![third-party[.]com域名遭利用发起ClickFix网络攻击 ypxx.net third-party[.]com域名遭利用发起ClickFix网络攻击 ypxx.net](/img/72.jpg)

域名third-party[.]com目前正被用于向用户传播恶意软件——这对于那些在网络文档中过于字面化地遵循该域名作为"任意第三方域名"占位符示例的人来说是个坏消息。据发现此问题的Manifold Security公司透露,该网站正在向Windows机器投放ClickFix诱饵,此攻击手法能够规避现有防护措施,并可对PowerShell进行篡改。
这是一个颇为有趣的攻击目标。网页开发者经常在代码或文档中使用third-party[.]com域名作为其他网站的替代示例,因此这一恶意软件对企业构成了严重风险,因为企业可能会在无意间将员工或客户引导至这个恶意网站。
一个更为人熟知的占位符域名是example.com——但该域名与example.org以及少数其他几个域名一样,已被互联网数字分配机构(IANA)保留,因此任何人都无法注册它们。
而此次涉及的域名并未受到这种保留机制的保护,这意味着任何人都可以注册它——正如Manifold颇具调侃意味地指出的那样,确实有人这么做了。
该恶意软件的运作方式是伪装成Cloudflare的"验证你是人类"检测页面,污染用户的剪贴板内容,并诱导用户按下Win+R组合键并粘贴内容。粘贴的命令会拉取并在用户机器上运行远程PowerShell载荷,且整个过程不会被检测到。
ClickFix攻击手法并非新鲜事物,不法分子已经使用各种诱饵手段实施此类攻击长达数年之久,third-party[.]com只是最新的案例。据ESET最新发布的安全威胁报告显示,ClickFix攻击的检测数量在2025年下半年至2026年上半年期间增长了108%,此前一份报告中的增幅更是达到了517%,可见这种攻击方式正呈明显上升趋势。
在Manifold发现这一问题后,third-party[.]com域名已被举报给其域名注册商Network Solutions。但威胁依然存在,仍在等待毫无防备的访问者上钩,这一点值得所有人以此为鉴(example.com)。
本文首发于CSO网站。
Q&A
Q1:third-party[.]com域名为什么会被用来攻击用户?
A:由于该域名常被网页开发者用作代码或文档中的占位符示例,且未被IANA保留,任何人都可以注册它。攻击者注册了该域名后,向访问者投放ClickFix恶意软件,利用开发者和企业的疏忽实施攻击。
Q2:ClickFix攻击是如何运作的?
A:该攻击会伪装成Cloudflare的人机验证页面,先污染用户的剪贴板,再诱导用户按Win+R并粘贴内容,粘贴的命令会在用户机器上运行远程PowerShell恶意载荷,且不易被检测到。
Q3:ClickFix攻击的威胁程度有多严重?
A:据ESET安全威胁报告显示,ClickFix攻击检测量在2025年下半年至2026年上半年间增长了108%,此前更是有过517%的增幅,表明这种攻击手法正在快速蔓延,威胁不断上升。















