Geliştirici belgelerinde ve kod örneklerinde sıkça varsayılan bir harici site olarak görünen third-party.com alan adı, Windows kullanıcılarını hedef almak için ClickFix yöntemini kullanan sahte bir Cloudflare sayfası için platforma dönüştü. Manifold Security, kötü amaçlı kullanımı yapay zekâ becerileri ve MCP sunucularıyla ilişkili belgeleri incelerken keşfetti; ardından BleepingComputer sayfanın davranışını doğruladı.
Sayfa, “Performing security verification” başlıklı bir doğrulama mesajı ve “Verify you are human” kutusu gösteriyor. Tıklandıktan sonra sayfa Windows panosuna kötü amaçlı bir komut kopyalıyor ve kullanıcıdan Windows+R tuşlarına basmasını, ardından Ctrl+V ile komutu yapıştırıp çalıştırmasını istiyor. Komut, bir yükün adresini elxxvvx[.]xyz alan adından yeniden oluşturuyor, PowerShell metnini indiriyor ve çalıştırıyor.
Hile nasıl çalışıyor?
ClickFix, doğrudan kötü amaçlı bir dosya indirmek yerine kurbanı komutu kendisinin çalıştırması için ikna etmeye dayanıyor. 2 Mayıs 2026 tarihli önceki bir analiz raporuna göre metin, update2.zip adlı 134 megabaytlık bir ZIP arşivini indirmeye, bunu yerel olarak update26.zip adıyla kaydetmeye, ardından arşivi açıp draw.io.exe adlı çalıştırılabilir dosyayı başlatmaya çalışıyordu. Arşiv artık erişilebilir olmadığından BleepingComputer nihai yükü belirleyemedi.
Test sırasında elxxvvx[.]xyz alan adı artık etkin bir hizmete çözümlenmiyordu; bu nedenle saldırı zinciri o sırada durmuştu. Ancak sayfa işletim sistemleri arasında ayrım yapıyordu: Windows kullanıcıları saldırı yolunu görürken macOS ve Linux kullanıcılarına sitenin bir Windows cihazı gerektirdiğini belirten bir mesaj gösteriliyordu. Bu seçici hedefleme, Linux ortamları veya veri merkezi IP adresleri kullanan taramalarda davranışın gizlenmesine yardımcı olabilir.
Bu alan adının seçilmesi neden önemli?
Olayın tehlikesi, third-party.com alan adının example.com, example.net ve example.org gibi belgeler için ayrılmış bir alan adı olmamasından; bunun yerine sahibinin içeriğini kontrol edebildiği kayıtlı bir alan adı olmasından kaynaklanıyor. Buna rağmen W3C spesifikasyonları, Chromium belgeleri ve diğer projeler bu alan adını varsayılan adres olarak kullandı. Alan adı, aralarında Chromium, Sanity ve Vercel gibi adlarla ilişkili depoların da bulunduğu, 1.700’den fazla depo içindeki 1.500’den fazla dosyada görüldü.
Bu adresi içeren örnekler bir test koduna veya gerçek bir uygulamaya kopyalanırsa tarayıcı ya da otomatik araç, bunu çalıştırılamaz bir değer olarak değerlendirmek yerine gerçek alan adına bağlanabilir ve böylece kötü amaçlı içerik gösterilmesinin önü açılabilir. Bu, W3C, Chromium veya diğer projelerin ele geçirildiği anlamına gelmiyor.
Neleri biliyoruz, neler kanıtlanmadı?
Kaynak, alan adının 1996’dan beri kayıtlı olduğunu belirtiyor. Alan adının başlangıçta kötü amaçlı bir amaçla ayrıldığına dair kanıt bulunmuyor; ayrıca kontrolün ne zaman veya nasıl değiştiği de belirlenmiş değil. Raporun hazırlandığı zamana kadar geliştiricilerin cihazlarında ya da alan adına işaret eden uygulama ve sitelerin içinde ClickFix’in gerçekten çalıştırıldığına dair doğrulanmış bir rapor bulunmuyordu. Ancak sitenin aktif kalması, saldırganların ileride alan adını yeni bir yük alan adına bağlayabileceği anlamına geliyor.
Geliştiriciler ve güvenlik ekipleri için pratik ders, her deneme alan adının güvenilir belgelerde görünmesi nedeniyle otomatik olarak güvenli kabul edilmemesidir. Kayıt edilebilir adresler, belgeler için ayrılmış alan adlarıyla değiştirilmeli; gerçek ağ istekleri yapan kopyalanmış örnekler gözden geçirilmeli ve kullanıcılar meşru doğrulama sayfalarının genellikle çalıştır penceresini açmayı ve PowerShell komutlarını elle yapıştırmayı istemediği konusunda bilgilendirilmelidir.