Домен-заглушка third-party.com начал атаковать Windows через ClickFix

Домен-заглушка third-party.com, который годами использовали в примерах для разработчиков, начал показывать Windows-пользователям фальшивую проверку Cloudflare. Страница применяет технику ClickFix: она убеждает человека вручную запустить команду PowerShell, заранее скопированную в буфер обмена. Об опасной активности сообщили специалисты Manifold Security, а работу сайта подтвердило издание BleepingComputer.
third-party.com часто встречается в технической документации как условный адрес стороннего сайта, API или сервиса. Его использовали примерно так же, как example.com. Но example.com, example.net и example.org зарезервированы IANA для документации, а third-party.com остаётся обычным зарегистрированным доменом. Его содержимое может менять владелец.
При открытии сайта посетитель видит экран с надписью «Performing security verification» и кнопкой «Verify you are human». После нажатия вредоносная команда PowerShell попадает в буфер обмена Windows. Затем страница предлагает открыть окно «Выполнить» сочетанием Win+R, вставить текст через Ctrl+V и нажать Enter.

Запущенная команда восстанавливает адрес elxxvvx[.]xyz/f, загружает оттуда PowerShell-скрипт и выполняет его. Во время проверки BleepingComputer этот домен уже не разрешался, поэтому цепочка атаки не срабатывала. Отчёт Hybrid Analysis от 2 мая 2026 года показывает, что скрипт прежде пытался скачать ZIP-архив размером 134 МБ, сохранить его как update26.zip, распаковать и запустить файл draw.io.exe.
Сам архив update26.zip больше недоступен, поэтому назначение полезной нагрузки установить не удалось. Такие схемы называют ClickFix: злоумышленники используют фальшивые ошибки, CAPTCHA или проверки, чтобы пользователь сам выполнил нужную команду. В этом случае вредоносное ПО запускается не через обычную загрузку файла или почтовое вложение, а через действия самого посетителя.
Атака ClickFix через third-party.com
Manifold Security указывает, что ловушка рассчитана именно на Windows. Посетители с macOS или Linux получают похожую страницу, но она заканчивается сообщением о неподдерживаемой операционной системе. Для них сайт не копирует команды в буфер и не показывает продолжение схемы.
Адрес third-party.com давно попал в публичные примеры кода. В спецификации W3C Geolocation он используется для демонстрации выдачи разрешений внешнему iframe. Та же заглушка есть в спецификации W3C Compute Pressure и в документации Chromium для Telemetry Extension API.

Некоторые примеры с этим доменом способны выполнять реальные сетевые запросы, если скопировать их без изменений. В предложении PrivacyCG на GitHub third-party.com указан как адрес для JavaScript-запроса fetch(). Вопрос на Stack Overflow 2015 года также описывал случай, когда разработчик вставил в сайт пример асинхронной загрузки с адресом https://third-party.com/resource.js и заметил проблему уже после публикации.
Само присутствие адреса в документации не означает, что связанные проекты скомпрометированы. Но тестовый код или приложения с буквально скопированным URL могут обратиться к настоящему third-party.com и показать страницу ClickFix в браузере или приложении. Manifold нашла домен более чем в 1 500 файлах из свыше 1 700 репозиториев, включая проекты Chromium, Sanity и Vercel.
Домен впервые зарегистрировали в 1996 году, задолго до нынешней кампании. Нет доказательств, что его изначально оформляли для вредоносных целей, а время и обстоятельства смены контроля над сайтом не установлены. Сообщений о фактически выполненных атаках через ссылки из документации или приложений также не было. Однако активный домен может переключиться на новый сервер с рабочей полезной нагрузкой.



