Tendvane

← Wszystkie artykuly

Scams24 września 2026

Domena z tysiąca przykładów kodu każe wam teraz wcisnąć Windows+R

Poszukajcie third-party.com w kodzie open source, a znajdziecie ją w ponad 1500 plikach w przeszło 1700 repozytoriach, łącznie z Chromium. Od blisko trzydziestu lat grzecznie zastępuje w dokumentacji cudzą stronę. Jest też prawdziwą domeną należącą do prawdziwej osoby i właśnie teraz serwuje złośliwe oprogramowanie.

Manifold Security zauważyło to, przeglądając publiczną dokumentację umiejętności AI i serwerów MCP, a odkrycie opisano 23 września. Wejdźcie na tę domenę z komputera z Windows, a zobaczycie fałszywy ekran Cloudflare: "Performing security verification", pole do zaznaczenia, całe znajome czekanie. Klikacie pole, a do schowka bez słowa trafia polecenie PowerShell, po czym strona prowadzi was przez Windows+R, Ctrl+V, Enter. To ściąga skrypt z drugiego adresu i go uruchamia. Odwiedźcie tę samą stronę z Maca albo Linuksa, a usłyszycie tylko, że wasz system nie jest obsługiwany.

Powód, dla którego było to w ogóle możliwe, jest nudny i ważny. IANA rezerwuje example.com, example.net i example.org właśnie po to, by nikt nigdy nie mógł ich posiąść. third-party.com to zwykła rejestracja z 1996 roku bez żadnej takiej ochrony, a ten, kto ją kontroluje, decyduje, co się tam pojawia. Kampania działa co najmniej od czerwca.

Obroną jest tu nawyk, a nie ustawienie. Żadna witryna nigdy nie potrzebuje, byście wcisnęli Windows+R i coś tam wkleili. To okienko wykonuje polecenia na waszym komputerze, a własna analiza Microsoftu opisuje je jako zaufany zakątek Windows, który napastnicy nauczyli się pożyczać. Jeśli CAPTCHA prosi o coś więcej niż kliknięcie, zamknijcie kartę i idźcie dalej. Kontrola bezpieczeństwa w Tendvane przegląda to, co zainstalowane i uruchomione, i wskazuje to, co pojawiło się bez zaproszenia, czyli dokładnie to, co zostawia po sobie wklejone polecenie.

Zrodla

Pobierz Tendvane