Tendvane

← Усі статті

Scams24 вересня 2026 р.

Домен із тисячі прикладів коду тепер просить натиснути Windows+R

Пошукайте third-party.com у відкритому коді, і ви знайдете його більш ніж у 1500 файлах у понад 1700 репозиторіях, включно з Chromium. Уже майже тридцять років він ввічливо заміняє в документації чийсь чужий сайт. Це також справжній домен, що належить справжній людині, і саме зараз він роздає шкідливе програмне забезпечення.

Manifold Security помітила це, переглядаючи публічну документацію про навички ШІ та сервери MCP, а про знахідку повідомили 23 вересня. Відкрийте цей домен на комп'ютері з Windows, і ви побачите підроблений екран Cloudflare: "Performing security verification", поле для позначки, усе звичне очікування. Клацаєте поле, і команду PowerShell мовчки копіюють у ваш буфер обміну, а сторінка веде вас через Windows+R, Ctrl+V, Enter. Це завантажує скрипт з іншої адреси і запускає його. Зайдіть на ту саму сторінку з Mac чи Linux, і вона просто скаже, що вашу операційну систему не підтримано.

Причина, чому це взагалі було можливо, нудна й важлива. IANA резервує example.com, example.net та example.org саме для того, щоб ними ніколи не міг заволодіти ніхто. third-party.com - це звичайна реєстрація 1996 року без жодного такого захисту, і той, хто ним керує, вирішує, що там з'явиться. Кампанія триває щонайменше з червня.

Захист тут - це звичка, а не налаштування. Жодному сайту ніколи не потрібно, щоб ви натиснули Windows+R і щось туди вставили. Це віконце виконує команди на вашому комп'ютері, і власний розбір цього прийому від Microsoft описує його як довірений куточок Windows, який зловмисники навчилися позичати. Якщо CAPTCHA просить більше, ніж один клік, закрийте вкладку й ідіть далі. Перевірка безпеки в Tendvane переглядає те, що встановлено й запущено, і позначає те, що з'явилося без запрошення, а саме це й лишає по собі вставлена команда.

Джерела

Завантажити Tendvane