Наука и технологии

Домен-заглушка third-party.com начал атаковать Windows через ClickFix

Страница защиты Cloudflare с CAPTCHA на темном фоне

Домен-заглушка third-party.com, который годами использовали в примерах для разработчиков, начал показывать Windows-пользователям фальшивую проверку Cloudflare. Страница применяет технику ClickFix: она убеждает человека вручную запустить команду PowerShell, заранее скопированную в буфер обмена. Об опасной активности сообщили специалисты Manifold Security, а работу сайта подтвердило издание BleepingComputer.

third-party.com часто встречается в технической документации как условный адрес стороннего сайта, API или сервиса. Его использовали примерно так же, как example.com. Но example.com, example.net и example.org зарезервированы IANA для документации, а third-party.com остаётся обычным зарегистрированным доменом. Его содержимое может менять владелец.

При открытии сайта посетитель видит экран с надписью «Performing security verification» и кнопкой «Verify you are human». После нажатия вредоносная команда PowerShell попадает в буфер обмена Windows. Затем страница предлагает открыть окно «Выполнить» сочетанием Win+R, вставить текст через Ctrl+V и нажать Enter.

Страница проверки безопасности на сайте third-party.com через Cloudflare
Источник изображения: bleepingcomputer

Запущенная команда восстанавливает адрес elxxvvx[.]xyz/f, загружает оттуда PowerShell-скрипт и выполняет его. Во время проверки BleepingComputer этот домен уже не разрешался, поэтому цепочка атаки не срабатывала. Отчёт Hybrid Analysis от 2 мая 2026 года показывает, что скрипт прежде пытался скачать ZIP-архив размером 134 МБ, сохранить его как update26.zip, распаковать и запустить файл draw.io.exe.

Сам архив update26.zip больше недоступен, поэтому назначение полезной нагрузки установить не удалось. Такие схемы называют ClickFix: злоумышленники используют фальшивые ошибки, CAPTCHA или проверки, чтобы пользователь сам выполнил нужную команду. В этом случае вредоносное ПО запускается не через обычную загрузку файла или почтовое вложение, а через действия самого посетителя.

Атака ClickFix через third-party.com

Manifold Security указывает, что ловушка рассчитана именно на Windows. Посетители с macOS или Linux получают похожую страницу, но она заканчивается сообщением о неподдерживаемой операционной системе. Для них сайт не копирует команды в буфер и не показывает продолжение схемы.

Адрес third-party.com давно попал в публичные примеры кода. В спецификации W3C Geolocation он используется для демонстрации выдачи разрешений внешнему iframe. Та же заглушка есть в спецификации W3C Compute Pressure и в документации Chromium для Telemetry Extension API.

Пример iframe с разрешением геолокации на third-party.com браузер
Источник изображения: bleepingcomputer

Некоторые примеры с этим доменом способны выполнять реальные сетевые запросы, если скопировать их без изменений. В предложении PrivacyCG на GitHub third-party.com указан как адрес для JavaScript-запроса fetch(). Вопрос на Stack Overflow 2015 года также описывал случай, когда разработчик вставил в сайт пример асинхронной загрузки с адресом https://third-party.com/resource.js и заметил проблему уже после публикации.

Само присутствие адреса в документации не означает, что связанные проекты скомпрометированы. Но тестовый код или приложения с буквально скопированным URL могут обратиться к настоящему third-party.com и показать страницу ClickFix в браузере или приложении. Manifold нашла домен более чем в 1 500 файлах из свыше 1 700 репозиториев, включая проекты Chromium, Sanity и Vercel.

Домен впервые зарегистрировали в 1996 году, задолго до нынешней кампании. Нет доказательств, что его изначально оформляли для вредоносных целей, а время и обстоятельства смены контроля над сайтом не установлены. Сообщений о фактически выполненных атаках через ссылки из документации или приложений также не было. Однако активный домен может переключиться на новый сервер с рабочей полезной нагрузкой.

Источник: Bleepingcomputer
Марта Баринова
Редактор новостного отдела, специализирующийся на аналитике программного обеспечения, стриминговых сервисов и изменениях в политике глобальных технологических платформ. В своих материалах Марта подробно освещает обновления Windows, функциональные изменения в Spotify и Google, а также исследует вопросы антимонопольного регулирования магазинов приложений. Автор более 140 публикаций, помогающих пользователям ориентироваться в быстро меняющемся ландшафте цифровых сервисов.

    Оставить комментарий