Домен из 1700 репозиториев внезапно стал вредоносным и начал атаковать Windows

leer en español

2973
Домен из 1700 репозиториев внезапно стал вредоносным и начал атаковать Windows

Для одних посетителей страница выглядит безобидно, для других готовит совсем другой сценарий.

image

Обычный пример из документации превратился в настоящую точку атаки. Домен third-party[.]com, который годами вставляли в код как условный адрес внешнего сервиса, как минимум с июня 2026 года показывает пользователям Windows поддельную проверку Cloudflare и пытается заставить их самостоятельно запустить вредоносную команду через окно «Выполнить».

Проблему заметили при проверке публичных навыков ИИ-агентов и документации MCP-серверов: один из файлов ссылался на third-party[.]com, а домен уже отмечался как фишинговый. Последующая проверка показала, что исходные документы и примеры кода не менялись. Изменилось содержимое самого адреса, который раньше считали обычной заглушкой.

Первичная оценка говорила более чем о 1500 файлах и 1700 репозиториях, включая материалы Chromium, Sanity и Vercel. Позднее авторы уточнили методику и при более строгом поиске URL получили 672 файла. GitHub считает такие результаты приблизительно, поэтому цифры нельзя считать точным реестром, но масштаб показывает, насколько широко незарезервированный домен успели использовать как безобидный пример.

На Windows страница имитирует проверку Cloudflare. JavaScript помещает скрытую команду PowerShell в буфер обмена, а инструкция предлагает нажать Win+R, вставить содержимое и нажать Enter. Команда обращается к elxxvvx[.]xyz, получает удалённый скрипт через Invoke-RestMethod и запускает его в памяти с помощью Invoke-Expression, одновременно скрывая сообщения об ошибках.

Пользователям macOS и Linux тот же адрес показывает безопасную на вид заглушку с сообщением, что нужен компьютер с Windows. Такой выбор содержимого по User-Agent помогает обходить автоматические проверки. IPFire внесла домен в список вредоносных 7 июля, но уже 17 июля убрала его, хотя вредоносная страница продолжала работать для целевой платформы.

На момент технической проверки сервер второй стадии elxxvvx[.]xyz уже не отвечал, поэтому описанная цепочка не могла завершить загрузку следующего компонента. Сам third-party[.]com 23 сентября продолжал выдавать приманку пользователям Windows. Подтверждённых случаев, когда ссылка из конкретного репозитория уже привела к заражению разработчика или приложения, пока не зафиксировали.

Риск создаёт не компрометация самих проектов, а привычка относиться к похожим адресам как к нейтральным примерам. В Chromium домен встречается в документации, в Sanity использовался в примере для Playwright, а в Turborepo от Vercel присутствовал в тесте проверки источника запроса. Некоторые навыки ИИ-агентов содержат обращение к third-party[.]com/widget.js, которое автоматический инструмент способен выполнить буквально.

ClickFix строится именно на переходе от доверенного контекста к команде, которую запускает сам пользователь. В сентябре злоумышленники уже подменяли страницы через инфраструктуру Cloudflare и показывали посетителям фальшивую проверку с Win+R. В случае third-party[.]com необычен не сам приём, а источник доверия: адрес годами выглядел как техническая заглушка.

Домен зарегистрировали ещё в 1996 году, задолго до нынешней кампании, и данных о его изначально вредоносном назначении нет. В отличие от example.com, example.org и example.net, third-party[.]com не зарезервирован IANA для документации, поэтому его содержимое зависит от владельца. Когда инфраструктура такого адреса меняется, старые примеры кода автоматически начинают указывать уже на новый ресурс.

Авторам документации и навыков рекомендуют использовать только зарезервированные домены, а уже опубликованные материалы проверить на сторонние адреса, которыми команда не управляет. Незнакомые живые домены не советуют добавлять в белые списки только ради подавления предупреждений. Для внутренних проверок URL также лучше отделять синтаксическую проверку ссылки от реального подключения к внешнему серверу.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама