升了1.7%。

我们对2026年3月中注册之初就带有恶意企图的210多万个域名在第一视角恶意域名数据源(First Watch Malicious Domains Data Feed)中进行了分析,确定了这些域名最常使用的顶级域(TLD)扩展。与上个月相比,这一数据增加了11.6%。

接着,我们对本月 威胁情报数据源 中已确认的110万个恶意域名所使用的顶级域(TLD)扩展名分析,该数量较2月份的超过100万个,增长了4.8%。

最后,我们对分析结果进行了总结,并提供了相关威胁报告的链接,这些报告基于DNS和域名情报数据源,对该期间的网络威胁活动进行了深入研究。

3月新注册域名详情

顶级域分布情况

2026年3月注册的890万域名中,通用顶级域(gTLD)占新注册域名总数的80.2%,比上个月的82%相比有所下降,国家代码顶级域(ccTLD)则从上个月的18%上升至19.8%。

2026年3月 NRD通用顶级域名与国家代码顶级域名的市场份额

在2026年3月,.cn 和.lol顶级域取代了上个月新增注册域名(NRD)排名前五中的两个后起之秀——.info 和 .xyz。这一变化可能反映了多种因素的共同作用。对于 .cn 而言,其增长更可能体现了中国域名生态系统中的持续性结构需求,包括监管因素以及对本地可信域名的偏好,而非某一短期驱动因素所致。

与此同时,.lol的增长则可能更多受到短期因素的影响,例如注册商活动或批量注册行为。此外,该后缀与游戏领域的关联(尤其是《英雄联盟》,常简称为“LoL”),以及2026年3月16日至22日在巴西举行的 First Stand 赛事,也可能在阶段性上推动了相关关注度的上升。

2026年3月排名领先的NRD TLDs

以下表格是新注册域名中排名前5的顶级域(TLD)扩展名的环比(MoM)对比及排名变化情况。

2026年3月 排名领先的TLD2026年3月顶级域交易量2026年2月 TLD 交易量2026年2月至3月排名变化
.com3,792,9473,210,862→(无变化)
.shop381,377283,267↑ 从5到2
.top277,990343,734↓ 从2到3
.cn247,839164,311↑ 从9到4
.lol237,97565,197↑ 从24到5

总体而言,排名前五的新注册域名(NRD)顶级域(TLD)的注册量从2026年2月的440多万上升至3月的490多万,上升了11.0%。

随后,我们对2026年3月的顶级域进行了进一步分析,以识别新注册域名中最受欢迎的通用顶级域(gTLD)和国家代码顶级域(ccTLD)。

扩展名.lol 和 .org在3月进入了通用顶级域(gTLD)排名前五,取代了 .info和.xyz 的位置。

关于.lol 新增注册域名(NRD)数量上升的原因,我们在前文已进行了分析。至于.org,其排名较上月小幅上升的一个可能因素,是部分用户在计划于2026年6月1日生效的批发价格上调之前提前进行了域名注册。

2026年3月排名领先的NRD gTLDs

与此同时,.cn继续位居国家代码顶级域(ccTLD)扩展名榜首,而.cc则取代了.in进入了前五名。这一增长很可能反映了短期因素的影响,例如注册商活动或批量注册行为。同时,.cc作为一种灵活的品牌化替代选项,持续被使用,这也可能促使其在高注册量顶级域中保持了一席之地。

2026年3月排名领先的NRD ccTLDs

以下表格是新注册域名中排名前5的国家代码顶级域(ccTLD)扩展名的环比(MoM)对比及排名变化情况。

2026年3月 排名领先的ccTLD2026年3月 ccTLD交易量2026年2月ccTLD交易量2026年2月至3月排名变化
.cn247,839164,311→(无变化)
.uk162,629157,831→(无变化)
.ru158,680153,937→(无变化)
.br119,605106,128↑ 从5到4
.cc116,60487,754↑ 从7到5

总体来讲,2026年3月排名前五的新注册域名中国家代码顶级域数量从2026年2月的689,775上升至本月的805,357,上升了16.8%。

注册商分布情况

本月排名前五的注册商名单中出现了两位新入围者:GMO Internet Group 和 Spaceship,分别取代了 Hostinger Operations 和 NameSilo 的位置。

2026年3月排名领先的NRD注册商

以下表格是新注册域名中排名前5的注册商环比(MoM)对比及排名变化情况。

2026年3月 排名领先的注册商2026年3月注册商注册量2026年2月 注册商注册量2026年2月至3月排名变化
GoDaddy1,145,3141,041,998→(无变化)
Namecheap918,436876,171→(无变化)
GMO Internet Group481,112343,115↑ 从6到3
Dynadot437,457409,451→(无变化)
Spaceship402,343336,126↑ 从7到5

总体来讲,2026年3月排名前五的新域名注册商域名注册数量从2026年2月的310万上升至本月的330万,上升了7.5%。

2026年3月恶意注册域名深入解析

顶级域分布情况

接下来,我们进一步重点分析了在2026年3月从一开始就被判定为具有恶意注册意图的域名。我们发现,共有超过210万个域名出现在第一视角恶意域名数据源中,较上月的230万的数量下降了11.6%。

整体来讲,2026年3月有23.5%的新注册域名在注册之处就具有恶意企图。此外,两个顶级域(TLD)——一个ccTLD和一个gTLD——即.cn和.lol进入了前五名,取代了.info和.xyz的位置。

2026年3月,.lol域名在恶意用途注册量上的激增,可能受到更广泛趋势的推动,即攻击者倾向于利用廉价、小众或非 .com 的顶级域来快速实施网络钓鱼、恶意软件投递以及域名仿冒(typosquatting)等活动。 

对于.xyz而言,其原因可能类似:该域名长期因支持高容量、低成本注册而受到欢迎,使威胁行为者能够批量生成用于钓鱼和恶意软件攻击的“即用即弃”域名。此外,这一增长也可能与2026年3月初观察到的威胁活动上升相一致,其中包括与伊朗相关地缘政治紧张局势加剧有关的攻击活动,以及新披露的漏洞利用框架 Coruna 所支持的相关域名基础设施攻击活动。

2026年3月排名领先的First Watch域名TLDs

以下表格是针对恶意注册意图域名的前五大顶级域(TLD)的环比(MoM)对比及排名变化情况。

2026年3月 排名领先的第一视角TLD2026年3月第一视角顶级域数量2026年2月第一视角TDL数量2026年2月至3月排名变化
.com761,404561,902→(无变化)
.top204,140214,170→(无变化)
.lol192,43546,277↑ 从10到3
.cn138,06374,642↑ 从7到4
.xyz132,085185,281↓ 从4到5

总体来看,第一视角数据中排名前五的顶级域(TLD)数量从2026年2月的120万增长至3月的140万,增幅为11.9%。

有多少NRD在注册之处就带有恶意企图?

我们还试图发现2026年3月注册的新域名中,有多少是带有恶意意图的。研究结果显示,在排名前五的顶级域(TLD)中,有 27.3% 的新注册域名(NRDs)被判定为在注册后很可能迅速演变为恶意域名。

2026年3月排名领先的TLD中恶意注册的NRD

从DNS角度透视本月网络安全问题

顶级域分布情况

2026年3月确认的恶意域名中,排名前五的顶级域(TLD)与2月所识别的结果相同。

2026年3月排名领先的TLD中已确认恶意域名

以下表格是针对恶意注册意图域名的前五大顶级域(TLD)的环比(MoM)对比及排名变化情况。

2026年3月排名领先的域名IoC TLD2026年3月域名IoC TLD交易量2026年2月域名IoC TLD交易量2026年2月至3月排名变化
.com192,787170,526→(无变化)
.org168,891157,077→(无变化)
.net160,284147,198→(无变化)
.biz111,781102,293→(无变化)
.bazar78,61878,441→(无变化)

总体而言,使用排名前五的顶级域(TLD)已确认恶意域名数量本月较上月增长了8.7%,从2月的655,535个上升至712,361个。

Threat Reports

以下是我们2026年3月份所发布的相关威胁报告。

  • Black Basta 现状追踪:核心人物被列入通缉名单后局势如何?Black Basta 勒索软件组织的疑似核心领导人 Oleg Evgenievich Nefedov 已被列入欧盟“最受通缉名单”及国际刑警组织红色通缉令。我们围绕该组织近期攻击活动中的18个网络 IoC(入侵指标)进行了分析,进一步挖掘出其背后的基础设施及潜在关联关系。
  • PeckBirdy 的 DNS 深度探测PeckBirdy 是一个基于 JavaScript 的 C&C(命令与控制)框架,具备跨环境运行能力,其被发现与多个攻击活动相关,包括模块化后门 HOLODONUT、MKDOOR,Cobalt Strike 载荷、被盗代码签名证书,以及对 CVE-2020-16040 漏洞的利用。我们基于56个网络IoC展开分析,结合自研工具,揭示了该威胁的关键特征与运作方式。
  • CoolClient 后门的DNS深入解析在一起由HoneyMyte(亦称 “Mustang Panda” 或 “Bronze President”)发起的攻击中,攻击者使用了升级版 CoolClient 后门。该版本新增浏览器凭证窃取、目标侦察与数据外传等能力。我们对相关的6个网络IoC进行了分析,并识别出若干关键攻击特征。
  • 回顾《2026年红皮书》中11类典型威胁多个国家支持及以经济利益为导向的威胁组织,广泛利用 MITRE ATT&CK 框架中的常见技术,对目标环境实施攻击。本次分析覆盖147个网络 IoC,涉及 STATICPLUGIN、SadBridge Loader、XLoader、Operation BarrelFire、ClickFix、APT36、Chihuahua Stealer、Earth Ammit、PlushDaemon、Earth Alux 等威胁。通过深入分析,我们发现了多项值得关注的攻击模式与趋势。

您可以点击这里查看过去几个月内的更多报告。

欢迎随时 联系我们 ,了解有关分析域名注册事件或支持其他用例的产品和功能。

相关发布

免费试用WhoisXML API

开始使用

问题咨询

我们随时为您服务。如需快速响应,请选择您的需求类型。提交表单即表示同意我们的《服务条款》和《隐私政策》

消息已发送!

我们将尽快与您联系。

糟糕!

错误!请通过常规电子邮件联系我们。

白皮书下载

填写下表并下载所需文件:

请在处理过程中进行企业邮箱验证。此过程可能需要一定时间。