Security

Domain third-party.com yang Dipakai dalam Dokumentasi Developer Kini Digunakan untuk Serangan ClickFix

Domain third-party.com, yang selama bertahun-tahun digunakan sebagai alamat contoh dalam dokumentasi developer dan contoh kode, kini ditemukan menyajikan halaman ClickFix yang dirancang untuk menipu pengguna Windows agar menjalankan perintah PowerShell berbahaya.

Temuan ini menjadi perhatian karena third-party.com cukup sering muncul dalam dokumentasi teknis sebagai placeholder untuk merepresentasikan website, API, atau layanan eksternal. Berbeda dengan domain seperti example.com, example.net, dan example.org, domain third-party.com bukan domain yang secara khusus dicadangkan untuk keperluan dokumentasi.

Artinya, domain tersebut dapat didaftarkan dan dikendalikan oleh pemiliknya.

Manifold Security pertama kali menemukan penggunaan berbahaya domain tersebut ketika meneliti dokumentasi public AI skills dan MCP server yang masih menggunakan third-party.com sebagai alamat contoh.

third-party.com Menampilkan CAPTCHA Cloudflare Palsu

Saat diakses menggunakan Windows, third-party.com ditemukan menampilkan halaman yang menyerupai proses verifikasi keamanan Cloudflare.

Halaman tersebut menampilkan pesan “Performing security verification” dan meminta pengguna menekan tombol “Verify you are human”.

Namun, halaman tersebut bukan proses verifikasi Cloudflare yang sebenarnya.

Setelah pengguna menekan kotak verifikasi, situs akan menyalin sebuah perintah PowerShell berbahaya ke Windows Clipboard.

Pengguna kemudian diarahkan untuk menekan:

Windows + R → Ctrl + V → Enter

Perintah tersebut kemudian dijalankan melalui Windows Run.

Metode ini dikenal sebagai ClickFix, yaitu teknik rekayasa sosial yang memanfaatkan instruksi palsu agar korban secara manual menjalankan perintah yang sebenarnya berbahaya.

Perintah PowerShell Mengunduh Payload

Dalam pengujian yang dilakukan, perintah PowerShell yang diberikan oleh situs tersebut akan merekonstruksi URL payload:

elxxvvx[.]xyz/f

Kemudian PowerShell digunakan untuk mengunduh script dari alamat tersebut dan menjalankannya pada komputer korban.

Pada saat pengujian dilakukan, domain elxxvvx[.]xyz sudah tidak lagi dapat diakses sehingga rangkaian serangan yang diamati tidak dapat diselesaikan sampai tahap akhir.

Namun, riwayat aktivitas domain tersebut memberikan gambaran mengenai payload yang sebelumnya digunakan.

Laporan Hybrid Analysis dari 2 Mei 2026 menunjukkan bahwa situs tersebut pernah menyajikan PowerShell script yang mengunduh arsip ZIP berukuran sekitar 134 MB dari:

https://elxxvvx[.]xyz/update2.zip

Script tersebut kemudian menyimpan arsip sebagai update26.zip, mengekstraknya, dan mencoba menjalankan executable bernama:

draw.io.exe

Karena arsip update2.zip sudah tidak tersedia, tujuan akhir dari executable tersebut tidak dapat dipastikan.

Serangan Secara Khusus Menargetkan Windows

Manifold Security menemukan bahwa halaman tersebut menggunakan teknik berbeda berdasarkan sistem operasi pengunjung.

Pengguna Windows mendapatkan halaman ClickFix lengkap yang mencoba melakukan clipboard poisoning dan memberikan instruksi menjalankan PowerShell.

Sementara itu, pengguna Linux dan macOS tidak mendapatkan payload tersebut.

Pengunjung dengan user-agent macOS atau Linux justru akan melihat pesan yang menyatakan bahwa sistem operasi mereka tidak didukung dan website membutuhkan komputer Windows.

Teknik ini membuat serangan lebih sulit dideteksi oleh pemeriksaan otomatis yang dilakukan dari lingkungan Linux atau server datacenter.

Scanner keamanan yang tidak menggunakan user-agent Windows dapat melihat halaman yang tampak tidak berbahaya dan gagal mendeteksi bagian berbahaya dari serangan.

Apa Itu ClickFix?

ClickFix merupakan teknik serangan yang memanfaatkan rekayasa sosial untuk membuat korban menjalankan perintah sendiri.

Alih-alih mengunduh malware secara langsung, website menampilkan masalah palsu seperti:

  • CAPTCHA palsu.
  • Error browser.
  • Security verification.
  • Pemberitahuan bahwa suatu komponen perlu diperbaiki.
  • Instruksi untuk menjalankan perintah tertentu.

Korban kemudian diarahkan untuk menyalin atau menggunakan perintah yang telah disiapkan penyerang.

Keuntungan bagi pelaku adalah malware tidak harus dikirim langsung sebagai file executable atau attachment. Sebaliknya, korban sendiri yang menjalankan perintah melalui PowerShell, Windows Run, Command Prompt, atau tool sistem lainnya.

Dalam kondisi tertentu, pendekatan ini juga dapat membantu melewati sebagian mekanisme keamanan yang berfokus pada pendeteksian file malware yang diunduh secara langsung.

Masalah Utama Berasal dari Domain Placeholder

Hal yang membuat kasus ini berbeda adalah domain yang digunakan untuk menyajikan serangan.

Selama bertahun-tahun, third-party.com digunakan sebagai placeholder dalam dokumentasi pengembangan software.

Penggunaan tersebut bahkan ditemukan dalam dokumentasi proyek-proyek teknologi besar.

Contohnya, dokumentasi spesifikasi W3C Geolocation menggunakan third-party.com sebagai contoh domain eksternal ketika menjelaskan penggunaan iframe.

Domain yang sama juga muncul dalam dokumentasi W3C Compute Pressure, termasuk contoh kode seperti:

<iframe src="https://third-party.com" allow="compute-pressure"/>

Dokumentasi Chromium untuk Telemetry Extension API juga pernah menggunakan third-party.com sebagai contoh website yang diperbolehkan berkomunikasi dengan Chrome extension.

Contoh lain bahkan menggunakan domain tersebut dalam kode yang benar-benar akan melakukan koneksi jaringan jika disalin dan dijalankan apa adanya.

Berbeda dengan example.com

Penggunaan third-party.com sebagai placeholder sebenarnya memiliki perbedaan penting dengan domain example.com, example.net, dan example.org.

Domain example.* memang dicadangkan oleh IANA untuk keperluan dokumentasi dan contoh. Domain tersebut tidak dapat didaftarkan atau dialihkan kepada pihak lain seperti domain biasa.

Sebaliknya, third-party.com bukan domain yang dicadangkan untuk dokumentasi.

Karena itu, developer yang menyalin contoh kode menggunakan alamat tersebut dapat tanpa sengaja membuat aplikasi atau website benar-benar melakukan koneksi ke domain yang saat ini dikendalikan pihak lain.

Kondisi ini menjadi semakin berisiko ketika domain tersebut sekarang digunakan untuk menyajikan halaman ClickFix.

Ribuan Repository Menggunakan Domain Tersebut

Manifold menemukan third-party.com dalam berbagai dokumentasi dan proyek open source.

Pencarian kode publik menunjukkan domain tersebut muncul dalam lebih dari 1.500 file di lebih dari 1.700 repository, termasuk repository yang terkait dengan nama besar seperti Chromium, Sanity, dan Vercel.

Hal ini tidak berarti proyek-proyek tersebut telah diretas atau dokumentasinya telah dikompromikan.

Masalahnya adalah aplikasi, contoh kode, atau test code yang secara literal menyalin URL placeholder tersebut dapat melakukan request ke domain sebenarnya.

Jika domain tersebut menampilkan halaman berbahaya, browser atau aplikasi yang mengaksesnya dapat menjadi pintu masuk menuju serangan ClickFix.

Belum Ada Bukti Developer Menjadi Korban

Sejauh investigasi yang dilakukan, belum terdapat laporan bahwa penggunaan referensi third-party.com dalam dokumentasi tersebut telah menyebabkan serangan ClickFix berhasil dijalankan pada perangkat developer atau aplikasi yang menggunakan URL tersebut.

Namun, domain tersebut masih aktif dan dapat sewaktu-waktu diarahkan ke infrastruktur payload baru.

Hal ini menjadi perhatian karena penyerang tidak perlu mengubah seluruh dokumentasi atau repository yang sudah beredar. Mereka cukup mengubah konten yang disajikan oleh domain tersebut.

Developer yang sebelumnya menyalin URL tersebut ke aplikasi atau halaman web juga mungkin tidak menyadari bahwa placeholder yang digunakan ternyata merupakan domain nyata.

Domain Sudah Terdaftar Sejak 1996

Menurut temuan yang dikutip dalam investigasi, third-party.com pertama kali didaftarkan pada 1996, jauh sebelum kampanye ClickFix yang sekarang diamati.

Karena itu, tidak ada bukti bahwa domain tersebut sejak awal didaftarkan dengan tujuan melakukan serangan.

Investigasi juga belum menentukan kapan atau bagaimana kontrol terhadap domain tersebut berpindah tangan.

Yang menjadi masalah saat ini adalah domain yang sebelumnya dianggap sebagai placeholder netral ternyata berada di bawah kendali pihak yang dapat mengubah kontennya.

Developer Perlu Memeriksa Placeholder dalam Kode

Kasus third-party.com menjadi pengingat bahwa tidak semua domain yang terlihat seperti placeholder benar-benar aman digunakan sebagai alamat contoh.

Developer sebaiknya menggunakan domain yang memang secara resmi dicadangkan untuk dokumentasi ketika membuat contoh kode, terutama jika kode tersebut dapat melakukan koneksi jaringan secara otomatis.

Untuk proyek lama, pemeriksaan terhadap URL eksternal yang digunakan sebagai placeholder juga dapat dilakukan sebagai bagian dari audit dependency dan source code.

Khusus untuk website atau aplikasi yang menggunakan third-party.com, administrator sebaiknya memeriksa apakah koneksi tersebut memang diperlukan dan mengetahui fungsi sebenarnya dari request tersebut.

Jika domain tidak diperlukan, referensi tersebut sebaiknya dihapus atau diganti dengan domain yang memang diperuntukkan bagi dokumentasi.

ClickFix Tetap Mengandalkan Interaksi Korban

Meskipun teknik ini memanfaatkan halaman web dan PowerShell, serangan ClickFix tetap membutuhkan korban untuk mengikuti instruksi yang diberikan.

Karena itu, pengguna Windows perlu berhati-hati terhadap halaman yang meminta mereka menekan Windows + R, membuka PowerShell atau Command Prompt, lalu menempelkan perintah yang diberikan website.

CAPTCHA atau security verification yang sah tidak semestinya meminta pengguna menjalankan perintah PowerShell dari clipboard.

Pengguna juga sebaiknya tidak menjalankan perintah yang tidak dipahami hanya karena sebuah website mengklaim bahwa tindakan tersebut diperlukan untuk menyelesaikan verifikasi keamanan.

Kasus third-party.com menunjukkan bagaimana sebuah domain yang selama bertahun-tahun dianggap sebagai alamat contoh dapat berubah menjadi bagian dari rantai serangan. Selama domain tersebut masih aktif, kontennya juga dapat diubah kembali untuk menyajikan payload baru.

Sumber: Manifold Security

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button