главное в кибербезопасности Читать в канале
Атаки и утечки 26 сентября 2026 2 мин

Домен-заполнитель стал ловушкой ClickFix для пользователей Windows

Домен third-party[.]com стал ловушкой для пользователей Windows

Злоумышленники используют домен third-party[.]com для проведения атак типа ClickFix. Этот домен ранее применялся в документации и тестовых материалах как пример внешнего ресурса. В отличие от зарезервированного для документации домена example.com, third-party[.]com является обычным доменом, который мог зарегистрировать любой желающий. Теперь все документы и примеры, содержащие эту ссылку, перенаправляют пользователей на инфраструктуру злоумышленников.

Атака использует поддельную страницу верификации Cloudflare

Исследователи из Manifold Security обнаружили, что third-party[.]com показывал посетителям из Windows поддельную страницу верификации, имитирующую Cloudflare. Страница предлагала пользователям открыть окно «Выполнить» (Run) в Windows и вставить туда команду, скопированную в буфер обмена. Эта команда предназначалась для загрузки и выполнения PowerShell-скрипта. На момент обнаружения домен, где размещался скрипт, не отвечал.

ClickFix — это техника социальной инженерии, при которой жертва сама становится установщиком вредоносного ПО. Атакующий убеждает пользователя выполнить команду, вместо того чтобы полагаться на вредоносные вложения или очевидные загрузки исполняемых файлов. Распространенные приманки включают поддельные проверки CAPTCHA или Cloudflare Turnstile, сообщения об ошибках браузера, требующие «ручного исправления», или ложные предложения скачать популярное ПО. Команда часто использует легитимные инструменты Windows или macOS для загрузки и выполнения следующих этапов атаки, выполняясь с правами пользователя, который ее ввел. Последствия могут варьироваться от кражи информации до компрометации корпоративной сети. В кампании TerminalFix поддельная CAPTCHA Cloudflare побуждала жертв вставлять команду PowerShell в Windows Terminal или PowerShell.

Пользователи Windows и администраторы систем подвергаются риску

Атака ClickFix затрагивает пользователей операционной системы Windows, которые могут столкнуться с поддельными страницами верификации или сообщениями об ошибках. Любой, кто переходит по ссылкам, содержащим домен third-party[.]com, и следует инструкциям на поддельных страницах, рискует загрузить и выполнить вредоносный код. Это также представляет угрозу для корпоративных сетей, если злоумышленникам удастся скомпрометировать учетные данные или получить доступ к внутренним ресурсам через зараженного пользователя.

Не переходить по подозрительным ссылкам и использовать средства защиты

Необходимо проявлять осторожность при посещении веб-сайтов, особенно если они побуждают к выполнению команд на устройстве. Следует избегать запуска команд или скриптов из недоверенных источников. Перед выполнением любых инструкций, полученных с веб-сайтов, электронной почты или сообщений, необходимо убедиться в надежности источника и понимать назначение действия. Рекомендуется проверять инструкции через официальную документацию или службу поддержки. Важно проверять содержимое буфера обмена перед вставкой команд в окно терминала или командной строки, так как веб-сайт может скопировать туда скрытую команду. Использование обновленного антивирусного ПО с функцией веб-защиты повышает безопасность. Расширение Malwarebytes Browser Guard предупреждает о попытках веб-сайтов скопировать данные в буфер обмена.

Источник: Malwarebytes Labs