Il primo trimestre 2026 conferma un punto che chi lavora con i domini vede sempre più spesso: la crescita del namespace non è solo un dato quantitativo, ma anche un indicatore di rischio operativo. Secondo l’analisi di WhoisXML API pubblicata su CircleID, tra il 1 gennaio e il 31 marzo 2026 sono stati registrati oltre 26,5 milioni di nuovi domini. Il dato è in calo del 7,4% rispetto ai 28,6 milioni del quarto trimestre 2025, ma resta abbastanza grande da incidere su monitoraggio, brand protection, attività dei registrar e strategie di chi investe in domini.
Il punto più sensibile non è il volume in sé. Il report stima che 6,7 milioni di nuovi domini possano essere stati registrati con intento malevolo già in fase iniziale. È una cifra che va letta con prudenza, perché deriva da modelli e fonti di threat intelligence, ma segnala una direzione chiara: la finestra tra registrazione, uso effettivo e possibile abuso è sempre più breve.
Leggi anche: DNIB Q1 2026: i domini globali salgono a 392,5 milioni, nuovi gTLD in forte crescita
La concentrazione dei nuovi domini resta un fattore chiave
WhoisXML API ha analizzato i nuovi domini registrati nel trimestre, distinguendo tra gTLD, ccTLD, registrar, domini con record MX e NS e domini già confermati come malevoli. Nei gTLD, la concentrazione resta forte: .com guida con oltre 10,4 milioni di nuove registrazioni, seguito da .top, .shop, .xyz e .org. Nel complesso, i primi cinque gTLD raccolgono 13,9 milioni di nuovi domini.
Tra i ccTLD, i primi cinque restano .cn, .uk, .ru, .br e .cc, con circa 2,2 milioni di nuove registrazioni. Il dato non basta da solo per dire dove si concentri l’abuso, ma aiuta a capire quali zone del DNS richiedono più attenzione da parte di provider, registry e team di sicurezza. Per un registrar, un marketplace o un investitore, sapere dove nasce il volume è ormai inseparabile dal capire dove possono nascere anche i problemi.
Perché il dato interessa anche i domain investor
Nel domaining si tende a guardare i nuovi domini come segnale di domanda, trend e liquidità potenziale. È corretto, ma incompleto. Se un’estensione cresce grazie a registrazioni genuine, campagne commerciali e utilizzi reali, il segnale può essere positivo. Se invece una parte rilevante del volume è legata ad automazioni, spam, phishing o test malevoli, la lettura cambia: aumentano il rumore, il rischio reputazionale dell’estensione e la probabilità di controlli più severi.
Questo vale soprattutto per TLD economici o promozionali, dove il costo basso può attirare sia sperimentazione legittima sia registrazioni usa e getta. Per chi costruisce portfolio, il prezzo di rinnovo e il costo di acquisizione restano importanti, ma vanno affiancati a indicatori di qualità: stabilità del registry, politiche anti-abuso, distribuzione dei registrar, uso reale da parte di aziende e livello di fiducia percepito dagli utenti finali.
Leggi anche: AI e DNS abuse: perche il phishing diventa piu difficile da riconoscere
DNS, MX e nameserver raccontano più del semplice dominio
Un elemento utile del report è l’attenzione non solo alla registrazione, ma anche all’infrastruttura DNS. WhoisXML API ha osservato miliardi di domini collegati a record MX e NS, rilevando una crescita nell’uso dei principali domini mail e nameserver. È un passaggio importante: un dominio appena registrato non è necessariamente attivo, mentre record DNS, MX e nameserver possono indicare se il dominio viene preparato per email, hosting, redirect o campagne più strutturate.
Per la difesa dei brand, questo significa che il monitoraggio del solo nome non basta. Serve osservare quando il dominio inizia a risolvere, quali nameserver usa, se compaiono record email e se l’infrastruttura assomiglia a pattern già visti in campagne malevole. Per gli investitori, lo stesso approccio può aiutare a distinguere segnali di domanda reale da volumi artificiali o potenzialmente tossici.
Leggi anche: GHOST STADIUM sfrutta i domini FIFA 2026: il phishing passa dal DNS
Il ruolo di registrar e registry
Il report non va letto come una classifica di colpe. I grandi volumi tendono naturalmente a concentrare anche una parte maggiore dei casi sospetti. La questione è come registrar e registry reagiscono: velocità nel ricevere segnalazioni, qualità delle verifiche, sospensione dei domini chiaramente abusivi e riduzione dei falsi positivi. Un ecosistema sano deve evitare due estremi: lasciare attivi domini malevoli per troppo tempo o bloccare registrazioni legittime solo perché appartengono a categorie statisticamente più rischiose.
La pressione regolatoria e contrattuale su DNS abuse continuerà a crescere. I dati sui nuovi domini registrati diventano quindi una base per misurare non solo la dimensione del mercato, ma anche la capacità dell’industria di assorbire crescita senza trasformarla in superficie d’attacco.
La lettura Webinvest
Per Webinvest, il messaggio operativo è semplice: nel 2026 il valore di un dominio non può essere separato dal contesto infrastrutturale in cui vive. Un’estensione in crescita, un registrar aggressivo o un picco di nuove registrazioni possono indicare opportunità, ma anche abuso, promozioni effimere o traffico di bassa qualità.
Chi investe dovrebbe guardare oltre la disponibilità del nome e chiedersi se quel TLD gode di fiducia, se il registry comunica in modo trasparente, se i rinnovi sono sostenibili e se l’estensione è associata a utilizzi reali. Chi gestisce brand e sicurezza, invece, dovrebbe trattare i nuovi domini come un feed precoce di rischio: non tutti diventeranno minacce, ma quelli che lo faranno spesso lasciano segnali tecnici prima di arrivare all’utente finale.
Fonte: CircleID / WhoisXML API, “Global Domain Activity Trends Seen in Q1 2026”.
← Tutte le news