third-party.com: placeholderdomein verspreidt nu ClickFix
Het domein third-party.com wordt in ontwikkelaarsdocumentatie en codevoorbeelden veel gebruikt als stand-in voor externe websites. Het host nu een nep-verificatiepagina van Cloudflare. Die pagina probeert Windows-gebruikers te verleiden om kwaadaardige PowerShell-opdrachten uit te voeren.
Manifold Security ontdekte de pagina toen het bedrijf openbare AI-skills en documentatie van MCP-servers (Model Context Protocol) doorlichtte die naar het domein verwezen. BleepingComputer bevestigde de bevindingen later.
Ontwikkelaars gebruiken third-party.com al jaren zoals ze example.com gebruiken: om een willekeurige externe site, API of dienst aan te duiden. Er is één belangrijk verschil. IANA, de organisatie die belangrijke naamgevingsbronnen van het internet beheert, reserveert example.com, example.net en example.org voor documentatie. Die domeinen kunnen niet worden geregistreerd of overgedragen. third-party.com heeft zo'n bescherming niet. Het is een gewoon geregistreerd domein, en wie het bezit, bepaalt wat erop staat.
Een nep-CAPTCHA en een vergiftigd klembord
Bezoekers zien een vervalst Cloudflare-scherm met "Performing security verification" en een selectievakje "Verify you are human". Wie het vakje aanvinkt, kopieert ongemerkt een PowerShell-opdracht naar het Windows-klembord. Daarna vraagt de pagina de gebruiker om Windows-toets + R in te drukken, te plakken met Ctrl+V en op Enter te drukken.
De opdracht bouwt een payload-URL op, elxxvvx[.]xyz/f, haalt daar een PowerShell-script vandaan en voert het uit.
Dit is een schoolvoorbeeld van een ClickFix-aanval. Nepfoutmeldingen, CAPTCHA-verzoeken of verificatiepagina's halen slachtoffers over om gekopieerde opdrachten zelf uit te voeren. Omdat de gebruiker de opdracht zelf start, hoeft er geen bestand te worden gedownload van een website of geopend vanuit een e-mailbijlage. In sommige gevallen kan de malware zo langs traditionele antivirussoftware glippen.
Toen BleepingComputer de pagina testte, was elxxvvx[.]xyz niet meer bereikbaar, waardoor de huidige aanvalsketen onderbroken is. Een VirusTotal-scan van 2 mei 2026 laat zien dat de site eerder een PowerShell-script leverde dat een zip-archief van 131 MB met de naam update2.zip downloadde. Dat archief is verdwenen, dus het doel ervan blijft onbekend.
Alleen Windows, en dat is bewust
Volgens Ax Sharma van Manifold is het lokaas uitsluitend gericht op Windows-gebruikers. Bezoekers op macOS of Linux krijgen een vergelijkbare pagina te zien die eindigt met een foutmelding.
"Een macOS- of Linux-user-agent krijgt daar niets van te zien. Die krijgt een vrijwel identieke pagina die stopt bij een foutmelding: 'macOS is not supported. This website requires a Windows PC to access.' Geen klembordvergiftiging, geen payload," legde Sharma uit.
"De aanvaller laat het wapen alleen zien aan de doelwitten bij wie het werkt. Precies daarom ziet iemand die even vluchtig kijkt, of een scanner op een Linux-IP-adres in een datacenter, niets verdachts."
Jarenlang genoemd in betrouwbare projecten
Wat deze campagne opvallend maakt, is de keuze van het domein. third-party.com duikt overal op in openbare technische documentatie. De W3C-specificatie voor Geolocation gebruikt het om te laten zien hoe je locatierechten verleent aan een externe iframe. De W3C-specificatie voor Compute Pressure gebruikt het om te tonen hoe een site de API kan inschakelen voor externe inhoud. De documentatie van Chromiums Telemetry Extension API noemt het als voorbeeld van een website die met een Chrome-extensie mag communiceren.
Sommige voorbeelden gaan verder en zouden echte netwerkverzoeken veroorzaken als je ze letterlijk overneemt. Een PrivacyCG-voorstel op GitHub gebruikt het domein bijvoorbeeld als doel van een JavaScript-aanroep van fetch() vanuit een service worker.
En ontwikkelaars kopiëren zulke fragmenten wel degelijk. In een vraag op Stack Overflow uit 2015 beschreef een ontwikkelaar hoe hij een voorbeeld voor asynchroon laden met https://third-party.com/resource.js aan zijn site had toegevoegd, en na publicatie merkte dat het niet werkte zoals verwacht.
"third-party[.]com is al jaren een generieke placeholder in documentatie, dezelfde rol die example.com speelt," aldus Manifold. "Een openbare codezoekopdracht vindt het in skills, MCP-serverdocumentatie en in meer dan 1.500 bestanden verspreid over ruim 1.700 repository's, van namen die zo betrouwbaar zijn als Chromium, Sanity en Vercel. Sinds ten minste juni 2026 serveert het de ClickFix-lokpagina."
Dat betekent niet dat die projecten of hun documentatie zijn gecompromitteerd. Het risico zit bij applicaties of testcode die de placeholder-URL's letterlijk hebben overgenomen. Die kunnen er nu voor zorgen dat een browser of geautomatiseerde tool het actieve domein bereikt en de lokpagina toont.
Het domein werd voor het eerst geregistreerd in 1996, lang voor deze campagne. BleepingComputer heeft niet kunnen vaststellen wanneer of hoe het in andere handen is gekomen. Er is ook geen bewijs dat het specifiek voor kwaadaardige doeleinden is geregistreerd. Tot nu toe heeft niemand gemeld dat er door deze verwijzingen daadwerkelijk ClickFix-aanvallen zijn uitgevoerd op ontwikkelaarsmachines of binnen apps. Het domein is echter nog steeds actief, en de beheerders kunnen het op elk moment naar een nieuwe, werkende payloadserver laten verwijzen.
Onze analyse
Deze zaak laat zien hoe een oude gewoonte een aanvalsoppervlak kan worden. Ontwikkelaars beschouwen example.com als veilig omdat het gereserveerd is. Velen hebben waarschijnlijk hetzelfde aangenomen over third-party.com, zonder te controleren wie de eigenaar is. Het loont om codebases, testfixtures en interne documentatie door te lichten op placeholder-hostnamen die niet gereserveerd zijn, en die te vervangen door example.com of iets vergelijkbaars.
De ClickFix-techniek zelf blijft opduiken. Aanvallers hebben die eerder gebruikt om Mac-malware te verspreiden, zoals bij eerdere versies van de MacSync-infostealer. De filtering op alleen Windows wijst er bovendien op dat de beheerders steeds beter worden in het ontwijken van geautomatiseerde scanners.
Ook de manier waarop dit aan het licht kwam, is van belang. Manifold vond het domein in AI-skills en documentatie van MCP-servers. Dat doet vermoeden dat AI-agents en tools die URL's uit documentatie ophalen in zulke vallen kunnen lopen, vergelijkbaar met de risico's die we zagen toen aanvallers AI-agents kaapten. Het is de moeite waard om in de gaten te houden of het domein opnieuw wordt geactiveerd met een werkende payload, en of andere niet-gereserveerde placeholderdomeinen op dezelfde manier worden misbruikt.
Sponsored Recommended for you – discover more →
