Placeholder-domein third-party.com misbruikt voor ClickFix-aanvallen

Third-party.com, jarenlang een placeholder-domein in devdocs, toont nu een nep-Cloudflare-check die Windows-gebruikers via ClickFix besmet.

Het domein third-party.com, al jarenlang een generiek voorbeelddomein in ontwikkelaarsdocumentatie en codevoorbeelden, wordt nu misbruikt voor ClickFix-aanvallen. Onderzoeksbureau Manifold Security trof de kwaadaardige pagina aan in publieke AI-documentatie en documentatie voor MCP-servers.

Anders dan het vergelijkbare example.com, dat door internetbeheerder IANA is gereserveerd, is third-party.com een gewoon geregistreerd domein dat iedereen kan overnemen. Wie het adres uit oude documentatie kopieert en bezoekt, komt terecht op een nagemaakte Cloudflare-verificatiepagina met een “Verify you are human”-vinkje.

Een klik op dat vinkje doet geen echte controle, maar kopieert een kwaadaardig PowerShell-commando naar het klembord. De pagina instrueert het slachtoffer om Windows-toets+R in te drukken, met Ctrl+V te plakken en op Enter te drukken. Dat is precies het ClickFix-patroon: in plaats van malware automatisch te downloaden, voert het slachtoffer de schadelijke code zelf handmatig uit, waardoor veel antivirussoftware niet ingrijpt.

Het commando haalt een script op van elxxvvx[.]xyz. Volgens eerdere analyserapporten uit mei probeert dat script een zipbestand van 134MB te downloaden, vermomd als het programma draw.io.exe; de exacte inhoud kon niet worden bevestigd. Opvallend is dat bezoekers op Linux of macOS enkel een foutmelding zien. De aanvallers tonen hun nepverificatie dus gericht aan Windows-gebruikers.

Google Safe Browsing heeft third-party.com inmiddels als gevaarlijk gemarkeerd. Voor ontwikkelaars is de les duidelijk: gebruik in documentatie altijd het gereserveerde example.com, nooit een bestaand domein. En voor iedereen geldt dat een “verificatie” die vraagt om zelf een commando te plakken en uit te voeren, per definitie verdacht is, hoe overtuigend de pagina ook oogt.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.