دامنه Placeholder مورد استفاده در اسناد توسعه دهنده اکنون حملات ClickFix را ارائه می دهد
دامنه «third-party.com» که معمولا بهعنوان مکاننما در اسناد برنامهنویس و نمونههای کد استفاده میشود، در حال ارائه یک صفحه تأیید صحت Cloudflare جعلی است که سعی میکند کاربران ویندوز را برای اجرای دستورات PowerShell فریب دهد. [...]
دامنه "third-party.com" که معمولا به عنوان یک مکان نگهدار در اسناد توسعهدهنده و نمونههای کد استفاده میشود، در حال ارائه یک صفحه تأیید صحت Cloudflare جعلی است که سعی میکند کاربران ویندوز را برای اجرای دستورات PowerShell فریب دهد.
دامنه third-party.com مدتهاست که در اسناد برای نشان دادن یک وبسایت، API یا سرویس خارجی دلخواه، مشابه نحوه استفاده توسعهدهندگان از دامنههایی مانند example.com استفاده میشود.
با این حال، برخلاف example.com، example.net، و example.org، که IANA به طور خاص برای مستندات ذخیره میکند، third-party.com یک دامنه ثبت شده است که مالک آن میتواند محتوای آن را کنترل کند.
این تفاوت اکنون پس از اینکه دامنه شروع به ارائه یک حمله ClickFix کرد که جعل هویت یک بررسی امنیتی Cloudflare است، یک نگرانی امنیتی است.
منیفولد سکیوریتی ابتدا پس از کشف آن در حین بررسی مهارتهای هوش مصنوعی عمومی و مستندات سرور MCP که به دامنه ارجاع میداد، استفاده مخرب از دامنه را گزارش کرد.
BleepingComputer از آن زمان تائید کرده است که صفحه یک صفحه CAPTCHA «اجرای تأیید امنیتی» جعلی Cloudflare را نشان میدهد که حاوی یک اعلان «تأیید کنید که انسان هستید» است.
پس از اینکه کاربر روی کادر تأیید کلیک کرد، سایت یک دستور مخرب PowerShell را در کلیپ بورد ویندوز کپی می کند و سپس به کاربر دستور می دهد که کلید Windows + R را فشار داده، محتوای کلیپ بورد خود را با استفاده از Ctrl+V چسبانده و Enter را فشار دهد.
هنگامی که فرمان PowerShell اجرا می شود، URL payload elxxvvx[.]xyz/f را بازسازی می کند، یک اسکریپت PowerShell را از آن آدرس دانلود می کند و سپس آن را اجرا می کند.
این تکنیک معمولا به عنوان ClickFix شناخته می شود، جایی که مهاجمان از خطاهای جعلی، درخواست های CAPTCHA یا صفحات تأیید استفاده می کنند تا قربانیان را متقاعد کنند که به صورت دستی دستورات کپی شده در کلیپ بورد خود را اجرا کنند.
حملات ClickFix به روشی محبوب برای توزیع بدافزار تبدیل شدهاند، زیرا بدافزار از طریق دستورات اجرا شده توسط کاربر نصب میشود تا اینکه از وبسایتها یا بهعنوان پیوست ایمیل دانلود شوند. در برخی موارد، این میتواند به بدافزار اجازه نصب را بدهد در حالی که نرمافزار آنتیویروس سنتی را دور میزند.
در زمان آزمایش BleepingComputer، elxxvvx[.]xyz دیگر حل نشد و زنجیره حمله فعلی شکسته شد.
با این حال، یک گزارش تجزیه و تحلیل ترکیبی از 2 می 2026، نشان می دهد که سایت یک اسکریپت PowerShell را توزیع کرده است که برای دانلود یک آرشیو فشرده 134 مگابایتی پیکربندی شده است:
اسکریپت PowerShell آرشیو را به عنوان update26.zip ذخیره کرد، آن را استخراج کرد و سپس اقدام به راه اندازی یک فایل اجرایی به نام draw.io.exe کرد.
از آنجایی که بایگانی update2.zip دیگر در دسترس نیست، BleepingComputer نمی تواند تعیین کند که بارگذاری چه کاری انجام می دهد.
Axe Sharma از Manifold می گوید این حمله به طور خاص کاربران ویندوز را هدف قرار می دهد و بازدیدکنندگان لینوکس و مک خطاهایی مبنی بر عدم پشتیبانی سیستم عامل خود را مشاهده خواهند کرد.
یک macOS یا user-agent لینوکس هیچ یک از اینها را دریافت نمی کند. صفحه تقریبا یکسانی دریافت می کند که در یک خطا متوقف می شود: «macOS پشتیبانی نمی شود. شارما توضیح میدهد که این وبسایت برای دسترسی به رایانه شخصی ویندوزی نیاز دارد."
مهاجم فقط اسلحه را به اهدافی نشان میدهد که روی آنها کار میکند، دقیقا به همین دلیل است که یک نگاه معمولی یا یک اسکنر در یک IP مرکز داده لینوکس، هیچ اشتباهی نمیبیند.
جنبه جالبتر این حمله، دامنه third-party.com است که برای میزبانی صفحه ClickFix انتخاب شده است.
اسناد توسعهدهنده عمومی سالهاست که third-party.com را بهعنوان نام میزبان نمونه عمومی در نظر گرفته است.
به عنوان مثال، مشخصات W3C Geolocation در حال حاضر اعطای مجوزهای موقعیت جغرافیایی به یک iframe خارجی با استفاده از third-party.com به عنوان یک دامنه نگهدارنده نشان می دهد:
مشخصات فشار محاسباتی W3C به طور مشابه از دامنه استفاده می کند که نشان می دهد چگونه یک وب سایت می تواند API را برای محتوای راه دور فعال کند:
اسناد Chromium برای Telemetry Extension API خود نیز از third-party.com به عنوان نمونه وبسایت مجاز برای برقراری ارتباط با افزونه Chrome استفاده میکند:
نمونههای دیگر فراتر رفته و از دامنه در کدی استفاده میکنند که در صورت کپی واقعی، درخواستهای شبکه را ایجاد میکند.
یک پیشنهاد PrivacyCG در GitHub همچنین از دامنه به عنوان مقصد درخواست fetch() جاوا اسکریپت از یک سرویس دهنده استفاده می کند.
پست های آنلاین نشان می دهد که توسعه دهندگان این نمونه ها و نمونه های مشابه را در کد و پروژه های خود کپی کرده اند.
در یک سوال Stack Overflow در سال 2015، یک توسعهدهنده گفت که یک نمونه بارگیری ناهمزمان حاوی https://third-party.com/resource.js را روی وبسایت خود اعمال کردهاند، قبل از اینکه متوجه شوند پس از انتشار سایت، آنطور که انتظار میرفت عمل نمیکند.
این مثالها به این معنی نیست که پروژهها یا اسناد مرتبط به خطر افتاده است.
با این حال، برنامهها یا کدهای آزمایشی که چنین URLهای نگهدارندهای را کپی کردهاند، اکنون میتوانند باعث شوند که یک مرورگر یا ابزار خودکار با دامنه واقعی third-party.com تماس گرفته و به طور بالقوه حمله ClickFix را در مرورگر یا برنامه نمایش دهد.
برخلاف example.com که IANA آن را برای مستندسازی نگهداری میکند و اجازه ثبت یا انتقال را نمیدهد، دامنه سوم شخص از چنین محافظتی برخوردار نیست و به وضوح ربوده شده یا در مقطعی برای انجام این حملات ClickFix ثبت شده است.
منیفولد توضیح میدهد: «شخص ثالث[.]com سالها یک مکانگردان اسناد عمومی بوده است، همان نقشی که example.com بازی میکند.
"یک جستجوی کد عمومی آن را در مهارتها، اسناد سرور MCP و بیش از 1500 فایل در بیش از 1700 مخزن از نامهای معتبری مانند Chromium، Sanity و Vercel نشان میدهد. حداقل از ژوئن 2026، این ابزار جذابیت ClickFix را ارائه میدهد."
در حالی که استفاده گسترده از third-party.com به عنوان یک مکان نگهدار در اسناد، دامنه را برای مهاجمان جذاب می کند، هیچ مدرکی دال بر ثبت آن برای اهداف مخرب وجود ندارد.
این دامنه برای اولین بار در سال 1996، مدت ها قبل از کمپین فعلی ثبت شد، و BleepingComputer مشخص نکرده است که چه زمانی و چگونه کنترل سایت تغییر کرده است.
در حال حاضر، هیچ گزارشی مبنی بر اینکه این ارجاعات به third-party.com واقعا منجر به اجرای حملات ClickFix بر روی دستگاههای توسعهدهنده یا در برنامهها/صفحات وب آنها شده باشد، وجود نداشته است.
با این حال، از آنجایی که دامنه فعال باقی میماند، به راحتی میتوان آن را به یک دامنه بارگذاری زنده جدید تغییر داد و به طور فعال در حملات آینده مورد استفاده قرار داد.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
چگونه بازیگران تهدید پلتفرم های مورد اعتماد هوش مصنوعی را به یک سطح حمله تبدیل می کنند
مایکروسافت در مورد حملات TerminalFix که تونل های معکوس را مستقر می کند، هشدار می دهد
ESET مهارتهای هوش مصنوعی مخرب و بدافزارهای سازگار را افزایش میدهد
گزارش InfraTrust به سیستم های مدیریت شبکه در معرض حمله هشدار می دهد
چگونه یک Kubernetes YAML می تواند یک سازمان GCP را تحویل دهد
متن اصلی (انگلیسی)
Placeholder domain used in dev docs now serves ClickFix attacks
The "third-party.com" domain, commonly used as a placeholder in developer documentation and code examples, is serving a fake Cloudflare verification page that attempts to trick Windows users into executing PowerShell commands. [...]