Заглушка домена для документации используется в атаках ClickFix

безопасность вредоносное по Clickfix Powershell киберугрозы защита данных csoonline.com

Остерегайтесь вредоносного ПО ClickFix, распространяемого через домен third-party[.]com! Узнайте, как эта атака обходит защиту Windows и влияет на PowerShell. Защитите свои системы от новой угрозы.

Доменное имя third-party[.]com используется для распространения вредоносного ПО среди пользователей. Это плохие новости для тех, кто слишком буквально следует онлайн-документации, где этот домен используется как заполнитель для любого стороннего домена. Сайт демонстрирует приманку ClickFix для машин с Windows, которая обходит существующие средства защиты и может вносить изменения в PowerShell, согласно данным Manifold Security, обнаружившей проблему.

Это интересный сайт для атаки. Веб-разработчики часто используют домен third-party[.]com как замену другому веб-сайту в коде или документации, поэтому вредоносное ПО представляет серьезный риск для предприятий, которые могут непреднамеренно отправлять сотрудников или клиентов на вредоносный сайт.

Более знакомый домен-заполнитель — example.com. Но он, как и example.org и несколько других, зарезервирован IANA (Internet Assigned Numbers Authority), поэтому никто не может его зарегистрировать.

Рассматриваемый домен не зарезервирован таким образом, что означает, что его может зарегистрировать кто угодно, и, как саркастически отмечает Manifold, кто-то это сделал.

Вредоносное ПО работает, имитируя проверку Cloudflare «Вы человек?», отравляя буфер обмена и предлагая пользователю нажать Win+R и вставить. Вставленная команда загружает и запускает удаленный PowerShell-payload на машине пользователя без обнаружения.

Атака ClickFix не нова; злоумышленники используют ее с различными приманками уже пару лет, и third-party[.]com — лишь последняя из них. Последний отчет ESET Security Threat отметил, что количество обнаружений ClickFix выросло на 108% между второй половиной 2025 года и первой половиной 2026 года, что последовало за скачком на 517% в предыдущем отчете, так что это метод атаки, находящийся на подъеме.

После обнаружения Manifold домен third-party[.]com был передан его регистратору, Network Solutions. Но угроза все еще существует, ожидая, чтобы поймать неосторожных посетителей, так что пусть это послужит вам примером.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: