third-party.com : le domaine d'exemple diffuse ClickFix

third-party.com : le domaine d'exemple diffuse ClickFix

Le domaine third-party.com, couramment utilisé pour désigner des sites externes dans la documentation technique et les exemples de code, héberge désormais une fausse page de vérification Cloudflare. Celle-ci cherche à pousser les utilisateurs de Windows à exécuter des commandes PowerShell malveillantes.

Manifold Security a repéré la page en passant en revue la documentation publique de compétences d'IA et de serveurs MCP (Model Context Protocol) qui faisait référence au domaine. BleepingComputer a ensuite confirmé ces constatations.

Depuis longtemps, les développeurs utilisent third-party.com comme ils utilisent example.com, pour représenter un site, une API ou un service extérieur quelconque. À une différence près, et elle est de taille. L'IANA, l'organisme qui gère les ressources clés du nommage sur Internet, réserve example.com, example.net et example.org à la documentation : ils ne peuvent être ni enregistrés ni transférés. third-party.com ne bénéficie d'aucune protection de ce genre. C'est un domaine enregistré tout ce qu'il y a de plus ordinaire, et son propriétaire décide de ce qu'il affiche.

Un faux CAPTCHA et un presse-papiers piégé

Les visiteurs tombent sur une imitation de l'écran Cloudflare « Performing security verification », avec une case à cocher « Verify you are human ». Un clic sur la case copie discrètement une commande PowerShell dans le presse-papiers de Windows. La page invite ensuite l'utilisateur à appuyer sur la touche Windows + R, à coller avec Ctrl+V, puis à valider avec Entrée.

La commande reconstitue l'URL d'une charge utile, elxxvvx[.]xyz/f, y récupère un script PowerShell et l'exécute.

Il s'agit d'une attaque ClickFix dans les règles de l'art. De fausses erreurs, de faux CAPTCHA ou de fausses pages de vérification convainquent les victimes d'exécuter elles-mêmes des commandes copiées. Comme c'est l'utilisateur qui lance la commande, aucun fichier n'a besoin d'être téléchargé depuis un site ni ouvert depuis une pièce jointe. Dans certains cas, cela peut permettre au logiciel malveillant d'échapper aux antivirus classiques.

Lorsque BleepingComputer a testé la page, elxxvvx[.]xyz ne se résolvait plus, si bien que la chaîne d'attaque actuelle est rompue. Une analyse VirusTotal du 2 mai 2026 montre que le site distribuait auparavant un script PowerShell qui téléchargeait une archive zip de 131 Mo baptisée update2.zip. Cette archive a disparu, et sa finalité reste donc inconnue.

Windows uniquement, et c'est voulu

Selon Ax Sharma, de Manifold, le leurre ne vise que les utilisateurs de Windows. Les visiteurs sous macOS ou Linux obtiennent une page d'apparence similaire qui se termine par un message d'erreur.

« Un user-agent macOS ou Linux n'a droit à rien de tout cela. Il reçoit une page quasi identique qui s'arrête sur une erreur : “macOS is not supported. This website requires a Windows PC to access.” Pas d'empoisonnement du presse-papiers, pas de charge utile », a expliqué Ax Sharma.

« L'attaquant ne dégaine son arme que devant les cibles sur lesquelles elle fonctionne, et c'est précisément pour cela qu'un coup d'œil rapide, ou un scanner depuis une IP de datacenter sous Linux, ne voit rien d'anormal. »

Des années de références dans des projets de confiance

C'est le choix du domaine qui distingue cette campagne. third-party.com apparaît un peu partout dans la documentation technique publique. La spécification W3C Geolocation s'en sert pour montrer comment accorder l'autorisation de géolocalisation à une iframe externe. La spécification W3C Compute Pressure l'utilise pour montrer comment un site peut activer l'API pour du contenu distant. La documentation de l'API Telemetry Extension de Chromium le cite comme exemple de site autorisé à communiquer avec une extension Chrome.

Certains exemples vont plus loin et déclencheraient de véritables requêtes réseau s'ils étaient copiés tels quels. Une proposition du PrivacyCG sur GitHub, par exemple, utilise le domaine comme cible d'un appel JavaScript fetch() depuis un service worker.

Et les développeurs copient bel et bien ces extraits. Dans une question posée sur Stack Overflow en 2015, un développeur racontait avoir ajouté à son site un exemple de chargement asynchrone contenant https://third-party.com/resource.js, avant de constater, une fois le site publié, que cela ne fonctionnait pas comme prévu.

« third-party[.]com sert depuis des années d'espace réservé générique dans la documentation, le même rôle que joue example.com », indique Manifold. « Une recherche de code publique le fait apparaître dans des compétences, des documentations de serveurs MCP et plus de 1 500 fichiers répartis dans plus de 1 700 dépôts, issus de noms aussi fiables que Chromium, Sanity et Vercel. Depuis au moins juin 2026, il sert le leurre ClickFix. »

Rien de tout cela ne signifie que ces projets ou leur documentation ont été compromis. Le risque concerne les applications ou le code de test qui ont repris littéralement les URL d'exemple. Ceux-ci pourraient désormais amener un navigateur ou un outil automatisé à contacter le domaine actif et à afficher le leurre.

Le domaine a été enregistré pour la première fois en 1996, bien avant cette campagne. BleepingComputer n'a pas pu déterminer quand ni comment il a changé de mains. Rien n'indique non plus qu'il ait été enregistré spécifiquement à des fins malveillantes. À ce jour, personne n'a signalé d'attaque ClickFix réellement exécutée sur des machines de développeurs ou au sein d'applications à cause de ces références. Le domaine reste toutefois actif, et ses exploitants pourraient à tout moment le rediriger vers un nouveau serveur de charges utiles fonctionnel.

Notre analyse

Cette affaire montre comment une vieille convention peut se transformer en surface d'attaque. Les développeurs considèrent example.com comme sûr parce qu'il est réservé. Beaucoup ont sans doute supposé la même chose de third-party.com sans vérifier à qui il appartenait. Il vaut la peine de passer au crible le code, les jeux de données de test et la documentation interne à la recherche de noms d'hôte d'exemple non réservés, et de les remplacer par example.com ou un équivalent.

La technique ClickFix, elle, ne cesse de refaire surface. Des attaquants s'en sont déjà servis pour diffuser des logiciels malveillants sur Mac, comme on l'a vu avec des versions antérieures du voleur d'informations MacSync. Le filtrage réservé à Windows observé ici laisse aussi penser que les opérateurs deviennent plus habiles pour échapper aux scanners automatisés.

La manière dont le domaine a été découvert compte également. Manifold l'a trouvé dans la documentation de compétences d'IA et de serveurs MCP. Cela laisse penser que les agents et outils d'IA qui récupèrent des URL dans la documentation pourraient tomber dans ce genre de piège, à l'image des risques observés lorsque des attaquants détournent des agents d'IA. Reste à voir si le domaine sera réactivé avec une charge utile fonctionnelle, et si d'autres domaines d'exemple non réservés subiront le même sort.