Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Доменот за пример „third-party.com“ што се користи во развојната документација сега се користи за ClickFix напади

Доменот third-party.com, кој често се користи како пример во документацијата за програмери и во код-примерите, сега прикажува лажна страница за верификација на Cloudflare, која се обидува да ги измами корисниците на Windows да извршат PowerShell команди.

Доменот third-party.com долго време се користи во документацијата за претставување произволна надворешна веб-страница, API или услуга, слично како што програмерите користат домени како example.com.

Сепак, за разлика од example.com, example.net и example.org, кои IANA ги резервира специјално за документација, third-party.com е нормално регистриран домен чија содржина може да ја контролира неговиот сопственик.

Оваа разлика сега претставува безбедносен проблем откако доменот започнал да се користи за ClickFix напад кој имитира безбедносна проверка на Cloudflare.

Manifold Security првпат ја пријавил малициозната употреба на доменот откако го открил додека ја анализирал јавната документација за AI skills и MCP сервери, во која се упатувало на овој домен.

BleepingComputer подоцна потврдил дека страницата прикажува лажен Cloudflare екран со „Performing security verification“ CAPTCHA, кој содржи порака „Verify you are human“.

Откако корисникот ќе кликне на полето за верификација, страницата копира малициозна PowerShell команда во Windows Clipboard, а потоа му наложува на корисникот да го притисне Windows копчето + R, да ја залепи содржината од Clipboard со Ctrl+V и да притисне Enter.

ClickFix напад на third-party.com

Кога ќе се изврши PowerShell командата, таа ја реконструира URL-адресата на payload-от elxxvvx[.]xyz/f, презема PowerShell скрипта од таа адреса и потоа ја извршува.

Оваа техника е позната како ClickFix, при што напаѓачите користат лажни грешки, CAPTCHA барања или страници за верификација за да ги убедат жртвите рачно да извршат команди копирани во Clipboard.

ClickFix нападите станаа популарен начин за дистрибуција на малициозен софтвер, бидејќи малициозниот софтвер се инсталира преку команди што ги извршува самиот корисник, наместо да се презема директно од веб-страници или преку прилози во е-пошта. Во некои случаи, ова може да му овозможи на малициозниот софтвер да се инсталира со заобиколување на традиционалниот антивирусен софтвер.

Во моментот кога BleepingComputer го тестирал нападот, elxxvvx[.]xyz повеќе не се резолвирал, поради што тековниот синџир на напад бил нефункционален.

Сепак, извештајот на Hybrid Analysis од 2 мај 2026 година покажува дека страницата дистрибуирала PowerShell скрипта конфигурирана да преземе ZIP-архива од 134 MB од:

https://elxxvvx[.]xyz/update2.zip

PowerShell скриптата ја зачувала архивата како update26.zip, ја отпакувала, а потоа се обидела да изврши извршна датотека со име draw\.io.exe.

Бидејќи архивата update2.zip повеќе не е достапна, BleepingComputer не можел да утврди што точно прави payload-от.

Ax Sharma од Manifold вели дека нападот конкретно ги таргетира корисниците на Windows, додека посетителите кои користат Linux и Mac ќе видат пораки дека нивниот оперативен систем не е поддржан.

„Корисник со macOS или Linux User-Agent не го добива тоа. Наместо тоа, добива речиси идентична страница која запира со грешка: „macOS не е поддржан. Оваа веб-страница бара Windows PC за пристап.“ Нема манипулација со Clipboard, нема payload“, објаснува Sharma.

„Напаѓачот го прикажува нападот само на целите против кои тој функционира, што е токму причината зошто површното проверување или скенер кој користи IP-адреса од Linux дата-центар не забележува ништо сомнително.“

Домен за пример кој не бил резервиран

Најинтересниот аспект на нападот е доменот third-party.com, избран за хостирање на ClickFix страницата.

Јавната документација за програмери со години го користи third-party.com како генерички пример за име на хост.

На пример, актуелната W3C Geolocation спецификација демонстрира доделување дозволи за геолокација на надворешен iframe, при што third-party.com се користи како домен за пример.

Third-party.com користен во примерите на W3C документацијата

W3C Compute Pressure спецификацијата на сличен начин го користи доменот кога демонстрира како веб-страница може да овозможи користење на API за оддалечена содржина.

<iframe src="https://third-party.com" allow="compute-pressure"/>

Документацијата на Chromium за неговиот Telemetry Extension API исто така го користи third-party.com како пример за веб-страница на која ѝ е дозволено да комуницира со Chrome екстензија.

Други примери одат и чекор понатаму и го користат доменот во код кој, доколку се копира буквално, навистина би испраќал мрежни барања.

Еден предлог на PrivacyCG на GitHub исто така го користи доменот како дестинација на JavaScript fetch() барање од service worker.

Објави на интернет покажуваат дека програмерите ги копирале овие и слични примери во сопствениот код и проекти.

Во прашање на Stack Overflow од 2015 година, еден програмер навел дека применил пример за асинхроно вчитување кој содржел https://third-party.com/resource.js на својата веб-страница, пред да открие дека по објавувањето на страницата не функционирал како што очекувал.

Овие примери не значат дека поврзаните проекти или документацијата се компромитирани.

Сепак, апликациите или тест-кодот во кои биле копирани вакви URL-адреси за пример сега би можеле да предизвикаат прелистувачот или автоматизирана алатка да стапи во контакт со вистинскиот домен third-party.com, со што потенцијално би можела да се прикаже ClickFix нападната страница во прелистувач или апликација.

За разлика од example.com, кој IANA го одржува специјално за документација и не дозволува да биде регистриран или пренесен, доменот third-party.com нема таква заштита и очигледно бил преземен или регистриран во одреден момент за спроведување на овие ClickFix напади.

„third-party[.]com со години се користи како генерички домен за пример во документацијата, со истата улога што ја има example.com“, објаснува Manifold.

„Пребарувањето на јавниот код го пронаоѓа во skills, MCP-сервер документација и во повеќе од 1.500 датотеки низ над 1.700 репозиториуми, вклучувајќи имиња со висока доверба како Chromium, Sanity и Vercel. Најмалку од јуни 2026 година, доменот ја прикажува ClickFix мамката.“

Иако широката употреба на third-party.com како домен за пример во документацијата го прави доменот привлечен за напаѓачите, нема докази дека бил регистриран со малициозна намера.

Доменот првпат бил регистриран во 1996 година, многу пред актуелната кампања, а BleepingComputer не утврдил кога или како се сменил контролорот на веб-страницата.

Во овој момент нема извештаи дека овие референци кон third-party.com навистина резултирале со извршување на ClickFix напади на уредите на програмери или во нивните апликации/веб-страници.

Сепак, бидејќи доменот и понатаму е активен, тој лесно би можел да биде пренасочен кон нов, активен payload домен и да биде искористен за идни напади.

Извори:

  • Bleeping Computer – Placeholder domain used in dev docs now serves ClickFix attacks Bleeping Computer