Proporciona información de propiedad actual e histórica sobre dominios / IP. Identifica todas las conexiones entre dominios, registrantes, registradores y servidores DNS.
WhoisXML API más de 8,9 millones de dominios registrados entre el 1 y el 31 de marzo de 2026 que aparecieron en Newly Registered Domains para identificar los registradores más populares, las extensiones de dominio de nivel superior (TLD) y otras tendencias globales en el registro de dominios. Esta cifra aumentó un 1,7 % con respecto a los más de 8,7 millones de dominios de nuevo registro del mes pasado.
Asimismo, hemos determinado cuáles son las principales extensiones de dominio de nivel superior (TLD) utilizadas por más de 2,1 millones de dominios registrados con fines maliciosos, según los datos del «First Watch Malicious Domains Data Feed» correspondientes a marzo de 2026. Esta cifra se redujo en un 11,6 % con respecto al mes anterior.
A continuación, analizamos las principales extensiones de dominio de nivel superior (TLD) de más de 1,1 millones de dominios maliciosos confirmados procedentes de Threat Intelligence Data Feeds de este mes, que aumentaron un 4,8 % con respecto al más de un millón registrado en febrero.
Por último, hemos resumido nuestras conclusiones y hemos incluido enlaces a los informes sobre amenazas elaborados a partir de fuentes de inteligencia sobre DNS y dominios durante ese periodo.
Análisis detallado de los NRD de marzo de 2026
Distribución de dominios de nivel superior
De los más de 8,9 millones de dominios registrados en marzo de 2026, el 80,2 % —una cifra inferior al 82,0 % del mes anterior— utilizaba extensiones gTLD. Por su parte, el 19,8 % restante —una cifra superior al 18,0 %— utilizaba extensiones ccTLD.

En marzo de 2026, los dominios de nivel superior .cn y .lol desplazaron a dos de los cinco principales dominios de nivel superior NRD del mes anterior: .info y .xyz. Este cambio puede deberse a una combinación de factores. En el caso de .cn, es probable que el aumento refleje una demanda estructural constante dentro del ecosistema de dominios de China, que incluye factores normativos y una preferencia por los dominios de confianza a nivel local, más que a un único factor identificable a corto plazo.
En el caso de .lol, por su parte, el aumento podría deberse a factores a corto plazo, como la actividad de los registradores o los registros masivos. La asociación de esta extensión con los videojuegos, concretamente con League of Legends (a menudo abreviado como «LoL»), y el evento First Stand celebrado en Brasil del 16 al 22 de marzo de 2026 también podrían haber contribuido a este interés puntual.

A continuación se presenta una comparación mes a mes con los cambios en la clasificación de las cinco principales extensiones de dominio de nivel superior (TLD) de los NRD de marzo de 2026.
| MARZO DE 2026: DOMINIOS DE NIVEL SUPERIOR | VOLUMEN DE TLD EN MARZO DE 2026 | VOLUMEN DE TLD EN FEBRERO DE 2026 | CAMBIOS EN LA CLASIFICACIÓN DE FEBRERO A MARZO DE 2026 |
| .com | 3,792,947 | 3,210,862 | → (Sin cambios) |
| .shop | 381,377 | 283,267 | ↑ de 5 a 2 |
| .top | 277,990 | 343,734 | ↓ de 2 a 3 |
| .cn | 247,839 | 164,311 | ↑ de 9 a 4 |
| .jaja | 237,975 | 65,197 | ↑ de 24 a 5 |
En general, el volumen de los cinco principales dominios de nivel superior (TLD) de NRD aumentó un 11,0 %, pasando de más de 4,4 millones en febrero a más de 4,9 millones en marzo de 2026.
A continuación, analizamos con mayor detalle los dominios de nivel superior (TLD) de marzo de 2026 para identificar los gTLD y ccTLD más populares entre los nuevos registros de dominios.
Las extensiones .lol y .org se unieron a las más destacadas de los gTLD en marzo, sustituyendo a .info y .xyz.
Ya hemos planteado anteriormente una posible razón para el aumento del volumen de registros .lol. En el caso de .org, un factor probable que explique su ligero ascenso en la clasificación con respecto al mes pasado podrían ser los registros realizados antes de la subida de precios al por mayor prevista, que entrará en vigor el 1 de junio de 2026.

Por otra parte, el dominio .cn siguió siendo el ccTLD más utilizado en la clasificación de este mes. Sin embargo, el ccTLD .cc desbancó al .in del top 5. Es probable que este aumento refleje factores a corto plazo, como la actividad de los registradores o los registros masivos. Al mismo tiempo, el .cc ha experimentado un uso sostenido como alternativa flexible para la imagen de marca, lo que puede haber contribuido a su presencia continuada entre los TLD de mayor volumen.

A continuación se presenta una comparación mes a mes con los cambios en la clasificación de las cinco principales extensiones de ccTLD de los NRD de marzo de 2026.
| MARZO DE 2026: LOS PRINCIPALES ccTLD | VOLUMEN DE ccTLD EN MARZO DE 2026 | VOLUMEN DE ccTLD EN FEBRERO DE 2026 | CAMBIOS EN LA CLASIFICACIÓN DE FEBRERO A MARZO DE 2026 |
| .cn | 247,839 | 164,311 | → (Sin cambios) |
| .uk | 162,629 | 157,831 | → (Sin cambios) |
| .ru | 158,680 | 153,937 | → (Sin cambios) |
| .br | 119,605 | 106,128 | ↑ de 5 a 4 |
| .cc | 116,604 | 87,754 | ↑ de 7 a 5 |
En general, el volumen de los cinco principales ccTLD de NRD aumentó un 16,8 %, pasando de 689 775 en febrero a 805 357 en marzo de 2026.
Distribución de registradores
La lista de los cinco principales registradores de este mes ha incorporado a dos nuevos participantes. GMO Internet Group y Spaceship han ocupado los puestos que antes ocupaban Hostinger Operations y NameSilo, respectivamente.

A continuación se presenta una comparación mensual con los cambios en la clasificación de los cinco principales registradores de NRD.
| MARZO DE 2026: PRINCIPALES REGISTRADORES | VOLUMEN DEL REGISTRO DE MARZO DE 2026 | VOLUMEN DEL REGISTRO DE FEBRERO DE 2026 | CAMBIOS EN LA CLASIFICACIÓN DE FEBRERO A MARZO DE 2026 |
| GoDaddy | 1,145,314 | 1,041,998 | → (Sin cambios) |
| Namecheap | 918,436 | 876,171 | → (Sin cambios) |
| GMO Internet Group | 481,112 | 343,115 | ↑ de 6 a 3 |
| Dynadot | 437,457 | 409,451 | → (Sin cambios) |
| Nave espacial | 402,343 | 336,126 | ↑ de 7 a 5 |
En general, el volumen de los cinco principales registradores de NRD aumentó un 7,5 %, pasando de más de 3,1 millones en febrero a más de 3,3 millones en marzo de 2026.
Análisis detallado de los dominios registrados con fines maliciosos en marzo de 2026
Distribución de dominios de nivel superior
A continuación, nos propusimos analizar más detenidamente los dominios que se consideraba que se habían registrado con fines maliciosos desde el principio, en marzo de 2026. Determinamos que, en total, más de 2,1 millones de dominios figuraban en la base de datos de dominios maliciosos de First Watch, lo que supone un descenso del 11,6 % con respecto a los más de 2,3 millones del mes pasado.
En total, el 23,5 % de los NRD de marzo de 2026 se registraron con fines maliciosos. Además, dos dominios —uno de nivel superior nacional (.cn) y otro de nivel superior genérico (.lol)— entraron en el top 5, sustituyendo a .info y .xyz.
El aumento de los registros de dominios .lol con fines maliciosos en marzo de 2026 podría deberse a la tendencia generalizada de que los atacantes aprovechen los dominios de nivel superior (TLD) económicos, especializados o distintos de .com para llevar a cabo campañas rápidas de phishing, distribución de malware y typosquatting.
Las razones podrían ser similares en el caso de .xyz, que sigue siendo popular para registros de gran volumen y bajo coste, lo que permite a los autores de amenazas generar un gran número de dominios desechables para campañas de phishing y malware. El aumento también podría coincidir con el incremento de la actividad de amenazas observado a principios de marzo de 2026, incluidas campañas vinculadas a las crecientes tensiones geopolíticas en las que está implicado Irán, así como marcos de explotación recientemente revelados, como Coruna, que se basaban en una infraestructura relacionada con los dominios.

A continuación se presenta una comparación mensual con los cambios en la clasificación de los cinco principales dominios de nivel superior (TLD) registrados con fines maliciosos.
| MARZO DE 2026: LOS MEJORES DOMINIOS DE PRIMER NIVEL (TLD) | MARZO DE 2026: PRIMER VOLUMEN DE TLD DE FIRST WATCH | FEBRERO DE 2026: PRIMER VOLUMEN DE TLD DE FIRST WATCH | CAMBIOS EN LA CLASIFICACIÓN DE FEBRERO A MARZO DE 2026 |
| .com | 761,404 | 561,902 | → (Sin cambios) |
| .top | 204,140 | 214,170 | → (Sin cambios) |
| .jaja | 192,435 | 46,277 | ↑ de 10 a 3 |
| .cn | 138,063 | 74,642 | ↑ de 7 a 4 |
| .xyz | 132,085 | 185,281 | ↓ de 4 a 5 |
En general, el volumen de los cinco principales dominios de nivel superior (TLD) de First Watch aumentó un 11,9 %, pasando de más de 1,2 millones en febrero a más de 1,4 millones en marzo de 2026.
¿Cuántos NRD se registraron con fines maliciosos?
También tratamos de averiguar cuántos de los dominios registrados en marzo de 2026 se registraron con fines maliciosos. Nuestros resultados revelaron que el 27,3 % de los dominios de nivel superior no tradicionales (NRD) bajo los cinco principales dominios de nivel superior (TLD) se consideraban susceptibles de convertirse en maliciosos tan pronto como se registraran.

La ciberseguridad desde la perspectiva del DNS
Distribución de dominios de nivel superior
Los cinco dominios de nivel superior (TLD) más frecuentes entre los dominios maliciosos confirmados detectados en marzo de 2026 fueron los mismos que los identificados en febrero.

A continuación se presenta una comparación mensual con los cambios en la clasificación de los cinco principales dominios de nivel superior (TLD) registrados con fines maliciosos.
| MARZO DE 2026: DOMINIO DE NIVEL SUPERIOR (TLD) DE IoC | MARZO DE 2026: VOLUMEN DE DOMINIOS DE NIVEL SUPERIOR (TLD) DE DOMAIN IoC | FEBRERO DE 2026: VOLUMEN DE DOMINIOS DE NIVEL SUPERIOR (TLD) DE DOMAIN IoC | CAMBIOS EN LA CLASIFICACIÓN DE FEBRERO A MARZO DE 2026 |
| .com | 192,787 | 170,526 | → (Sin cambios) |
| .org | 168,891 | 157,077 | → (Sin cambios) |
| .net | 160,284 | 147,198 | → (Sin cambios) |
| .biz | 111,781 | 102,293 | → (Sin cambios) |
| .bazar | 78,618 | 78,441 | → (Sin cambios) |
En general, el número de dominios maliciosos confirmados que utilizan los cinco principales dominios de nivel superior (TLD) aumentó un 8,7 %, pasando de 655 535 en febrero a 712 361 este mes.
Threat Reports
Eche un vistazo a los informes sobre amenazas que publicamos en marzo de 2026 a continuación.
- ¿Qué queda de Black Basta ahora que el presunto líder de la banda figura en la lista de los más buscados?: El presunto líder del ransomware Black Basta, Oleg Evgenievich Nefedov, ha pasado a formar parte de las listas de los más buscados de la UE y de las notificaciones rojas de la INTERPOL. Hemos analizado 18 indicadores de compromiso (IoC) de red relacionados con una reciente campaña de Black Basta y hemos descubierto componentes y conexiones adicionales de la infraestructura.
- Análisis en profundidad del DNS de PeckBirdy: PeckBirdy, un marco C&C basado en JavaScript diseñado para funcionar en múltiples entornos, se relacionó con campañas que incluían las puertas traseras modulares HOLODONUT y MKDOOR, cargas útiles de Cobalt Strike, certificados de firma de código robados y la explotación de CVE-2020-16040. Analizamos 56 indicadores de compromiso (IoC) de red utilizando nuestras herramientas propias para investigar la amenaza y descubrimos hallazgos relevantes.
- Un análisis detallado del funcionamiento interno del DNS de CoolClient: Una campaña de HoneyMyte (también conocida como «Mustang Panda» o «Bronze President») utilizó una versión actualizada de la puerta trasera CoolClient con capacidades adicionales, entre las que se incluyen el robo de credenciales del navegador, el reconocimiento y la exfiltración de datos. Analizamos seis indicadores de compromiso (IoC) de red asociados al ataque y descubrimos hallazgos críticos.
- Repaso a 11 de las amenazas destacadas en el Informe Rojo 2026: Varios actores maliciosos patrocinados por Estados y con motivaciones económicas aprovecharon las técnicas MITRE ATT&CK ampliamente utilizadas identificadas en el Informe Rojo 2026 de Picus Security para comprometer los entornos de los objetivos. Analizamos 147 indicadores de compromiso (IoC) de red vinculados a STATICPLUGIN, SadBridge Loader, XLoader, Operation BarrelFire, ClickFix, APT36, Chihuahua Stealer, Earth Ammit, PlushDaemon y Earth Alux. Con la ayuda de nuestras herramientas propias, investigamos las amenazas y hicimos interesantes descubrimientos.
- Análisis en profundidad del DNS: LummaStealer + CastleLoader = una amenaza mayor: LummaStealer siguió operando a pesar de una importante intervención policial en 2025. Una de las últimas campañas utilizó CastleLoader como principal mecanismo de distribución. Analizamos 211 indicadores de compromiso (IoC) de red, lo que nos llevó a hallazgos dignos de mención.
Aquí puede encontrar más informes elaborados en los últimos meses.
No dude en ponerse en contacto con nosotros para obtener más información sobre los productos y las capacidades que se utilizan para analizar los eventos de registro de dominios o para dar soporte a otros casos de uso.