Домен Third-party.com, обычно используемый в качестве заполнителя в документации для разработчиков и примерах кода, обслуживает поддельную страницу проверки Cloudflare, которая пытается обманом заставить пользователей Windows выполнять команды PowerShell. [...] Домен Third-party.com уже давно используется в документации для обозначения произвольного внешнего веб-сайта, API или службы, подобно тому, как разработчики используют такие домены, как example.com. Однако в отличие от example.com, example.net и example.org, которые IANA резервирует специально для документации, Third-party.com — это обычно зарегистрированный домен, контент которого может контролировать его владелец. Эта разница теперь стала проблемой безопасности после того, как домен начал обслуживать атаку ClickFix, имитирующую проверку безопасности Cloudflare. Manifold Security впервые сообщила о злонамеренном использовании домена после того, как обнаружила его при изучении общедоступных навыков искусственного интеллекта и документации сервера MCP, в которой упоминался домен. BleepingComputer с тех пор подтвердил, что на странице отображается поддельный экран Cloudflare «Выполнение проверки безопасности» CAPTCHA, содержащий подсказку «Подтвердите, что вы человек». После того, как пользователь нажимает поле подтверждения, сайт копирует вредоносную команду PowerShell в буфер обмена Windows, а затем предлагает пользователю нажать клавиши Windows + R, вставить содержимое буфера обмена с помощью Ctrl+V и нажать Enter. При выполнении команды PowerShell она восстанавливает URL-адрес полезной нагрузки elxxvvx[.]xyz/f, загружает сценарий PowerShell с этого адреса, а затем выполняет его. Этот метод широко известен как ClickFix, при котором злоумышленники используют ложные ошибки, запросы CAPTCHA или страницы проверки, чтобы убедить жертв вручную выполнять команды, скопированные в буфер обмена. Атаки ClickFix стали популярным способом распространения вредоносного ПО, поскольку вредоносное ПО устанавливается с помощью команд, выполняемых пользователем, а не загружается с веб-сайтов или в виде вложений электронной почты. В некоторых случаях это может позволить установить вредоносное ПО в обход традиционного антивирусного программного обеспечения.
Источник: BleepingComputer — https://www.bleepingcomputer.com/news/security/placeholder-domain-used-in-dev-docs-now-serves-clickfix-attacks/
Комментарии