Temsili kod ekranı — editoryal stok fotoğraf; ClickFix, third-party.com veya araştırmacı olay görüntüsü değildir

Manifold Security araştırmacısı Ax Sharma, 23 Eylül 2026’da şirket blogunda third-party.com alanının Windows tarayıcılarına sahte Cloudflare doğrulama sayfası üzerinden ClickFix yemi sunduğunu yazdı. BleepingComputer aynı gün sayfayı bağımsız olarak doğruladı; The Hacker News 24 Eylül’de özeti aktardı.

Ne doğrulandı?

third-party.com yıllardır belgelerde “harici bir servis” yer tutucusu olarak kullanılıyor; example.com ile aynı rolü oynuyor ama IANA tarafından belgeler için rezerve edilmemiş. Manifold’a göre alan en az Haziran 2026’dan beri Windows kullanıcı aracısına ClickFix yemi, macOS ve Linux’a ise “işletim sistemi desteklenmiyor” görünümlü bir yanılttıcı sayfa döndürüyor. BleepingComputer testi sırasında ikinci aşama alanı (elxxvvx.xyz) çözümlenemedi; Mayıs 2026 VirusTotal kaydında aynı zincirin update2.zip yoluna işaret ettiği görülüyor. Google Safe Browsing ve VirusTotal alanı kötü amaçlı işaretliyor.

Kamuya açık kod aramasında alan 1.700’den fazla GitHub deposunda, AI ajan skill’lerinde ve MCP sunucu belgelerinde geçiyor; Chromium, Sanity ve Vercel örnekleri ile W3C spesifikasyonlarında da yer tutucu olarak anılıyor. Manifold, alanın 1996’da kaydedildiğini ve başlangıçta kötü niyetle alındığına dair kanıt bulamadığını belirtiyor. Bu yazının yazıldığı sırada, belge kopyalarından kaynaklanan doğrulanmış geliştirici enfeksiyonu raporu birincil kaynaklarda yer almıyor.

ClickFix burada nasıl işliyor?

Anlatıma göre Windows ziyaretçisine sahte “güvenlik doğrulaması” gösteriliyor; sayfa panoya bir PowerShell komutu yazdırıp kullanıcıyı Win+R, yapıştır ve Enter adımlarına yönlendiriyor. Komut uzak bir betiği bellekte çalıştırmayı hedefliyor. macOS/Linux kullanıcı aracısı yemi görmüyor; bu yüzden Linux veri merkezi tarayıcıları temiz sayfa görebilir. Bu metin sömürü adımlarını veya komut dizisini yeniden üretmez; ayrıntılar Manifold ve BleepingComputer yazılarında.

Manifold, IANA rezervi olmayan 13 ek yer tutucu alan daha izlediğini aktardı. The Hacker News’e göre bunlardan yoursite.com ve your-domain.com macOS ziyaretçilerine scareware veya dolandırıcılık içeriği gösterirken diğer tarayıcılara sıradan park sayfası sunabiliyor.

Geliştirici ve ekipler ne yapabilir?

Birincil yazı, belgelerde ve testlerde yalnız IANA rezervli example.com / example.org / example.net kullanılmasını; third-party.com ve benzeri kontrol edilmeyen yer tutucuların kod, skill ve MCP belgelerinden taranmasını öneriyor. Canlı bir alanı “bilinen iyi” listesine almak, içerik değişince korumayı değil riski büyütür. ClickFix’in genel panoya yazma ve yorumlayıcı kontrolleri için sitedeki CTM360 ClickFix / Vidar özeti de bağlam sağlar.

Kapak temsili bir kod ekranıdır; third-party.com veya ClickFix olay görüntüsü değildir.

Kaynaklar

Sık sorulan sorular

example.com ile third-party.com arasındaki fark ne?

example.com (ve example.org / example.net) IANA tarafından belgeler için rezerve edilmiş alanlardır; third-party.com ise normal kayıtlı bir alandır ve içeriği sahibi tarafından değiştirilebilir.

Geliştirici enfeksiyonu doğrulandı mı?

Birincil ve ikincil kaynaklarda, belge kopyalarından kaynaklanan doğrulanmış geliştirici enfeksiyonu raporu yer almıyor; alan canlı kaldığı için yük değişebilir.