Placeholderdomein third-party.com uit dev-documentatie serveert ClickFix-aanval
Een placeholder die echt bestaat
Het domein third-party.com wordt al jaren gebruikt als voorbeeldnaam in ontwikkelaarsdocumentatie, op dezelfde manier waarop example.com dient als neutrale stand-in voor een willekeurige externe website of API. Er is één belangrijk verschil: example.com, .net en .org zijn door IANA gereserveerd voor documentatie en kunnen niet worden geregistreerd. third-party.com is een gewoon geregistreerd domein, waarvan de eigenaar de inhoud bepaalt.
Dat verschil is nu een beveiligingsprobleem. Volgens BleepingComputer serveert het domein een nagemaakte Cloudflare-verificatiepagina die Windows-gebruikers probeert te verleiden een PowerShell-commando uit te voeren. Beveiligingsbedrijf Manifold Security meldde het misbruik als eerste, en stuitte erop tijdens onderzoek naar publieke documentatie van AI-skills en MCP-servers die naar het domein verwijzen.
Hoe de aanval werkt
BleepingComputer bevestigde dat de pagina een vals "Performing security verification"-scherm toont met een "Verify you are human"-knop. Klikt de bezoeker daarop, dan zet de site een kwaadaardig PowerShell-commando op het Windows-klembord en volgt de instructie om Windows+R te gebruiken, met Ctrl+V te plakken en op Enter te drukken.
Dat is de techniek die bekendstaat als ClickFix: geen download en geen bijlage, maar het slachtoffer dat zelf een commando uitvoert, waardoor er geen bestand langs de traditionele antivirusketen hoeft.
Het commando reconstrueert een payload-URL op elxxvvx[.]xyz en haalt daar een PowerShell-script op. Ten tijde van het onderzoek van BleepingComputer resolvede dat domein niet meer, waarmee de keten op dit moment gebroken is. Een Hybrid Analysis-rapport van 2 mei 2026 laat zien wat het script destijds deed: een zip-archief van 134 MB downloaden, opslaan als update26.zip, uitpakken en vervolgens een uitvoerbaar bestand met de naam draw.io.exe starten. Omdat het archief niet meer beschikbaar is, kon BleepingComputer niet vaststellen wat de payload precies uitvoerde.
De aanval mikt specifiek op Windows. Volgens Ax Sharma van Manifold krijgen bezoekers met een macOS- of Linux-user-agent een vrijwel identieke pagina te zien die afbreekt met de melding dat hun besturingssysteem niet wordt ondersteund.
1.700 repositories
De reikwijdte zit in het gebruik van het domein in documentatie. "Een publieke codezoekopdracht vindt het terug in skills, MCP-serverdocumentatie en meer dan 1.500 bestanden in ruim 1.700 repositories, van namen die net zo vertrouwd zijn als Chromium, Sanity en Vercel", aldus Manifold. "Sinds minstens juni 2026 serveert het de ClickFix-lokpagina."
Concrete vindplaatsen die BleepingComputer noemt: de W3C-specificaties voor Geolocation en Compute Pressure gebruiken het domein om te demonstreren hoe een externe iframe rechten krijgt, en Chromium's documentatie voor de Telemetry Extension API noemt het als voorbeeld van een site die met een extensie mag communiceren. Een PrivacyCG-voorstel op GitHub gaat verder en gebruikt het domein als bestemming van een fetch()-verzoek uit een service worker — code die bij letterlijk overnemen dus een echt netwerkverzoek doet.
Dat die projecten het domein noemen, betekent niet dat ze gecompromitteerd zijn. Het risico zit bij wie zulke voorbeelden overneemt: een applicatie of testscript dat de placeholder letterlijk kopieert, laat een browser of geautomatiseerde tool het echte domein aanroepen. In een Stack Overflow-vraag uit 2015 beschreef een ontwikkelaar precies dat, na het overnemen van een voorbeeld met https://third-party.com/resource.js.
Nog geen bekende slachtoffers
Het domein werd in 1996 geregistreerd, lang voor deze campagne, en er is geen aanwijzing dat het met kwade bedoelingen is aangevraagd. BleepingComputer kon niet vaststellen wanneer of hoe de controle over de site is veranderd.
Er zijn tot nu toe geen meldingen dat deze verwijzingen daadwerkelijk tot uitgevoerde ClickFix-aanvallen hebben geleid. Maar het domein staat nog overeind en kan zo naar een nieuwe, werkende payload worden omgezet. Voor wie eigen code of documentatie beheert, is de praktische actie: zoek op third-party.com en vervang die verwijzingen door een gereserveerd example-domein.