O domínio de mil exemplos de código pede-lhe agora para carregar em Windows+R
Procure third-party.com no código aberto e encontra-o em mais de 1.500 ficheiros espalhados por mais de 1.700 repositórios, Chromium incluído. Há quase trinta anos que faz de substituto educado do site de outra pessoa na documentação. É também um domínio verdadeiro, pertencente a uma pessoa verdadeira, e neste momento distribui programas maliciosos.
A Manifold Security deu por isso enquanto lia documentação pública sobre competências de IA e servidores MCP, e o achado foi divulgado a 23 de Setembro. Abra o domínio num PC com Windows e aparece-lhe um ecrã falso da Cloudflare: "Performing security verification", uma caixa para assinalar, toda a espera do costume. Carregue na caixa e um comando de PowerShell é copiado para a área de transferência sem dizer nada, e a página conduz-o a carregar em Windows+R, Ctrl+V, Enter. Isso descarrega um script de um segundo endereço e executa-o. Visite a mesma página a partir de um Mac ou de uma máquina Linux e ela limita-se a dizer que o seu sistema operativo não é suportado.
A razão pela qual isto era possível é aborrecida e importante. A IANA reserva example.com, example.net e example.org precisamente para que ninguém possa alguma vez ser dono deles. O third-party.com é um registo vulgar de 1996 sem nenhuma dessas protecções, e quem o controla decide o que ali aparece. A campanha corre pelo menos desde Junho.
A defesa aqui é um hábito, não uma definição. Nenhum site alguma vez precisa que carregue em Windows+R e cole lá qualquer coisa. Essa caixa executa comandos no seu PC, e a própria análise da Microsoft sobre este truque descreve-a como um canto de confiança do Windows que os atacantes aprenderam a pedir emprestado. Se um CAPTCHA pedir mais do que um clique, feche o separador e siga caminho. A verificação de segurança do Tendvane passa em revista o que está instalado e a correr e assinala o que chegou sem convite, que é justamente o que um comando colado deixa para trás.