پرش به محتوای اصلی

دامنه Placeholder مورد استفاده در اسناد توسعه دهنده اکنون حملات ClickFix را ارائه می دهد

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۲, پنجشنبه، ساعت ۰۲:۱۶حدود 5 دقیقه مطالعه

دامنه «third-party.com» که معمولا به‌عنوان مکان‌نما در اسناد برنامه‌نویس و نمونه‌های کد استفاده می‌شود، در حال ارائه یک صفحه تأیید صحت Cloudflare جعلی است که سعی می‌کند کاربران ویندوز را برای اجرای دستورات PowerShell فریب دهد. [...]

دامنه "third-party.com" که معمولا به عنوان یک مکان نگهدار در اسناد توسعه‌دهنده و نمونه‌های کد استفاده می‌شود، در حال ارائه یک صفحه تأیید صحت Cloudflare جعلی است که سعی می‌کند کاربران ویندوز را برای اجرای دستورات PowerShell فریب دهد.

دامنه third-party.com مدت‌هاست که در اسناد برای نشان دادن یک وب‌سایت، API یا سرویس خارجی دلخواه، مشابه نحوه استفاده توسعه‌دهندگان از دامنه‌هایی مانند example.com استفاده می‌شود.

با این حال، برخلاف example.com، example.net، و example.org، که IANA به طور خاص برای مستندات ذخیره می‌کند، third-party.com یک دامنه ثبت شده است که مالک آن می‌تواند محتوای آن را کنترل کند.

این تفاوت اکنون پس از اینکه دامنه شروع به ارائه یک حمله ClickFix کرد که جعل هویت یک بررسی امنیتی Cloudflare است، یک نگرانی امنیتی است.

منیفولد سکیوریتی ابتدا پس از کشف آن در حین بررسی مهارت‌های هوش مصنوعی عمومی و مستندات سرور MCP که به دامنه ارجاع می‌داد، استفاده مخرب از دامنه را گزارش کرد.

BleepingComputer از آن زمان تائید کرده است که صفحه یک صفحه CAPTCHA «اجرای تأیید امنیتی» جعلی Cloudflare را نشان می‌دهد که حاوی یک اعلان «تأیید کنید که انسان هستید» است.

پس از اینکه کاربر روی کادر تأیید کلیک کرد، سایت یک دستور مخرب PowerShell را در کلیپ بورد ویندوز کپی می کند و سپس به کاربر دستور می دهد که کلید Windows + R را فشار داده، محتوای کلیپ بورد خود را با استفاده از Ctrl+V چسبانده و Enter را فشار دهد.

هنگامی که فرمان PowerShell اجرا می شود، URL payload elxxvvx[.]xyz/f را بازسازی می کند، یک اسکریپت PowerShell را از آن آدرس دانلود می کند و سپس آن را اجرا می کند.

این تکنیک معمولا به عنوان ClickFix شناخته می شود، جایی که مهاجمان از خطاهای جعلی، درخواست های CAPTCHA یا صفحات تأیید استفاده می کنند تا قربانیان را متقاعد کنند که به صورت دستی دستورات کپی شده در کلیپ بورد خود را اجرا کنند.

حملات ClickFix به روشی محبوب برای توزیع بدافزار تبدیل شده‌اند، زیرا بدافزار از طریق دستورات اجرا شده توسط کاربر نصب می‌شود تا اینکه از وب‌سایت‌ها یا به‌عنوان پیوست ایمیل دانلود شوند. در برخی موارد، این می‌تواند به بدافزار اجازه نصب را بدهد در حالی که نرم‌افزار آنتی‌ویروس سنتی را دور می‌زند.

در زمان آزمایش BleepingComputer، elxxvvx[.]xyz دیگر حل نشد و زنجیره حمله فعلی شکسته شد.

با این حال، یک گزارش تجزیه و تحلیل ترکیبی از 2 می 2026، نشان می دهد که سایت یک اسکریپت PowerShell را توزیع کرده است که برای دانلود یک آرشیو فشرده 134 مگابایتی پیکربندی شده است:

اسکریپت PowerShell آرشیو را به عنوان update26.zip ذخیره کرد، آن را استخراج کرد و سپس اقدام به راه اندازی یک فایل اجرایی به نام draw.io.exe کرد.

از آنجایی که بایگانی update2.zip دیگر در دسترس نیست، BleepingComputer نمی تواند تعیین کند که بارگذاری چه کاری انجام می دهد.

Axe Sharma از Manifold می گوید این حمله به طور خاص کاربران ویندوز را هدف قرار می دهد و بازدیدکنندگان لینوکس و مک خطاهایی مبنی بر عدم پشتیبانی سیستم عامل خود را مشاهده خواهند کرد.

یک macOS یا user-agent لینوکس هیچ یک از اینها را دریافت نمی کند. صفحه تقریبا یکسانی دریافت می کند که در یک خطا متوقف می شود: «macOS پشتیبانی نمی شود. شارما توضیح می‌دهد که این وب‌سایت برای دسترسی به رایانه شخصی ویندوزی نیاز دارد."

مهاجم فقط اسلحه را به اهدافی نشان می‌دهد که روی آن‌ها کار می‌کند، دقیقا به همین دلیل است که یک نگاه معمولی یا یک اسکنر در یک IP مرکز داده لینوکس، هیچ اشتباهی نمی‌بیند.

جنبه جالب‌تر این حمله، دامنه third-party.com است که برای میزبانی صفحه ClickFix انتخاب شده است.

اسناد توسعه‌دهنده عمومی سال‌هاست که third-party.com را به‌عنوان نام میزبان نمونه عمومی در نظر گرفته است.

به عنوان مثال، مشخصات W3C Geolocation در حال حاضر اعطای مجوزهای موقعیت جغرافیایی به یک iframe خارجی با استفاده از third-party.com به عنوان یک دامنه نگهدارنده نشان می دهد:

مشخصات فشار محاسباتی W3C به طور مشابه از دامنه استفاده می کند که نشان می دهد چگونه یک وب سایت می تواند API را برای محتوای راه دور فعال کند:

اسناد Chromium برای Telemetry Extension API خود نیز از third-party.com به عنوان نمونه وب‌سایت مجاز برای برقراری ارتباط با افزونه Chrome استفاده می‌کند:

نمونه‌های دیگر فراتر رفته و از دامنه در کدی استفاده می‌کنند که در صورت کپی واقعی، درخواست‌های شبکه را ایجاد می‌کند.

یک پیشنهاد PrivacyCG در GitHub همچنین از دامنه به عنوان مقصد درخواست fetch() جاوا اسکریپت از یک سرویس دهنده استفاده می کند.

پست های آنلاین نشان می دهد که توسعه دهندگان این نمونه ها و نمونه های مشابه را در کد و پروژه های خود کپی کرده اند.

در یک سوال Stack Overflow در سال 2015، یک توسعه‌دهنده گفت که یک نمونه بارگیری ناهمزمان حاوی https://third-party.com/resource.js را روی وب‌سایت خود اعمال کرده‌اند، قبل از اینکه متوجه شوند پس از انتشار سایت، آنطور که انتظار می‌رفت عمل نمی‌کند.

این مثال‌ها به این معنی نیست که پروژه‌ها یا اسناد مرتبط به خطر افتاده است.

با این حال، برنامه‌ها یا کدهای آزمایشی که چنین URLهای نگهدارنده‌ای را کپی کرده‌اند، اکنون می‌توانند باعث شوند که یک مرورگر یا ابزار خودکار با دامنه واقعی third-party.com تماس گرفته و به طور بالقوه حمله ClickFix را در مرورگر یا برنامه نمایش دهد.

برخلاف example.com که IANA آن را برای مستندسازی نگهداری می‌کند و اجازه ثبت یا انتقال را نمی‌دهد، دامنه سوم شخص از چنین محافظتی برخوردار نیست و به وضوح ربوده شده یا در مقطعی برای انجام این حملات ClickFix ثبت شده است.

منیفولد توضیح می‌دهد: «شخص ثالث[.]com سال‌ها یک مکان‌گردان اسناد عمومی بوده است، همان نقشی که example.com بازی می‌کند.

"یک جستجوی کد عمومی آن را در مهارت‌ها، اسناد سرور MCP و بیش از 1500 فایل در بیش از 1700 مخزن از نام‌های معتبری مانند Chromium، Sanity و Vercel نشان می‌دهد. حداقل از ژوئن 2026، این ابزار جذابیت ClickFix را ارائه می‌دهد."

در حالی که استفاده گسترده از third-party.com به عنوان یک مکان نگهدار در اسناد، دامنه را برای مهاجمان جذاب می کند، هیچ مدرکی دال بر ثبت آن برای اهداف مخرب وجود ندارد.

این دامنه برای اولین بار در سال 1996، مدت ها قبل از کمپین فعلی ثبت شد، و BleepingComputer مشخص نکرده است که چه زمانی و چگونه کنترل سایت تغییر کرده است.

در حال حاضر، هیچ گزارشی مبنی بر اینکه این ارجاعات به third-party.com واقعا منجر به اجرای حملات ClickFix بر روی دستگاه‌های توسعه‌دهنده یا در برنامه‌ها/صفحات وب آن‌ها شده باشد، وجود نداشته است.

با این حال، از آنجایی که دامنه فعال باقی می‌ماند، به راحتی می‌توان آن را به یک دامنه بارگذاری زنده جدید تغییر داد و به طور فعال در حملات آینده مورد استفاده قرار داد.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

چگونه بازیگران تهدید پلتفرم های مورد اعتماد هوش مصنوعی را به یک سطح حمله تبدیل می کنند

مایکروسافت در مورد حملات TerminalFix که تونل های معکوس را مستقر می کند، هشدار می دهد

ESET مهارت‌های هوش مصنوعی مخرب و بدافزارهای سازگار را افزایش می‌دهد

گزارش InfraTrust به سیستم های مدیریت شبکه در معرض حمله هشدار می دهد

چگونه یک Kubernetes YAML می تواند یک سازمان GCP را تحویل دهد

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Placeholder domain used in dev docs now serves ClickFix attacks

The "third-party.com" domain, commonly used as a placeholder in developer documentation and code examples, is serving a fake Cloudflare verification page that attempts to trick Windows users into executing PowerShell commands. [...]

همه‌ی اخبار فناوری