Домен third-party.com, часто встречающийся в документации разработчиков и примерах кода в качестве условного внешнего сайта, превратился в платформу для поддельной страницы Cloudflare, использующей технику ClickFix для атак на пользователей Windows. Manifold Security обнаружила вредоносное использование во время проверки документации, связанной с навыками искусственного интеллекта и серверами MCP, после чего BleepingComputer подтвердил поведение страницы.
На странице отображается сообщение о проверке под заголовком «Выполняется проверка безопасности» и поле «Подтвердите, что вы человек». После нажатия страница копирует вредоносную команду в буфер обмена Windows и просит пользователя нажать Windows+R, затем вставить команду с помощью Ctrl+V и запустить её. Команда формирует адрес полезной нагрузки из домена elxxvvx[.]xyz, загружает текст PowerShell и запускает его.
Как работает уловка?
ClickFix основан на том, чтобы убедить жертву самостоятельно выполнить команду вместо непосредственной загрузки вредоносного файла. Согласно предыдущему аналитическому отчёту от 2 мая 2026 года, скрипт пытался загрузить ZIP-архив размером 134 мегабайта с именем update2.zip, сохранить его локально под именем update26.zip, затем распаковать и запустить исполняемый файл draw.io.exe. BleepingComputer не смог определить конечную полезную нагрузку, поскольку архив больше недоступен.
Во время тестирования домен elxxvvx[.]xyz больше не указывал на работающий сервис, из-за чего цепочка атаки в тот момент была прервана. Однако страница различала операционные системы: пользователи Windows видели путь атаки, тогда как пользователи macOS и Linux получали сообщение о том, что сайту требуется устройство Windows. Такая избирательная нацеленность может скрывать поведение от проверок, использующих среды Linux или адреса дата-центров.
Почему важен выбор этого домена?
Опасность инцидента заключается в том, что third-party.com — не домен, зарезервированный для документации, как example.com, example.net и example.org, а зарегистрированный домен, содержимым которого может управлять его владелец. Тем не менее спецификации W3C, документация Chromium и другие проекты использовали его в качестве условного адреса; он встречался более чем в 1 500 файлах внутри свыше 1 700 репозиториев, включая репозитории, связанные с такими названиями, как Chromium, Sanity и Vercel.
Если примеры, содержащие этот адрес, копируются в тестовый код или реальное приложение, браузер или автоматизированный инструмент может подключиться к настоящему домену вместо того, чтобы считать его нерабочим значением, что создаёт возможность для показа вредоносного содержимого. Это не означает, что проекты W3C, Chromium или другие проекты были взломаны.
Что известно и что не подтверждено?
Источник сообщает, что домен зарегистрирован с 1996 года; доказательств того, что изначально он был зарезервирован с вредоносной целью, нет, а время и способ перехода контроля над ним не установлены. На момент подготовки отчёта не поступало сообщений, подтверждающих фактическое выполнение ClickFix на устройствах разработчиков или внутри приложений и сайтов, ссылающихся на домен. Однако сохранение сайта в рабочем состоянии означает, что злоумышленники позднее могут связать его с новым доменом полезной нагрузки.
Практический вывод для разработчиков и команд безопасности заключается в том, что нельзя считать каждый тестовый домен безопасным лишь потому, что он встречается в надёжной документации. Следует заменять регистрируемые адреса доменами, зарезервированными для документации, проверять скопированные примеры, выполняющие реальные сетевые запросы, и информировать пользователей о том, что легитимные страницы проверки обычно не просят открывать окно «Выполнить» и вручную вставлять команды PowerShell.