Cibersegurança

Um domínio experimental comum em documentos de desenvolvedores se transforma em armadilha ClickFix para usuários do Windows

O domínio third-party.com, usado há anos como endereço padrão em documentos e exemplos de código, começou a exibir uma página falsa da Cloudflare que induz usuários do Windows a executar comandos maliciosos do PowerShell. Não há relatos confirmados de sucesso do ataque, mas a presença do domínio em repositórios e projetos públicos o torna um risco potencial para códigos copiados literalmente.

2026-09-23
4 min de leitura
91 visualizações
certi.news Editorial Team
Um domínio experimental comum em documentos de desenvolvedores se transforma em armadilha ClickFix para usuários do Windows

O domínio third-party.com, que aparece com frequência em documentos de desenvolvedores e exemplos de código como um site externo padrão, transformou-se em uma plataforma para uma página falsa da Cloudflare que utiliza a técnica ClickFix para atingir usuários do Windows. A Manifold Security descobriu o uso malicioso durante uma análise de documentos relacionados a habilidades de inteligência artificial e servidores MCP; em seguida, o BleepingComputer confirmou o comportamento da página.

A página exibe uma mensagem de verificação intitulada «Performing security verification» e inclui uma caixa «Verify you are human». Após o clique, a página copia um comando malicioso para a área de transferência do Windows e solicita que o usuário pressione Windows+R, cole o comando usando Ctrl+V e o execute. O comando reconstrói um endereço de payload a partir do domínio elxxvvx[.]xyz, baixa um script do PowerShell e o executa.

Como o golpe funciona?

O ClickFix depende de convencer a vítima a executar o comando por conta própria, em vez de baixar diretamente um arquivo malicioso. De acordo com um relatório de análise anterior, datado de 2 de maio de 2026, o script tentava baixar um arquivo ZIP de 134 megabytes chamado update2.zip, salvá-lo localmente como update26.zip, depois descompactá-lo e executar um arquivo executável chamado draw.io.exe. O BleepingComputer não conseguiu identificar o payload final porque o arquivo compactado já não estava disponível.

Durante os testes, o domínio elxxvvx[.]xyz já não resolvia para um serviço ativo, fazendo com que a cadeia de ataque estivesse interrompida naquele momento. No entanto, a página diferenciava os sistemas operacionais: usuários do Windows viam o caminho do ataque, enquanto usuários de macOS e Linux recebiam uma mensagem informando que o site exigia um dispositivo Windows. Essa segmentação seletiva pode ocultar o comportamento de verificações que utilizam ambientes Linux ou endereços de centros de dados.

Por que a escolha desse domínio é importante?

O risco do incidente está no fato de que third-party.com não é um domínio reservado para documentação, como example.com, example.net e example.org, mas um domínio registrado cujo proprietário pode controlar seu conteúdo. Ainda assim, ele foi usado pelas especificações da W3C, pela documentação do Chromium e por outros projetos como endereço padrão, aparecendo em mais de 1.500 arquivos dentro de mais de 1.700 repositórios, entre eles repositórios associados a nomes como Chromium, Sanity e Vercel.

Se exemplos que contêm esse endereço forem copiados para código de teste ou para um aplicativo real, o navegador ou a ferramenta automatizada poderá se conectar ao domínio verdadeiro em vez de tratá-lo como um valor não operacional, abrindo espaço para a exibição de conteúdo malicioso. Isso não significa que os projetos da W3C, do Chromium ou de outros tenham sido comprometidos.

O que sabemos e o que não foi comprovado?

A fonte afirma que o domínio está registrado desde 1996 e que não há evidências de que tenha sido originalmente reservado para fins maliciosos; também não foi determinado quando ou como o controle sobre ele mudou. Até a elaboração do relatório, não havia relatos que comprovassem a execução efetiva do ClickFix em dispositivos de desenvolvedores ou dentro de aplicativos e sites que fazem referência ao domínio. No entanto, o fato de o site continuar ativo significa que os invasores poderão posteriormente vinculá-lo a um novo domínio de payload.

A lição prática para desenvolvedores e equipes de segurança é não considerar todo domínio experimental seguro apenas porque ele aparece em documentos confiáveis. Os endereços registráveis devem ser substituídos por domínios reservados para documentação; os exemplos copiados que realizam solicitações de rede reais devem ser revisados; e os usuários devem ser informados de que páginas legítimas de verificação normalmente não solicitam a abertura da janela de execução e a colagem manual de comandos do PowerShell.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
c
Autor

certi.news Editorial Team

Na mesma categoria

Você também pode gostar

Ver todas as notícias