“Placeholder third-party[.]com” из более чем 1700 репозиториев теперь распространяет вредоносный контент

безопасность киберугрозы Clickfix мошенничество домены разработчикам thehackernews.com

Обнаружен вредоносный домен-заполнитель “third-party[.]com”, использующий ClickFix для атаки на пользователей Windows. Аудируйте документацию и используйте только зарезервированные домены, чтобы избежать компрометации.

Домен “third-party[.]com”, часто используемый в качестве заполнителя в документации, был замечен в распространении приманки ClickFix среди пользователей браузеров Windows, в то время как другим пользователям отображалось безобидное прикрытие. «”third-party[.]com” годами служил общим заполнителем в документации, ту же роль играет example.com», — заявил руководитель отдела исследований Manifold Security Ак Шарма. «В отличие от ‘example[.]com’, third-party[.]com не зарезервирован IANA. Его мог зарегистрировать кто угодно, и кто-то это сделал. Каждый документ, тест и навык, в которых он был жестко закодирован, теперь направляет читателей на инфраструктуру злоумышленника». На момент написания домен был помечен как вредоносный и небезопасный как на VirusTotal, так и в списке Google Safe Browsing.
ClickFix — это техника социальной инженерии, при которой либо вредоносные, либо легитимные, но скомпрометированные веб-сайты отображают сообщения об ошибках, оповещения браузера или запросы на проверку CAPTCHA, обманывая пользователей, заставляя их копировать и выполнять скрытые команды через диалоговое окно “Выполнить” в Windows или Терминал для “исправления” проблемы. Часто веб-страницы, использующие ClickFix, полагаются на перехват буфера обмена для автоматической вставки вредоносного скрипта или команд в буфер обмена жертвы для последующей вставки в диалоговое окно “Выполнить” в Windows или Терминал macOS. Этот подход также иногда называют pastejacking.
По данным Manifold Security, домен распространяет приманку ClickFix как минимум с июня 2026 года. Пользователям Windows, посещающим страницу, показывается проверка Cloudflare, которая отравляет буфер обмена жертвы и инструктирует ее вставить и выполнить команду через диалоговое окно “Выполнить” в Windows. Вставленная команда предназначена для извлечения и выполнения удаленного PowerShell-пейлоада. Когда пользователь macOS посещает ту же страницу, поддельный запрос на проверку безопасности показывает ошибку: «macOS не поддерживается. Для доступа к этому веб-сайту требуется ПК с Windows. Пожалуйста, попробуйте снова с устройства Windows».
Поиск на GitHub показывает, что домен упоминается в более чем 1700 общедоступных репозиториях, в том числе связанных с навыками ИИ-агентов и документацией MCP-сервера, где “third-party[.]com” указан в качестве примера конечной точки. «Во всех этих местах он выглядит именно так, как и должен: заполнитель, пример, замена, и совершенно разумное использование командами, которые были вовлечены», — отметил Шарма. «Теперь это также активный указатель на сервер ClickFix». Эта эксплуатация слепо доверенного домена, в свою очередь, может открыть пути для внедрения подсказок (prompt injection) и других непреднамеренных действий.
Для противодействия угрозе рекомендуется проводить аудит своей документации и рассматривать незарезервированные домены-заполнители (например, yourcompany[.]com, mycompany[.]com, your-api[.]com и их аналоги) как потенциально подверженные захвату и злоупотреблениям со стороны злоумышленников, которые могут их зарегистрировать и распространять вредоносный контент. Разработчикам, работающим над навыками, документацией или тестовыми случаями, рекомендуется использовать только зарезервированные заполнители, такие как “example[.]com” (или “example[.]org”, “example[.]net”), и избегать использования правдоподобно звучащих доменов, которые не находятся под их контролем.
«Вы можете просканировать навык, прочитать файл, разрешить домен с вашего аналитического компьютера и прийти к выводу, что все в порядке, но совершенно ошибаться относительно того, что получит агент Windows, когда перейдет по той же ссылке», — подчеркнули в Manifold Security. «Сканирование файла не может увидеть то, что решает отправить веб-сайт. Признак появляется только во время запроса, от вызывающего абонента, который имеет значение».
Это сообщение появилось после того, как Manifold заявила, что с тех пор выявила еще 13 доменов-заполнителей, не зарезервированных IANA, причем два из них — your-site[.]com и your-domain[.]com — распространяли мошеннические схемы и scareware среди посетителей macOS, а другим пользователям показывали обычную парковочную страницу. «В браузере macOS your-domain[.]com показывал поддельный ‘Центр безопасности macOS’, заявляя о четырех вирусах и продавая поддельное продление McAfee со скидкой 55%», — сказал исследователь безопасности Коди Нэш. «В другом рендере macOS your-site[.]com показывал поддельный новостной репортаж ZDF, рекламирующий инвестиционную схему». Полный список доменов, каждый из которых прошел статические проверки, выглядит следующим образом:
Что еще хуже, два сайта, распространяющие мошеннические схемы и scareware, присутствуют в сотнях тысяч файлов на GitHub и сотнях навыков агентов. «Scareware и инвестиционное мошенничество представляют меньшую угрозу, чем вредоносное ПО для буфера обмена, но охват, который они используют, намного шире, и ничего из этого не проявилось ни в одной из статических проверок, которые мы провели», — сказал Нэш.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: