Platzhalter-Domain third-party.com liefert jetzt ClickFix-Malware aus

Platzhalter-Domain third-party.com liefert jetzt ClickFix-Malware aus

Die Platzhalter-Domain third-party.com liefert jetzt ClickFix-Clipboard-Hijacking an Windows-Besucher aus, während sie für andere harmlos erscheint.

Die Domain third-party.com, die lange als generischer Platzhalter in Softwaredokumentationen und Codebeispielen verwendet wurde, wurde von Angreifern registriert und liefert jetzt einen ClickFix-Köder an Windows-Browser aus, während sie allen anderen eine harmlose Seite zeigt. Ax Sharma, Head of Research bei Manifold Security, erklärte, dass third-party.com jahrelang dieselbe Rolle wie example.com gespielt habe, aber im Gegensatz zu example.com, das von der Internet Assigned Numbers Authority (IANA) für Dokumentation reserviert ist, sei third-party.com nie reserviert gewesen. Jeder hätte es registrieren können, und jemand hat es getan. Jedes Dokument, jeder Testfall oder jede KI-Agenten-Fähigkeit, die die Domain fest einprogrammiert hatte, verweist Leser jetzt auf eine von Angreifern kontrollierte Infrastruktur.

Zum Zeitpunkt des Schreibens wird die Domain sowohl auf VirusTotal als auch in Googles Safe-Browsing-Liste als bösartig und unsicher gekennzeichnet. ClickFix ist ein Social-Engineering-Angriff, der gefälschte Fehlermeldungen, Browser-Warnungen oder CAPTCHA-Verifizierungsaufforderungen verwendet, um Menschen dazu zu verleiten, versteckte Befehle zu kopieren und auszuführen. Die Seiten nutzen oft Clipboard-Hijacking, auch Pastejacking genannt, um automatisch einen bösartigen Befehl in die Zwischenablage des Besuchers zu legen. Der Person wird dann gesagt, sie solle ihn in den Windows-Ausführen-Dialog oder das macOS-Terminal einfügen, in dem Glauben, sie behebe ein Problem. In Wirklichkeit übergibt der Befehl die Kontrolle an den Angreifer.

Laut Manifold Security liefert die Domain mindestens seit Juni 2026 den ClickFix-Köder aus. Windows-Benutzer, die die Seite besuchen, sehen eine gefälschte Cloudflare-Prüfung, die die Zwischenablage vergiftet und sie anweist, einen Befehl über den Windows-Ausführen-Dialog einzufügen und auszuführen. Der eingefügte Befehl ist darauf ausgelegt, eine entfernte PowerShell-Nutzlast herunterzuladen und auszuführen – ein in Windows integriertes Skripting-Tool, das Befehle ausführen und Software installieren kann. macOS-Benutzer erhalten eine andere Antwort: Die gefälschte Verifizierungsaufforderung zeigt einen Fehler an, der besagt, dass macOS nicht unterstützt wird, und fordert sie auf, es erneut von einem Windows-Gerät aus zu versuchen.

Eine Suche auf GitHub zeigt, dass die Domain in mehr als 1.700 öffentlichen Repositories referenziert wird, darunter Dokumentationen für KI-Agenten-Fähigkeiten und MCP-Server, die third-party.com als Beispiel-Endpunkt verwenden. Ein MCP-Server ist ein Hilfsdienst, den KI-Assistenten und Agenten aufrufen können, um Aufgaben auszuführen, und Entwickler verwenden in ihren Beispielen oft Platzhalter-Domains. Sharma sagte, an all diesen Stellen sei die Domain genau das gewesen, wonach sie aussah: ein Platzhalter, ein Beispiel, ein Stellvertreter und eine völlig vernünftige Verwendung durch die beteiligten Teams. Aber jetzt ist sie auch ein aktiver Verweis auf einen ClickFix-Server. Diese Waffenisierung einer blind vertrauten Domain kann Wege für Prompt-Injection eröffnen, bei der schädliche Anweisungen in die Prompts eingefügt werden, denen ein KI-Assistent oder Agent folgt, was zu unbeabsichtigtem Verhalten führt.

Manifold Security erklärte später, 13 weitere Platzhalter-Domains identifiziert zu haben, die nicht IANA-reserviert sind. Zwei davon, yoursite.com und your-domain.com, liefern Betrug und Scareware an macOS-Besucher aus, während sie anderen Benutzern eine gewöhnliche Parkseite zeigen. Die vollständige Liste der Domains, die statische Prüfungen bestehen, lautet: your-domain.com, yourdomain.com, your-site.com, yoursite.com, your-app.com, yourapp.com, myapp.com, mysite.com, acme.com, company.com, mycompany.com, vendor.com und foo.com. Der Sicherheitsforscher Cody Nash berichtete, dass your-domain.com in einem macOS-Browser ein gefälschtes MacOS Security Center anzeigte, das behauptete, der Rechner habe vier Viren, und eine gefälschte McAfee-Verlängerung mit 55 Prozent Rabatt verkaufte. In einem anderen macOS-Rendering zeigte yoursite.com einen gefälschten ZDF-Nachrichtenartikel, der für ein Investmentprogramm warb.

Die beiden Betrugs- und Scareware-Seiten erscheinen laut Nash in Hunderttausenden von GitHub-Dateien und Hunderten von Agenten-Fähigkeiten. Scareware und Investmentbetrug mögen weniger gefährlich sein als Clipboard-Malware, aber die Exposition, auf der sie reiten, ist weitaus größer, und nichts davon tauchte in einer der statischen Prüfungen auf, die Manifold durchführte. Eine statische Prüfung ist ein automatisierter Scan, der Dateien untersucht, ohne sie auszuführen, und nicht sehen kann, was eine Website nur dann sendet, wenn ein Besucher eintrifft. Manifold wies darauf hin, dass ein Entwickler eine Fähigkeit scannen, eine Datei lesen und die Domain von einer Analyse-Box aus auflösen und zu dem Schluss kommen kann, dass sie in Ordnung ist, sich aber völlig irren kann, was ein Windows-Benutzer-Agent erhält, wenn er demselben Link folgt. Das verräterische Zeichen erscheint erst zur Anfragezeit, vom entscheidenden Aufrufer.

Um der Bedrohung zu begegnen, sollten Entwickler und Dokumentationsverantwortliche ihre Dokumentation prüfen und nicht reservierte Platzhalter-Domains wie yourcompany.com, mycompany.com, your-api.com und ihre Ähnlichkeiten als squattable und anfällig für Missbrauch behandeln. Bedrohungsakteure können diese Domains registrieren und jederzeit schädliche Inhalte ausliefern. Die empfohlene Praxis ist, nur reservierte Platzhalter wie example.com, example.org oder example.net zu verwenden und plausibel klingende Domains zu vermeiden, die nicht unter Ihrer Kontrolle stehen. Für Website-Besitzer und IT-Teams bietet AEU DNS einen privaten, sicheren DNS-Dienst, aber diese Geschichte zeigt, warum die Verteidigung in der Dokumentation selbst beginnen muss: Ersetzen Sie jede nicht reservierte Platzhalter-Domain durch eine reservierte, der Sie vertrauen.

So schützen Sie sich

  1. Wenn eine Website eine Sicherheitsüberprüfung anzeigt und Sie auffordert, einen Befehl in Windows Ausführen oder Terminal einzufügen und auszuführen, schließen Sie die Seite sofort; keine legitime Website muss das von Ihnen verlangen.
  2. Bevor Sie auf eine Verifizierungsaufforderung klicken, prüfen Sie die Adressleiste. Wenn die Domain wie ein Platzhalter aussieht, z. B. third-party.com, yourdomain.com oder mycompany.com, fahren Sie nicht fort.
  3. Wenn Sie eine Website oder Dokumentation pflegen, durchsuchen Sie Ihre Dateien nach Beispiel-Domains, die nicht example.com, example.org oder example.net sind, und ersetzen Sie sie durch eine Domain, die Sie kontrollieren, oder eine reservi
  4. Halten Sie Ihren Browser und Ihr Betriebssystem auf dem neuesten Stand und aktivieren Sie Safe Browsing oder einen ähnlichen Schutz, um vor bekannten bösartigen Websites gewarnt zu werden.
  5. Kopieren Sie keine Befehle von Websites in den Ausführen-Dialog oder das Terminal Ihres Computers, selbst wenn die Seite behauptet, einen Fehler zu beheben oder Sie als Mensch zu verifizieren.

Begriffe Erklärt

  • ClickFix Eine Betrugstechnik, die Menschen dazu verleitet, versteckte Befehle aus einem gefälschten Fehler- oder Verifizierungs-Popup zu kopieren und auszuführen.
  • Clipboard hijacking Ein Trick, bei dem eine Website heimlich einen Befehl in die Zwischenablage Ihres Computers legt, sodass Sie beim Einfügen den Befehl des Angreifers einfügen statt das, was Sie erwartet haben.
  • Pastejacking Ein anderer Name für Clipboard-Hijacking, bei dem ein schädlicher Befehl ohne Ihr Wissen in Ihre Zwischenablage gelegt wird.
  • IANA reserved Eine Reihe spezieller Domainnamen, die von der Internet Assigned Numbers Authority für Beispiele und Tests reserviert wurden, wie example.com, die niemand registrieren kann.
  • Placeholder domain Eine Website-Adresse, die in Beispielen oder Dokumentationen verwendet wird, um eine echte Adresse zu vertreten, die noch nicht existiert oder nicht verwendet werden sollte.
  • PowerShell Ein in Windows integriertes Tool, das Befehle und Skripte ausführen kann, oft von Administratoren verwendet und von Kriminellen missbraucht, um Malware zu installieren.
  • Prompt injection Ein Angriff, bei dem schädliche Anweisungen in die Prompts eingefügt werden, denen ein KI-Assistent oder Agent folgt, sodass er etwas Unbeabsichtigtes tut.
  • Static check Ein automatisierter Scan, der Dateien untersucht, ohne sie auszuführen, und der Inhalte übersehen kann, die eine Website nur sendet, wenn jemand die Seite tatsächlich besucht.

Verwandte AEU-Dienste

  • AEU-I IT- und Sicherheitsberatung