Ciberseguridad

Un dominio de prueba común en la documentación para desarrolladores se convierte en una trampa ClickFix para usuarios de Windows

El dominio third-party.com, utilizado durante años como dirección predeterminada en documentación y ejemplos de código, comenzó a mostrar una página falsa de Cloudflare que induce a los usuarios de Windows a ejecutar comandos maliciosos de PowerShell. No existen informes confirmados de que el ataque haya tenido éxito, pero la presencia del dominio en repositorios y proyectos públicos lo convierte en un riesgo potencial para el código copiado literalmente.

2026-09-23
4 min de lectura
91 visitas
certi.news Editorial Team
Un dominio de prueba común en la documentación para desarrolladores se convierte en una trampa ClickFix para usuarios de Windows

El dominio third-party.com, que aparece con frecuencia en la documentación para desarrolladores y en ejemplos de código como sitio externo predeterminado, se convirtió en una plataforma para una página falsa de Cloudflare que emplea la técnica ClickFix para atacar a usuarios de Windows. Manifold Security descubrió el uso malicioso durante una revisión de documentación relacionada con habilidades de inteligencia artificial y servidores MCP; posteriormente, BleepingComputer confirmó el comportamiento de la página.

La página muestra un mensaje de verificación titulado «Performing security verification» e incluye un cuadro «Verify you are human». Después de hacer clic, la página copia un comando malicioso en el portapapeles de Windows y pide al usuario que presione Windows+R, pegue el comando mediante Ctrl+V y lo ejecute. El comando reconstruye la dirección de una carga útil desde el dominio elxxvvx[.]xyz, descarga un script de PowerShell y lo ejecuta.

¿Cómo funciona la trampa?

ClickFix se basa en convencer a la víctima de que ejecute el comando por sí misma, en lugar de descargar directamente un archivo malicioso. Según un informe de análisis anterior, fechado el 2 de mayo de 2026, el script intentaba descargar un archivo ZIP de 134 megabytes llamado update2.zip, guardarlo localmente como update26.zip, descomprimirlo y ejecutar un archivo ejecutable llamado draw.io.exe. BleepingComputer no pudo identificar la carga útil final porque el archivo ya no estaba disponible.

Durante las pruebas, el dominio elxxvvx[.]xyz ya no resolvía hacia un servicio activo, por lo que la cadena de ataque estaba detenida en ese momento. Sin embargo, la página diferenciaba entre sistemas operativos: los usuarios de Windows veían la ruta de ataque, mientras que los usuarios de macOS y Linux recibían un mensaje que indicaba que el sitio requería un dispositivo Windows. Esta orientación selectiva puede ocultar el comportamiento frente a análisis que utilizan entornos Linux o direcciones de centros de datos.

¿Por qué importa la elección de este dominio?

El peligro del incidente radica en que third-party.com no es un dominio reservado para documentación, como example.com, example.net y example.org, sino un dominio registrado cuyo propietario puede controlar su contenido. Aun así, las especificaciones del W3C, la documentación de Chromium y otros proyectos lo utilizaron como dirección predeterminada, y apareció en más de 1.500 archivos dentro de más de 1.700 repositorios, incluidos repositorios relacionados con nombres como Chromium, Sanity y Vercel.

Si se copian ejemplos que contienen esta dirección en código de prueba o en una aplicación real, el navegador o la herramienta automatizada podría conectarse al dominio real en lugar de considerarlo un valor no operativo, lo que abre la posibilidad de mostrar contenido malicioso. Esto no significa que los proyectos del W3C, Chromium u otros hayan sido comprometidos.

¿Qué sabemos y qué no se ha demostrado?

La fuente afirma que el dominio está registrado desde 1996 y que no existen pruebas de que fuera reservado originalmente con un propósito malicioso; tampoco se ha determinado cuándo ni cómo cambió el control sobre él. Hasta el momento de elaboración del informe, no se habían recibido informes que demostraran la ejecución efectiva de ClickFix en dispositivos de desarrolladores o dentro de las aplicaciones y sitios web que apuntan al dominio. Sin embargo, mientras el sitio siga activo, los atacantes podrían vincularlo posteriormente a un nuevo dominio de carga útil.

La lección práctica para los desarrolladores y los equipos de seguridad es no considerar seguro cualquier dominio de prueba simplemente porque aparece en documentación confiable. Conviene sustituir las direcciones registrables por dominios reservados para documentación, revisar los ejemplos copiados que realizan solicitudes de red reales y concienciar a los usuarios de que las páginas legítimas de verificación normalmente no piden abrir la ventana Ejecutar y pegar manualmente comandos de PowerShell.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
c
Autor

certi.news Editorial Team

De la misma categoría

También te puede interesar

Ver todas las noticias