域名被盗如何处理,关键是先控制损失,再确认域名究竟是账号被入侵、DNS被篡改,还是已经被转移到其他注册商。应立即保护注册邮箱和注册商账号,要求注册商冻结异常操作、暂停转移并保留日志,同时保存付款记录、变更通知和历史配置。不要只恢复网站页面,否则攻击者仍可能通过域名控制权继续改回恶意设置。
先判断域名被盗的具体表现
“域名被盗”不一定意味着域名已经转走。不同情况的处理入口不同,先核对以下信息:
| 异常表现 | 可能情况 | 优先动作 |
|---|---|---|
| 无法登录注册商后台 | 账号密码、绑定邮箱或二次验证被改 | 先保护邮箱,再走官方账号恢复和人工申诉 |
| 网站跳转、出现陌生页面 | DNS记录或域名服务器被篡改 | 核对域名服务器、解析记录和主机配置 |
| 收到转移确认或注册信息变更通知 | 有人尝试转移域名或修改持有人信息 | 立即要求注册商暂停转移并发起争议处理 |
| 域名在原账号中消失 | 域名可能已转到其他账号或注册商 | 联系原注册商、当前注册商及对应注册局 |
第一时间做四件事,避免损失扩大
1. 先保护注册邮箱和相关管理账号
注册商通常会通过注册邮箱发送密码重置、注册信息变更和域名转移确认邮件。若邮箱也被入侵,单独修改域名密码往往没有用。应使用未受感染的设备完成以下操作:
- 修改注册邮箱密码,并启用独立的多因素认证;
- 检查陌生的登录设备、转发规则、自动回复、恢复邮箱和恢复手机号;
- 删除攻击者新增的邮箱规则、授权应用、应用专用密码和登录会话;
- 同步检查云服务器、DNS平台、网站后台、代码托管平台和支付账号。
如果注册邮箱无法登录,不要反复点击陌生人发送的“找回链接”。应通过邮箱服务商的官方恢复流程处理,并保留恢复申请记录。
2. 立即联系域名注册商申请冻结
通过注册商官方网站或已经保存的官方客服渠道提交紧急工单,明确说明这是未经授权的域名变更或域名转移事件,并提出具体要求:
- 临时冻结域名账号及异常操作;
- 暂停尚未完成的域名转移、注册人变更或联系人变更;
- 开启域名锁定,必要时申请更高级别的注册局锁定服务;
- 恢复未经授权修改的注册信息、域名服务器或解析设置;
- 保留登录记录、操作日志、变更记录、工单记录和相关邮件。
工单中应写清域名、发现异常的时间、最后一次正常控制时间、异常表现、原注册人信息和付款凭证。不要只写“域名被盗了”,而要写明希望注册商采取什么措施。记下工单编号、提交时间和客服回复,后续申诉和维权都会用到。
3. 暂停依赖该域名的高风险业务
如果域名用于企业邮箱、支付页面、登录页面或客户通知,应暂时停止通过该域名发送密码重置、收款和重要公告。域名失控后,攻击者可能伪造邮件、拦截验证信息或制作仿冒网站。
网站内容、服务器和数据库也要检查是否被植入恶意代码。若只是DNS被改,可以在确认原有配置后恢复;若服务器本身被入侵,应同时重置服务器密钥、数据库密码、后台账号和接口密钥。不要为了“尽快恢复访问”而直接覆盖日志或删除可疑文件。
4. 保存完整证据
在修改设置前,尽可能保存当前页面和通知信息。证据可以包括:
- 注册商发送的转移、密码重置、注册人变更和DNS变更邮件;
- 邮件完整内容、发送时间、邮件头信息和相关附件;
- 注册商后台截图、域名状态、注册人信息和当前域名服务器记录;
- 注册订单、续费发票、付款流水、服务协议和历史工单;
- 网站源文件、服务器访问日志、DNS历史记录和域名使用证明;
- 企业营业执照、商标材料、品牌使用记录以及与客户往来的业务证据。
截图应尽量带有时间、域名和页面完整信息,并保留原始邮件,不要只转发邮件正文。域名注册信息被隐私保护隐藏,并不等于无法申诉;注册商通常会根据账号历史、付款记录和身份材料综合判断。
根据域名当前状态选择追回方式
域名仍在原注册商,只是账号或DNS异常
这是相对容易处理的情况。完成账号恢复后,检查域名持有人、管理联系人、注册邮箱、域名服务器、DNS记录、转移锁和授权码是否被更改。恢复配置时不要照搬陌生客服提供的记录,应与此前保存的正常配置、主机商记录和网站管理员信息逐项核对。
域名已经提交转移,但转移尚未完成
应同时联系原注册商,明确要求暂停或取消未经授权的转移,并询问是否需要提交身份证明、企业证明、原付款凭证或书面声明。转移规则和可撤回期限会因域名后缀、注册商及当前状态不同而变化,不能假定所有域名都有相同的撤回时间,所以发现通知后应当天处理。
域名已经转到其他注册商或其他账号
先联系原注册商申请域名转移争议,再根据其指引联系当前注册商和相应的域名注册局。申诉重点应是证明转移未经原持有人授权,并提交域名长期使用、付款、管理和业务关联证据。
如果域名涉及仿冒、勒索、客户诈骗、商标争议或较大经济损失,仅依靠客服处理可能不够。应同步向公安机关报案,必要时咨询熟悉域名争议的律师,了解行政申诉、仲裁或诉讼等适用方式。不同后缀和争议类型适用的程序并不相同,不能仅凭网上的通用模板判断。
域名其实是到期、删除或被重新注册
有些“被盗”是续费失败、自动续费扣款失败、账号邮箱失效或域名进入赎回期造成的。此时应先核对到期时间、续费记录、域名状态和注册商通知。如果仍处于注册商可恢复的阶段,按照官方流程续费或申请赎回;如果已经被他人重新注册,则要区分普通注册纠纷与恶意抢注,分别准备付款、品牌使用和授权证明。
追回后还要检查哪些设置
域名恢复控制权后,不要只改一个密码。应完成一次全面的安全清理:
- 重新设置注册商密码、注册邮箱密码和DNS平台密码,且不要重复使用;
- 启用多因素认证,删除未知管理员、授权应用、API密钥和旧的登录会话;
- 更新恢复邮箱、手机号和安全验证信息,确认联系人均属于实际管理人员;
- 重新开启域名锁定,妥善保存授权码,不要通过聊天工具公开发送;
- 核对域名服务器、A记录、CNAME、MX记录、TXT记录和邮件安全配置;
- 检查网站后台、服务器、数据库、SSL证书和支付页面是否被修改;
- 为关键域名设置变更提醒,并由至少两名可信管理员定期复核。
如果域名启用了DNSSEC,修改域名服务器或解析配置时还要核对签名和密钥是否匹配,否则可能导致网站或邮箱无法解析。完成修复后,应从不同网络测试网站、企业邮箱、登录验证和支付页面,并通知客户警惕异常期间收到的链接或付款要求。
提交申诉时应避免的错误
- 不要把身份证、营业执照和付款凭证发送给未经确认的个人邮箱或陌生社交账号;
- 不要为了抢回域名而向攻击者付款、提供验证码或泄露新的授权码;
- 不要在证据保存前批量删除邮件、日志、账号或DNS记录;
- 不要把网站恢复、服务器安全和域名控制权恢复混为一谈;
- 不要承诺一定能够追回,最终结果取决于域名当前状态、注册规则、证据和处理时效。
处理域名被盗时,最重要的是按照“保护邮箱和账号—冻结域名操作—确认转移状态—提交证据申诉—全面加固”的顺序推进。越早联系注册商并完整保存证据,越有利于阻止转移、恢复解析和证明原持有人身份。














