
Domeni placeholder third-party.com tani shërben malware ClickFix
Domeni placeholder third-party.com tani shërben rrëmbim clipboardi ClickFix për vizitorët e Windows, ndërsa duket i padëmshëm për të tjerët.
Domeni third-party.com, i përdorur prej kohësh si placeholder i përgjithshëm në dokumentacionin e softuerit dhe shembujt e kodit, është regjistruar nga sulmuesit dhe tani po shërben një karrem ClickFix për shfletuesit e Windows, ndërsa për të gjithë të tjerët shfaq një faqe të padëmshme. Shefi i Kërkimit i Manifold Security, Ax Sharma, shpjegoi se third-party.com ka luajtur të njëjtin rol si example.com për vite me radhë, por ndryshe nga example.com, i cili rezervohet nga Autoriteti i Internetit për Emrat e Caktuar (IANA) për dokumentacion, third-party.com nuk është rezervuar kurrë. Kushdo mund ta regjistronte, dhe dikush e bëri. Çdo dokument, rast testimi ose aftësi e agjentit AI që përdorte domain-in e koduar tani i drejton lexuesit drejt infrastrukturës së kontrolluar nga sulmuesi.
Në momentin e shkrimit, domeni është shënuar si i dëmshëm dhe i pasigurt si në VirusTotal ashtu edhe në listën e Shfletimit të Sigurt të Google. ClickFix është një sulm inxhinierie sociale që përdor mesazhe të rreme gabimi, alarme shfletuesi ose kërkesa verifikimi CAPTCHA për të mashtruar njerëzit që të kopjojnë dhe ekzekutojnë komanda të fshehura. Faqet shpesh përdorin rrëmbim clipboardi, i quajtur edhe pastejacking, për të vendosur automatikisht një komandë të dëmshme në clipboardin e vizitorit. Personit i thuhet më pas ta ngjisë atë në dialogun Run të Windows ose Terminalin e macOS, duke besuar se po rregullon një problem. Në realitet, komanda i jep kontrollin sulmuesit.
Sipas Manifold Security, domeni ka shërbyer karremin ClickFix që të paktën nga qershori 2026. Përdoruesit e Windows që vizitojnë faqen shohin një kontroll të rremë Cloudflare që helmon clipboardin dhe i udhëzon ata të ngjisin dhe ekzekutojnë një komandë përmes dialogut Run të Windows. Komanda e ngjitur është projektuar të shkarkojë dhe ekzekutojë një ngarkesë të largët PowerShell, një mjet skriptimi i integruar në Windows që mund të ekzekutojë komanda dhe të instalojë softuer. Përdoruesit e macOS marrin një përgjigje të ndryshme: kërkesa e rreme e verifikimit shfaq një gabim që thotë se macOS nuk mbështetet dhe i thotë atyre të provojnë përsëri nga një pajisje Windows.
Një kërkim në GitHub tregon se domeni përmendet në më shumë se 1,700 depo publike, duke përfshirë dokumentacionin për aftësitë e agjentëve AI dhe serverët MCP që përdorin third-party.com si një pikë fundore shembull. Një server MCP është një shërbim ndihmës që asistentët dhe agjentët AI mund të thërrasin për të kryer detyra, dhe zhvilluesit shpesh përdorin domene placeholder në shembujt e tyre. Sharma tha se në secilin prej atyre vendeve, domeni ishte saktësisht ashtu siç dukej: një placeholder, një shembull, një zëvendësues, dhe një përdorim plotësisht i arsyeshëm nga ekipet e përfshira. Por tani është gjithashtu një tregues i drejtpërdrejtë për një server ClickFix. Ky armatosje e një domeni të besuar verbërisht mund të hapë rrugë për injeksion prompti, ku udhëzime të dëmshme futen në promptet që ndjek një asistent ose agjent AI, duke çuar në sjellje të padëshiruara.
Manifold Security më vonë tha se identifikoi 13 domene të tjera placeholder që nuk janë të rezervuara nga IANA. Dy prej tyre, yoursite.com dhe your-domain.com, shërbejnë mashtrime dhe scareware për vizitorët e macOS, ndërsa për përdoruesit e tjerë shfaqin një faqe parkimi të zakonshme. Lista e plotë e domeneve që kalojnë kontrollet statike është: your-domain.com, yourdomain.com, your-site.com, yoursite.com, your-app.com, yourapp.com, myapp.com, mysite.com, acme.com, company.com, mycompany.com, vendor.com, dhe foo.com. Studiuesi i sigurisë Cody Nash raportoi se në një shfletues macOS, your-domain.com shfaqi një Qendër të rreme të Sigurisë së MacOS që pretendonte se makina kishte katër viruse dhe shiste një rinovim të falsifikuar McAfee me 55 për qind zbritje. Në një tjetër paraqitje macOS, yoursite.com shfaqi një artikull të falsifikuar lajmesh të ZDF që reklamonte një skemë investimi.
Dy faqet e mashtrimit dhe scareware shfaqen në qindra mijëra skedarë GitHub dhe qindra aftësi agjentësh, sipas Nash. Scareware dhe mashtrimi me investime mund të jenë më pak të rrezikshme se malware i clipboardit, por ekspozimi mbi të cilin ata udhëtojnë është shumë më i madh, dhe asnjë prej tyre nuk u shfaq në ndonjë kontroll statik që kreu Manifold. Një kontroll statik është një skanim i automatizuar që ekzaminon skedarët pa i ekzekutuar ata, dhe nuk mund të shohë atë që një faqe interneti vendos të dërgojë vetëm kur një vizitor mbërrin. Manifold vuri në dukje se një zhvillues mund të skanojë një aftësi, të lexojë një skedar dhe të zgjidhë domenin nga një kuti analize dhe të konkludojë se është në rregull, por të jetë plotësisht i gabuar për atë që merr agjenti i një përdoruesi Windows kur ndjek të njëjtin lidhje. Treguesi shfaqet vetëm në kohën e kërkesës, nga thirrësi që ka rëndësi.
Për të kundërshtuar kërcënimin, zhvilluesit dhe pronarët e dokumentacionit duhet të auditiojnë dokumentacionin e tyre dhe t'i trajtojnë domenet placeholder të pa rezervuara si yourcompany.com, mycompany.com, your-api.com dhe të ngjashmet e tyre si të uzurpueshme dhe të hapura për abuzim. Aktorët e kërcënimit mund t'i regjistrojnë këto domene dhe të shërbejnë përmbajtje të dëmshme në çdo kohë. Praktika e rekomanduar është të përdorni vetëm placeholder të rezervuar si example.com, example.org ose example.net, dhe të shmangni domenet që tingëllojnë të besueshme por nuk janë nën kontrollin tuaj. Për pronarët e faqeve të internetit dhe ekipet e IT-së, AEU DNS ofron një shërbim DNS privat dhe të sigurt, por kjo histori tregon pse mbrojtja duhet të fillojë në vetë dokumentacionin: zëvendësoni çdo domen placeholder të pa rezervuar me një të rezervuar që ju besoni.
Si të Mbroheni
- Nëse një faqe interneti shfaq një kontroll sigurie dhe ju kërkon të ngjisni dhe ekzekutoni një komandë në Windows Run ose Terminal, mbyllni faqen menjëherë; asnjë faqe legjitime nuk ka nevojë që ju ta bëni këtë.
- Përpara se të klikoni një kërkesë verifikimi, kontrolloni shiritin e adresave. Nëse domeni duket si një placeholder si third-party.com, yourdomain.com ose mycompany.com, mos vazhdoni.
- Nëse mbani një faqe interneti ose dokumentacion, kërkoni në skedarët tuaj për domene shembull që nuk janë example.com, example.org ose example.net, dhe zëvendësoni ato me një domen që ju kontrolloni ose një të rezervuar.
- Mbani shfletuesin dhe sistemin operativ të përditësuar, dhe aktivizoni Shfletimin e Sigurt ose mbrojtje të ngjashme për t'ju paralajmëruar për faqe interneti të njohura të dëmshme.
- Mos kopjoni dhe ngjisni komanda nga faqet e internetit në dialogun e ekzekutimit ose terminalin e kompjuterit tuaj, edhe nëse faqja thotë se do të rregullojë një gabim ose do t'ju verifikojë se jeni njeri.
Termat e Shpjeguar
- ClickFix Një teknikë mashtrimi që i bën njerëzit të kopjojnë dhe ekzekutojnë komanda të fshehura nga një gabim i rremë ose dritare verifikimi.
- Clipboard hijacking Një mashtrim ku një faqe interneti vendos fshehurazi një komandë në clipboardin e kompjuterit tuaj, kështu që kur ngjitni, ngjitni komandën e sulmuesit në vend të asaj që prisnit.
- Pastejacking Një emër tjetër për rrëmbimin e clipboardit, ku një komandë e dëmshme vendoset në clipboardin tuaj pa dijeninë tuaj.
- IANA reserved Një grup emrash të veçantë domenesh të caktuar nga Autoriteti i Internetit për Emrat e Caktuar për shembuj dhe teste, si example.com, të cilat askush nuk mund t'i regjistrojë.
- Placeholder domain Një adresë faqe interneti e përdorur në shembuj ose dokumentacion për të përfaqësuar një adresë reale që nuk ekziston ende ose nuk duhet të përdoret.
- PowerShell Një mjet i integruar në Windows që mund të ekzekutojë komanda dhe skripte, shpesh i përdorur nga administratorët dhe i abuzuar nga kriminelët për të instaluar malware.
- Prompt injection Një sulm që fut udhëzime të dëmshme në promptet që ndjek një asistent ose agjent AI, duke e bërë atë të bëjë diçka të padëshiruar.
- Static check Një skanim i automatizuar që ekzaminon skedarët pa i ekzekutuar ata, i cili mund të humbasë përmbajtjen që një faqe interneti dërgon vetëm kur dikush viziton faqen.