開発者向けドキュメントやコード例で外部サイトのデフォルトとして頻繁に登場するthird-party.comが、偽のCloudflareページを提供し、ClickFix手法によってWindowsユーザーを狙うプラットフォームに変化した。Manifold Securityは、AIスキルやMCPサーバーに関連するドキュメントを調査している際に悪意ある利用を発見し、その後BleepingComputerがページの挙動を確認した。
このページは「Performing security verification」という見出しの確認メッセージを表示し、「Verify you are human」というボックスを含んでいる。クリックすると、ページは悪意あるコマンドをWindowsのクリップボードにコピーし、ユーザーにWindows+Rを押してからCtrl+Vでコマンドを貼り付け、実行するよう求める。このコマンドはelxxvvx[.]xyzドメインからペイロードのURLを組み立て、PowerShellスクリプトをダウンロードして実行する。
この手口はどのように機能するのか?
ClickFixは、悪意あるファイルを直接ダウンロードさせるのではなく、被害者自身にコマンドを実行させることで説得する。2026年5月2日付の以前の分析報告によると、このスクリプトはupdate2.zipという名前の容量134メガバイトのZIPアーカイブをダウンロードし、ローカルにupdate26.zipという名前で保存した後、展開してdraw.io.exeという名前の実行ファイルを起動しようとしていた。アーカイブがすでに利用できなくなっていたため、BleepingComputerは最終的なペイロードを特定できなかった。
テスト中、elxxvvx[.]xyzドメインは稼働中のサービスを解決しなくなっており、その時点では攻撃チェーンが停止していた。ただし、このページはOSを判別していた。Windowsユーザーには攻撃経路が表示される一方、macOSとLinuxのユーザーには、サイトの利用にはWindowsデバイスが必要だというメッセージが表示される。この選択的な標的化により、Linux環境やデータセンターのIPアドレスを使う検査から挙動を隠せる可能性がある。
なぜこのドメインの選択が重要なのか?
この事案の危険性は、third-party.comがexample.com、example.net、example.orgのようにドキュメント用に予約されたドメインではなく、所有者がコンテンツを管理できる登録済みドメインである点にある。それにもかかわらず、W3Cの仕様、Chromiumのドキュメント、その他のプロジェクトがデフォルトURLとして使用しており、1,700を超えるリポジトリ内の1,500以上のファイルに登場する。その中にはChromium、Sanity、Vercelなどの名前に関連するリポジトリも含まれている。
このURLを含む例がテストコードや実際のアプリケーションにコピーされると、ブラウザーや自動化ツールはそのURLを実行不能な値として扱わず、実在するドメインに接続する可能性があり、悪意あるコンテンツを表示する余地が生まれる。ただし、これはW3C、Chromium、その他のプロジェクトが侵害されたことを意味しない。
何が分かっており、何が確認されていないのか?
情報筋によると、このドメインは1996年から登録されており、当初から悪意ある目的で確保されたことを示す証拠はない。また、いつ、どのように管理権が変更されたのかも特定されていない。報告書作成時点では、開発者のデバイス上、またはこのドメインを参照するアプリケーションやウェブサイト内で、ClickFixが実際に実行されたことを示す報告はなかった。しかし、サイトが存続していることは、攻撃者が将来的にこのドメインを新たなペイロード用ドメインへ接続できることを意味する。
開発者やセキュリティチームにとっての実務的な教訓は、信頼できるドキュメントに登場するというだけで、すべての実験用ドメインを安全だとみなさないことである。登録可能なドメインはドキュメント用に予約されたドメインへ置き換え、実際のネットワークリクエストを行うコピー済みの例を確認し、正規の確認ページは通常、実行ウィンドウを開いてPowerShellコマンドを手動で貼り付けるよう求めないことをユーザーに周知すべきである。