结论先行:域名劫持首先是安全问题,其次才是SEO问题
域名劫持(domain hijacking)指在未经域名持有人授权的情况下取得域名控制权的行为。它属于网络安全与法律问题,只有在被用于操纵搜索结果时,才表现为SEO问题——例如站点被插入跳转、被替换内容、被搜索引擎判定为被黑内容。在黑帽SEO的讨论中,“域名劫持”这个词常被混用,实际至少覆盖三类技术层次完全不同的现象。
- 注册层劫持:注册商账户被入侵、转移授权码(AuthInfo Code)被窃取,或通过社工欺骗注册商客服完成转移。
- 解析层劫持:DNS 记录被篡改、泛解析被滥用、指向已释放第三方服务的悬空 CNAME 被第三方接管。DNS劫持通常发生在这一层,而不是注册层。
- 内容层“劫持”:站点被黑后插入跳转或 Cloaking、恶意 301 重定向、外部页面用 cross-domain canonical 指向自己,以及抢注过期域名后利用其历史外链。
第三类严格来说不是“劫持域名”,但因为都表现为“用别人积累的东西给自己导流量”,在中文SEO圈常被归到同一个词下。区分层次很重要:法律性质不同,Google 政策的适用条款也不同。
为什么黑帽SEO会盯上域名
核心动机是“权重继承”假设:认为一个已有历史外链的域名,即使换掉内容和运营者,仍能保留一部分搜索表现。需要明确证据边界——Google 官方文档并没有承诺“购买过期域名即可继承原有排名信号”。Google 的站点迁移文档描述的是同一主体更换 URL 时使用 301重定向 与 Change of Address 工具的场景,与“域名换了主人”并不是同一件事。
另一重动机是变现成本:劫持一个已有品牌词与自然流量的域名,比从零建站更快获得访问量,这也是它被反复使用的原因。
注册层:域名如何沿着“合法流程”被转走
跨注册商转移需要由注册人发起并使用授权码,并经过原注册商的响应流程。攻击者通常不破解技术,而是绕过流程:钓鱼获取注册商账号、伪造身份联系客服、利用已经失效的注册邮箱。因此注册商账户安全本身就是防线的一部分,而不是运维细节。
相关流程与时限由 ICANN 域名转移政策规定,具体窗口与拒绝条件应以 ICANN 官网最新版本为准。
解析层:DNS 篡改与子域名接管
解析层的问题更隐蔽,因为注册信息看起来完全正常。常见情况包括:DNS 服务商账号被入侵后修改 A 或 CNAME 记录;使用过宽的泛解析,使任意子域都能解析;以及遗留的悬空 CNAME——子域名指向某个已经注销的第三方服务,任何人重新注册该服务后即可“接管”这个子域名。CNAME 记录的作用是把一个名称指向另一个名称,MDN 的 CNAME 说明描述了这一机制;机制本身没有问题,问题在于目标资源被释放后没有同步清理。
内容层:被黑内容、Cloaking 与重定向滥用
这是大多数SEO从业者实际会遇到的形态。典型表现:站点被入侵后,在部分页面插入对用户不可见、对搜索引擎可见的跳转或文本;对搜索引擎与真实用户展示不同内容(Cloaking);用大量重定向把权重导向目标站。Google 在其 Google Spam Policies(垃圾内容政策)中,明确把 cloaking、hacked content、doorway pages、link spam 以及过期域名滥用(Expired domain abuse)列为违规行为。需要注意这是搜索结果层面的政策,与域名在技术上是否被“劫持”并不一一对应。
两个常见误解:canonical 与 301重定向
第一,canonical 不是强制索引指令。Google 官方文档说明 canonical 是帮助其判断重复页面首选版本的信号,搜索引擎仍可能选择其他 URL 作为规范版本,因此“用 canonical 把别人的页面劫持到自己站”在技术上并不可靠。相关说明见 Google Search Central 关于合并重复 URL 的文档,该文档同时说明判定还依赖内链、sitemap 与内容相似度等信号。
第二,301重定向是较强的信号,但 Google 并未承诺信号 100% 传递,也没有承诺重定向会被永久遵循。把它当成稳定的引流手段,是把概率问题当成确定性问题。
法律层面:这不是灰色的“技巧”
未经授权访问或控制他人域名,在多数司法辖区属于刑事犯罪范畴。美国 18 U.S.C. § 1030(CFAA)对未经授权访问计算机系统设有刑事与民事责任,可参考 康奈尔法学院法律信息研究所收录的法条文本。在域名权属争议层面,商标权人可以依据 ICANN 统一域名争议解决政策(UDRP)申请转移或撤销域名。这两条路径与搜索排名无关,但后果通常比排名波动严重得多。本文不构成法律意见。
如何检测域名是否被劫持
- 注册状态:定期核对 whois/RDAP 中的注册商、注册人邮箱与名称服务器,确认注册锁(如 ClientTransferProhibited)没有被移除。
- DNS 基线比对:为 A、AAAA、CNAME、MX、TXT 记录建立基线并监控变更,重点检查指向第三方服务的 CNAME 目标是否仍然有效。
- 证书透明度日志:新签发的证书会写入 CT 日志,可用于发现针对自己域名或子域名的异常签发,日志机制见 RFC 6962。
- Search Console:安全问题报告会列出被黑内容与恶意软件相关问题,手动操作报告会显示是否收到人工处置。
- 内容与日志:把 sitemap、服务器访问日志与实际渲染内容比对,检查是否存在仅对搜索引擎可见的跳转或插页。
确认被劫持后的处理顺序
先止血,再恢复,顺序不要颠倒:
- 判断劫持发生在哪一层:注册商、DNS、服务器,还是仅内容被修改。
- 恢复账号控制权:重置注册商、DNS 与主机账号密码,启用双因素认证与注册锁。这一步没完成前,清理内容没有意义。
- 清理被黑内容与恶意跳转,同时修复入侵入口(过期插件、弱口令、上传漏洞),而不是只删页面。
- 若域名已被非法转移,走注册商与注册局投诉流程,必要时启动 UDRP。
- 用 301 重定向与 Change of Address 工具把正确的 URL 结构重新告知搜索引擎,具体顺序遵循 Google 站点迁移文档。
- 把第一轮的 DNS 基线、日志比对与 Search Console 报告变成常态化监控项。
黑帽SEO工具与风险边界
有一部分自动化工具宣称可以批量管理域名、批量配置跳转或批量部署泛解析。评估时至少要问三个问题:它操作的是谁控制的资源?需要什么权限?失控后会造成什么后果?操作自己合法持有的域名属于正常运维,未经授权操作他人域名或服务器,无论工具叫什么名字,都构成未授权访问。烟雨黑帽 SEO 工作室整理的黑帽SEO工具资料按类别列出了这类工具的常见形态,可用于了解攻击面;但需要明确,了解分类不等于降低风险——Google Spam Policies 对被黑内容、Cloaking 与过期域名滥用的处置,不会因为使用了哪个工具而改变。
常见误区
- “买下过期域名就能继承权重”:没有官方保证,而且过期域名滥用本身就是垃圾内容政策列明的违规行为。
- “canonical 可以强制指定规范页”:canonical 是信号,不是指令。
- “301重定向会完整传递权重”:Google 未承诺信号 100% 传递。
- “删掉被黑页面就恢复了”:不修复入口,通常会被再次入侵。
- “域名被劫持只是SEO事故”:注册层与解析层的劫持首先是安全事故与法律问题。
FAQ
域名劫持和域名抢注是一回事吗?
不是。抢注发生在原持有人未续费或主动放弃之后,走公开注册流程;劫持是在未经授权的情况下取得控制权。两者在合法性上完全不同。
域名被劫持会直接影响排名吗?
排名变化只是结果之一,不能作为判断依据。更可靠的是注册状态、DNS 记录、Search Console 安全问题报告与服务器日志。
子域名接管和主域名劫持哪个更危险?
风险性质不同。主域名劫持影响品牌与全部流量;子域名接管常被用于在可信域名下托管钓鱼页面或垃圾内容,同样可能触发搜索引擎的垃圾内容处置。
Google 会怎么处理被劫持的网站?
Google 公开的处置方式包括算法层面的降权与人工处置(手动操作),并在 Search Console 中提供对应报告。具体到某个案例会触发哪一种,官方没有公开完整判定规则。