Die Domain aus tausend Codebeispielen fordert Sie jetzt auf, Windows+R zu drücken
Suchen Sie in Open-Source-Code nach third-party.com, und Sie finden sie in mehr als 1.500 Dateien in über 1.700 Repositories, Chromium eingeschlossen. Seit knapp dreißig Jahren dient sie in Dokumentation als höflicher Platzhalter für die Website eines anderen. Sie ist zugleich eine echte Domain, die einer echten Person gehört, und gerade liefert sie Schadsoftware aus.
Manifold Security entdeckte das beim Durchsehen öffentlicher Dokumentation zu AI-Skills und MCP-Servern, gemeldet wurde der Fund am 23. September. Rufen Sie die Domain auf einem Windows-PC auf, erscheint ein gefälschter Cloudflare-Bildschirm: "Performing security verification", ein Kästchen zum Anklicken, das ganze vertraute Warten. Klicken Sie darauf, wird wortlos ein PowerShell-Befehl in Ihre Zwischenablage kopiert, und die Seite führt Sie durch Windows+R, Strg+V, Enter. Damit wird ein Skript von einer zweiten Adresse geladen und ausgeführt. Rufen Sie dieselbe Seite von einem Mac oder einem Linux-Rechner auf, sagt sie nur, Ihr Betriebssystem werde nicht unterstützt.
Der Grund, warum das überhaupt möglich war, ist langweilig und wichtig. Die IANA reserviert example.com, example.net und example.org genau deshalb, damit sie niemals jemandem gehören können. third-party.com ist eine gewöhnliche Registrierung aus dem Jahr 1996 ohne diesen Schutz, und wer sie kontrolliert, entscheidet über den Inhalt. Die Kampagne läuft seit mindestens Juni.
Der Schutz ist hier eine Gewohnheit, keine Einstellung. Keine Website braucht jemals, dass Sie Windows+R drücken und etwas einfügen. Dieses Feld führt Befehle auf Ihrem PC aus, und Microsofts eigene Analyse dieser Masche beschreibt es als vertrauenswürdige Ecke von Windows, die Angreifer sich auszuleihen gelernt haben. Verlangt ein CAPTCHA mehr als einen Klick, schließen Sie den Tab und gehen Sie weiter. Die Sicherheitsprüfung von Tendvane geht durch, was installiert ist und läuft, und markiert, was ungebeten dazugekommen ist, also genau das, was ein eingefügter Befehl hinterlässt.