一封邮件突然出现,说某个域名即将到期,并附上一个"立即续费"的链接。很容易以为这类骗局只会骗到粗心大意的人,但这类邮件的整套设计,本来就是针对一个忙碌、行事合理、正快速清理收件箱的普通人——而不是针对某个人的粗心。它看起来很紧急,邮件里还写着域名本身,甚至可能设计得相当专业。这类虚假域名续费通知,是一种已经被充分记录、持续存在的诈骗手法——安全研究人员在 2026 年再次发现了新一轮此类攻击——它们之所以奏效,正是因为模仿了域名所有者迟早真的会收到的那一封邮件。以下是不需要懂技术,也能分辨真假的方法。
这类诈骗邮件通常长什么样
具体细节各有不同,但模式足够一致,可以识别出来:
- 紧迫的措辞。诸如"立即处理"或"您将失去域名"这类语句,就是为了在任何人停下来仔细核对细节之前,促成一笔付款。
- 听起来正式、但并非真正注册商的名称。邮件里提到的公司名称可能听起来很合理——有时甚至带有专业的品牌设计——但和域名实际注册的公司并不一致。
- 小字免责声明。有些版本会在邮件角落写着"这不是账单"之类的小字,而邮件正文却写得和真正的账单一模一样,这是一种规避责任的手法,掩盖它本质上看起来就是一张真实发票。
- 虚假的"查询"页面。点击链接后,有时会跳转到一个看似正在实时查询 WHOIS 记录的页面——"正在连接注册局"、"正在获取记录"——然后再显示出域名信息,纯粹是为了让整件事看起来更可信。
- 笼统的称呼。写着“尊敬的域名所有者”,而不是注册信息上真实的姓名——真正注册商的系统早就清楚知道具体在向谁收费。
- 不寻常的付款方式或链接。付款页面托管在和发件人自己域名毫不相关的地方,或者要求提供卡片信息的方式,和真正注册商平时的收费方式对不上。
这份清单上任何单一一项,都不能单独证明这是一场骗局——真实的邮件偶尔也会用听起来紧迫的措辞。真正暴露问题的,是这些特征的组合,尤其是发件人和真正注册商之间的不匹配。
一个实际案例
典型的一封是这样写的:"域名服务通知——您的域名 [yourdomain.com] 注册即将到期。立即续费,以免失去您的网站和邮箱。"域名本身确实没写错,这让它显得很有针对性,而不是一封群发邮件——但域名本来就是设计成公开可查的信息,所以正确写出它本身,并不能证明发件人到底是谁。标题下方通常是一个颜色醒目的"立即续费"按钮、一句倒计时式的"剩余天数"提示,有些版本还会在页面很靠下、很容易被忽略的位置,用小字写着"这不是账单"。
2026 年这一波之所以格外难从表面看穿,是因为很多邮件如今借助 AI 撰写——英文表达流畅,排版看起来很专业,语气也能高度模仿真正注册商,而这些在几年前那些写得比较粗糙的诈骗邮件里都不常见。识别的重点已经从"挑文笔破绽"转向"核实发件人和事实",而这正是下面几个步骤要做的事。
作为对照:真正的续费提醒长什么样
真正注册商的续费邮件,来自这家注册商自己的域名,会在实际到期日期之前好几周就发出,而不是配一个紧迫的倒计时;邮件里提到的账户信息,和档案中已有的信息一致;链接指向的是注册商真实、熟悉的域名下的登录页面,而不是一个陌生的域名。单独看,这些特征都不难伪造,这正是为什么核实发件人、独立登录核实——而不是靠判断邮件的语气或设计——才是真正靠得住的检验方法。
发件地址通常是第一个破绽
一家声称经营正规注册业务、还提供全天候支持的公司,账单通知却用一个普通的免费邮箱发出,这是一个很强的危险信号——正规注册商的账单通信,来自它自己的域名,而不是一个泛泛的信箱地址。值得花时间查看完整的发件地址,而不只是显示名称,因为显示名称可以随便写成任何样子,和邮件实际来源无关。
独立核实,绝不通过邮件本身
最可靠的检验方法是:完全无视邮件里的每一个链接和按钮,打开浏览器,自己输入域名实际注册所在那家注册商的网址——而不是邮件里提到的任何地址。直接在那里登录,查看真实的到期日期。如果和邮件所说的对不上,这封邮件就是假的。这只需要两分钟,就能彻底解决这个问题,完全不需要在邮件本身里找线索。
域名锁定与自动续费,作为长期防护
域名锁定能防止域名在未经所有者明确授权的情况下被转到另一家注册商——而这类骗局中有一些,真正想在一张看起来令人信服的发票背后触发的,正是这样一次未经授权的转移。开启锁定后,即使付款已经完成,转移也无法完成。而自动续费则从根本上消除了诈骗邮件所依赖的那个真实到期时限——一个每年自动续费的域名,永远不会出现一个真实的"即将到期"时刻,供诈骗邮件去逼真地模仿。
为什么即使账户没被入侵,这类邮件也会出现
一封诈骗续费邮件出现在收件箱里,并不一定意味着有什么被黑了。域名注册信息默认记录在可公开查询的 WHOIS 记录中,诈骗发送者经常直接抓取这些记录——或者干脆根据域名本身猜测可能的联系地址——来建立他们的目标名单。这正是 WHOIS 隐私保护存在的意义:从一开始就把注册人的联系信息挡在这份公开记录之外,从源头上减少可被抓取的信息。
如果已经付款了,该怎么办
立即联系银行或信用卡机构,报告这笔款项并询问能否办理拒付,因为这几乎总是欺诈性收费,而不是真的提供过什么服务。然后直接登录真正的注册商账户,确认域名的实际状态和到期日期没有受影响,并出于谨慎更改该账户的密码——同一封诈骗邮件很可能同时也是在钓取这些登录信息,而不只是单纯索要付款。
Gotka Technologies 的定位
这些检验方法都不需要任何技术背景——整套做法归根结底就是一句话:永远相信注册商自己的登录页面,而不是邮件里说了什么,每一次都是如此,无论某封邮件看起来有多可信。
Gotka 的域名注册标配包含域名锁定和隐私保护,还附带免费转入,起价为 RM10/年——这正是应对这类骗局最重要的两项保护。而首先弄清楚自己真正的注册商是谁,可以参考我们的谁真正拥有您的网站指南,这是防范虚假续费通知混入收件箱的另一半功课。
我怎么知道一封域名续费邮件是真的还是骗局?
对照邮件的实际发件方和您当初真正注册域名的那家公司,而不是相信邮件里写的名字——骗子经常使用听起来很正式、但并不是您真正注册商的名称。然后自己手动输入网址登录您真正的注册商账户,而不是点击邮件里的任何链接,在那里查看真实的到期日期。
如果不是真的,假的续费邮件为什么还要制造紧迫感?
“立即处理”或“您将失去域名”这类紧迫措辞,就是为了在任何人停下来仔细核对细节之前,先促成一笔付款。真正的注册商会在实际到期日期之前很早就发出续费提醒,不需要逼着客户在几小时内付款。
域名锁定(domain lock)到底能防止什么?
域名锁定能防止域名在未经所有者明确授权的情况下被转到另一家注册商——而这正是不少续费骗局背后真正想触发的那一步;支付那张伪造的发票,本身就可能是一次伪装成付款的未授权转移请求。开启锁定后,即使付款已经完成,转移也无法完成。
我好像已经付了一张假的域名续费发票,该怎么办?
立即联系银行或信用卡机构,报告这笔款项并询问能否办理拒付(chargeback),然后直接登录您真正的注册商账户,确认域名的实际状态和到期日期没有受影响。同时出于谨慎,更改注册商账户的密码,因为同一封邮件也可能是在钓取这些登录信息。
这些骗局邮件只会发给域名所有者的邮箱吗?
不是——它们经常发送给与某个域名公开 WHOIS 记录相关联的任意邮箱地址,或者干脆根据域名本身猜测联系地址,这也是 WHOIS 隐私保护很重要的原因之一。收到一封诈骗邮件,并不一定意味着账户被入侵;它也可能只是说明这个域名的注册信息是公开可查的。
我要怎么查出自己的域名到底注册在哪家公司名下?
查看当初注册时收到的确认邮件,或者对该域名做一次 WHOIS 查询,看看上面列出的注册商是谁——那才是真正的续费邮件应该来自的公司,而不一定是某封未经请求的邮件里提到的名字。如果拿不准,也应该直接联系这家公司来确认。
Gotka 的域名注册服务是否包含域名锁定和隐私保护?
是的——Gotka 的每个域名注册都标配包含域名锁定和隐私保护,无需另行申请,还附带免费转入服务,起价为 RM10/年,是应对这类骗局最重要的两项防护。