Специалисты Manifold Security выявили опасность, связанную с доменом third-party.com. Годами его использовали в примерах кода и документации как условный адрес стороннего сервиса, но недавно домен перешёл под контроль злоумышленников и теперь распространяет вредонос.

Ссылки на этот домен встречаются более чем в 1700 публичных репозиториях: в документации Chromium, Sanity и Vercel, спецификациях W3C, навыках для ИИ-агентов и MCP-серверов. Это создаёт масштабную уязвимость.

В отличие от example.com, example.net и example.org, которые IANA зарезервировала специально для документации, third-party.com оставался обычным регистрируемым доменом. Его содержимое полностью зависит от владельца.

С июня 2026 года для пользователей Windows на этом домене отображается поддельная CAPTCHA Cloudflare. После клика по ней сайт скрытно копирует в буфер обмена PowerShell-команду и предлагает запустить её через Win+R. Таким образом жертву обманом вынуждают самостоятельно выполнить вредоносную команду, которая скачивает и запускает PowerShell-скрипт с адреса elxxvvx.xyz/f.

На момент исследования домен с пейлоадом уже не резолвился, поэтому цепочка атаки перестала работать. Однако данные VirusTotal от 2 мая 2026 года показывают, что скрипт загружал ZIP-архив размером 131 Мбайт. Определить назначение пейлоада не удалось — файл был удалён.

Злоумышленники тщательно фильтруют посетителей. Пользователи macOS и Linux видят сообщение, что их ОС не поддерживается. Это означает, что обычная проверка или автоматический сканер из Linux-окружения может не выявить угрозу.

Исследователи особенно обеспокоены многолетним использованием third-party.com в качестве заглушки в примерах и спецификациях. Некоторые фрагменты кода действительно могут обращаться к этому домену, если их скопировать без изменений. Старый тестовый код, документация или ИИ-агент могут неожиданно обратиться уже не к абстрактному примеру, а к инфраструктуре злоумышленников.

Нет доказательств того, что third-party.com изначально регистрировали со злым умыслом. Домен существует с 1996 года, но установить, когда и как изменился его владелец, не удалось. Случаев, когда ссылки из документации действительно приводили бы к заражению, пока не зафиксировано.

Manifold Security обнаружила ещё 13 незарезервированных доменов-заглушек. Два из них — yoursite.com и your-domain.com — уже показывают пользователям macOS скам и scareware, остальные пока отображают обычные страницы.

Разработчикам рекомендуется проверять документацию, тестовый код и навыки ИИ-агентов на присутствие таких адресов. В примерах следует использовать только зарезервированные IANA домены: example.com, example.org и example.net.