Dominio placeholder 'third-party.com' es secuestrado para distribuir malware ClickFix
Qué pasó
Investigadores de Manifold Security descubrieron que el dominio third-party[.]com, utilizado durante años como marcador de posición genérico en documentación técnica y ejemplos de código (similar al rol que cumple example.com), fue registrado por actores maliciosos y ahora sirve contenido dañino.
Según Ax Sharma, Head of Research de Manifold Security, el sitio detecta el navegador y sistema operativo del visitante: a los usuarios de Windows les presenta una técnica de ingeniería social conocida como ClickFix, que engaña a las víctimas para que ejecuten comandos maliciosos copiándolos y pegándolos en la terminal o el cuadro de ejecución, mientras que a otros usuarios les muestra una página decoy inofensiva para evitar sospechas.
El problema radica en que este dominio aparece hardcodeado en más de 1700 repositorios de código público como ejemplo de configuración, integración de terceros o documentación técnica, lo que significa que cualquier script, aplicación o entorno de pruebas que aún referencie ese dominio como placeholder podría exponer a los usuarios finales a este ataque sin que los desarrolladores originales lo hayan anticipado.
Qué significa para empresas en LatAm
Muchas organizaciones en la región utilizan plantillas, tutoriales y fragmentos de código de repositorios públicos (GitHub, GitLab, foros técnicos) que pueden contener referencias no auditadas a dominios de ejemplo como third-party[.]com, especialmente en entornos de desarrollo, pruebas de integración o documentación heredada.
Si estos fragmentos de código llegan a producción o son ejecutados por empleados sin revisión, existe el riesgo de que usuarios de Windows terminen ejecutando comandos maliciosos mediante la técnica ClickFix, lo que puede derivar en compromiso de credenciales, instalación de infostealers o acceso remoto no autorizado.
Qué hacer ahora
- Realizar una búsqueda en repositorios internos y de código (GitHub, GitLab, Bitbucket) por referencias literales a “third-party.com” en scripts, configuraciones o documentación.
- Bloquear el dominio third-party[.]com a nivel de proxy, firewall o DNS corporativo como medida preventiva.
- Capacitar a equipos de desarrollo y soporte técnico sobre la técnica ClickFix, enfatizando que nunca deben copiar y ejecutar comandos de sitios web sin verificarlos.
- Revisar y actualizar plantillas de documentación interna que utilicen dominios de ejemplo, reemplazándolos por alternativas reservadas como example.com o example.org (RFC 2606).
- Monitorear logs de proxy/DNS para detectar conexiones salientes hacia el dominio comprometido y activar alertas si se detectan intentos de acceso.
Indicadores de compromiso (IOCs)
| Tipo | Valor |
|---|---|
| domain | third-party[.]com |
Fuente original: The Hacker News (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber