Скомпрометированный third-party[.]com распространяет приманку среди пользователей Windows
Скомпрометированный домен third-party[.]com распространяет приманку ClickFix для социальной инженерии среди пользователей Windows. Сайт показывает поддельную страницу проверки безопасности Cloudflare и побуждает посетителей выполнить команду, которая загружает и запускает удалённый PowerShell-модуль.
Домен исторически использовали как заглушку в документации. IANA не зарезервировала его, поэтому его можно было зарегистрировать. Сейчас ссылки на third-party[.]com встречаются в публичных навыках, документации MCP-серверов, примерах кода и более чем 1 500 файлах в свыше 1 700 репозиториях. Они могут направлять пользователей и программных агентов на инфраструктуру под контролем злоумышленников, даже если исходные документы и конфигурации не менялись.
Сайт учитывает значение пользовательского агента. При обращении из Windows JavaScript использует скрытое текстовое поле и перехваченное событие копирования, чтобы поместить в буфер обмена команду, заданную злоумышленником. Затем пользователю предлагают нажать Windows+R, вставить команду и запустить её. Команда задействует встроенные функции Windows, которым доверяет система, и не требует загрузки вредоносного файла.
Посетителям с macOS и Linux показывают обманную страницу с сообщением, что для работы нужна Windows. Она не содержит скрипта для отравления буфера обмена или полезной нагрузки. Такое поведение может привести к тому, что сервисы репутации, сканеры вредоносного ПО и автоматизированные веб-обходчики из сред Linux или дата-центров сочтут домен безопасным. Домен elxxvvx[.]xyz во время тестирования был недоступен, а third-party[.]com оставался активным.
По имеющимся данным, 7 июля 2026 года домен ненадолго внесли в список блокировок IPFire, а 17 июля удалили из него. Авторы отчёта отмечают, что статические URL в документации, навыках и файлах конфигурации могут стать вредоносными после смены владельца домена или изменения поведения сервера. Проверка файлов и анализ URL в средах, отличных от Windows, могут пропускать угрозы, которые доставляются во время выполнения и избирательно нацелены на жертв.
Авторы отчёта рекомендуют проверять ссылки на third-party[.]com, отслеживать сетевую активность агентов и браузеров, а также выявлять подозрительный запуск PowerShell, связанный с Win+R, манипуляциями с буфером обмена и поддельными страницами CAPTCHA.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



