Navegación

El marcador de posición third-party[.]com, referenciado en más de 1700 repositorios, ahora sirve contenido malicioso.

fuente: https://thehackernews.com/2026/09/placeholder-third-partycom-referenced.html

Se ha detectado que el dominio "third-party[.]com", comúnmente utilizado como marcador de posición para documentación, sirve como señuelo de ClickFix para navegadores Windows, mientras que muestra un señuelo inofensivo para otros usuarios.

"third-party[.]com ha sido un marcador de posición genérico para documentación durante años, el mismo papel que desempeña example.com", afirmó Ax Sharma, jefe de investigación de Manifold Security. "A diferencia de 'example[.]com', third-party[.]com no está reservado por la IANA. Cualquiera podría registrarlo, y alguien lo hizo. Todos los documentos, pruebas y habilidades que lo incluyen ahora redirigen a los lectores a la infraestructura del atacante".

Al momento de redactar este informe, el dominio ha sido marcado como malicioso e inseguro tanto en VirusTotal como en la lista de Navegación Segura de Google.

ClickFix es una técnica de ataque de ingeniería social en la que sitios web, ya sean maliciosos o legítimos pero comprometidos, muestran mensajes de error, alertas del navegador o solicitudes de verificación CAPTCHA, engañando a los usuarios para que copien y ejecuten comandos ocultos a través del cuadro de diálogo Ejecutar de Windows o la Terminal para "solucionar" el problema.

A menudo, las páginas web que utilizan ClickFix recurren al secuestro del portapapeles para inyectar automáticamente scripts o comandos maliciosos en el portapapeles de la víctima, que luego se pegan en el cuadro de diálogo Ejecutar de Windows o la Terminal de macOS. Este método también se conoce como pastejacking.

Según Manifold Security, el dominio ha estado utilizando el señuelo ClickFix desde al menos junio de 2026. A los usuarios de Windows que visitan la página se les muestra una comprobación de Cloudflare que infecta el portapapeles de la víctima y les indica que peguen y ejecuten el comando a través del cuadro de diálogo Ejecutar de Windows. El comando pegado está diseñado para extraer y ejecutar una carga útil remota de PowerShell.

Cuando un usuario de macOS visita la misma página, la falsa solicitud de verificación de seguridad muestra el siguiente error: «macOS no es compatible. Este sitio web requiere un PC con Windows para acceder. Inténtelo de nuevo desde un dispositivo Windows».

Una búsqueda en GitHub revela que el dominio aparece referenciado en más de 1700 repositorios públicos, incluidos aquellos relacionados con las habilidades de los agentes de IA y la documentación del servidor MCP, que cita «third-party[.]com» como ejemplo de punto final.

Últimas noticias

22 DE SEPTIEMBRE, 2026

Un instalador falso de LastPass Authenticator abusa de un controlador firmado por Microsoft para desactivar el antivirus y el EDR.

Un instalador falso de LastPass Authenticator, ofrecido en GitHub, instala un controlador del kernel de Windows que desactiva el antivirus y otros programas de...

Leer artículo →
22 DE SEPTIEMBRE, 2026

Una vulnerabilidad de SharePoint, inicialmente catalogada como suplantación de identidad por Microsoft, permite la ejecución RCE.

Una vulnerabilidad de SharePoint Server, inicialmente clasificada por Microsoft como una falla de suplantación de identidad con una puntuación CVSS de 6.5, en r...

Leer artículo →
22 DE SEPTIEMBRE, 2026

SideCopy amplía su alcance a la India con el spear-phishing ReverseRAT.

Se ha observado que el grupo de ciberdelincuentes conocido como SideCopy utiliza ataques de spear-phishing para atacar instituciones académicas en la India, amp...

Leer artículo →