域名 third-party.com 经常出现在开发者文档和代码示例中,被用作默认的外部网站,如今却成为伪造 Cloudflare 页面的平台,利用 ClickFix 手法攻击 Windows 用户。Manifold Security 在检查与人工智能技能和 MCP 服务器相关的文档时发现了这一恶意使用方式,随后 BleepingComputer 确认了该页面的行为。
该页面显示标题为“Performing security verification”的验证消息,并包含“Verify you are human”框。点击后,页面会将恶意命令复制到 Windows 剪贴板,并要求用户按下 Windows+R,然后通过 Ctrl+V 粘贴并运行命令。该命令会根据域名 elxxvvx[.]xyz重新构建有效载荷地址,下载 PowerShell 脚本并运行。
该骗局如何运作?
ClickFix 依靠诱骗受害者自行执行命令,而不是直接下载恶意文件。根据此前一份日期为 2026 年 5 月 2 日的分析报告,该脚本试图下载一个大小为 134 MB、名为 update2.zip 的 ZIP 压缩包,将其在本地保存为 update26.zip,随后解压并运行名为 draw.io.exe 的可执行文件。由于该压缩包已不再可用,BleepingComputer 无法确定最终有效载荷。
测试期间,域名 elxxvvx[.]xyz 已不再解析到有效服务,因此攻击链当时处于中断状态。但该页面会区分操作系统:Windows 用户会看到攻击路径,而 macOS 和 Linux 用户则会收到网站需要 Windows 设备的消息。这种选择性定位可能会让使用 Linux 环境或数据中心 IP 地址进行的检查无法发现这一行为。
为什么选择这个域名很重要?
这起事件的危险在于,third-party.com 并不是像 example.com、example.net 和 example.org 那样专门保留用于文档的域名,而是一个注册人可以控制其内容的已注册域名。然而,W3C 规范、Chromium 文档和其他项目都曾将其用作默认地址;它出现在超过 1,700 个代码库中的 1,500 多个文件里,其中包括与 Chromium、Sanity 和 Vercel 等名称相关的代码库。
如果包含该地址的示例被复制到测试代码或实际应用中,浏览器或自动化工具可能会连接到真实域名,而不是将其视为不可运行的值,从而为显示恶意内容打开空间。这并不意味着 W3C、Chromium 或其他项目遭到入侵。
我们知道什么,哪些内容尚未得到证实?
消息来源称,该域名自 1996 年起注册,目前没有证据表明它最初就是为恶意目的而注册,也尚未确定其控制权是在何时或如何发生变化的。截至报告编写时,没有报告证实 ClickFix 已在开发者设备上,或在引用该域名的应用程序和网站中实际执行。但网站仍保持运行,意味着攻击者之后可能会将其连接到新的有效载荷域名。
对开发者和安全团队而言,实际教训是:不要仅仅因为某个测试域名出现在可信文档中,就认为它一定安全。应当用专门保留用于文档的域名替换可注册的地址,审查会发起实际网络请求的复制示例,并提醒用户,合法的验证页面通常不会要求打开运行窗口并手动粘贴 PowerShell 命令。