Contexte et découverte
Le domaine third-party.com, historiquement utilisé comme exemple générique dans la documentation technique, a été enregistré par un acteur malveillant. Contrairement à example.com, il n’est pas réservé par l’IANA, ce qui permet son enregistrement libre. Manifold Security a détecté que, depuis juin 2026, le site renvoie un contenu de type ClickFix aux navigateurs Windows, alors qu’il affiche un simple message d’erreur aux utilisateurs macOS. Une analyse de GitHub révèle plus de 1 700 dépôts publics contenant l’URL third-party.com comme point d’accès factice, notamment dans des compétences d’agents IA et des documents de serveurs MCP.
Mécanisme de l'attaque ClickFix
Lorsque la page est visitée depuis un navigateur Windows, Cloudflare délivre une page intermédiaire qui empoisonne le presse‑papier. Le script injecte automatiquement une commande PowerShell dans le presse‑papier, incitant l’utilisateur à la coller dans la boîte de dialogue Exécuter. La commande récupère et exécute un chargeur distant, typiquement un script PowerShell qui télécharge un second composant malveillant. Cette technique repose sur le « pastejacking », où le contenu du presse‑papier est remplacé sans interaction explicite de l’utilisateur. Sur macOS, la même URL renvoie un message d’erreur indiquant que le site ne supporte pas le système, évitant ainsi l’injection de commande, mais montrant que le serveur adapte sa réponse selon le User‑Agent.
Impact sur les dépôts et recommandations
La présence de third-party.com dans un grand nombre de dépôts signifie que tout développeur ou agent automatisé qui suit ces références peut être redirigé vers l’infrastructure de l’attaquant. Les analyses statiques classiques ne détectent pas ce comportement, car le fichier source ne contient aucun code malveillant apparent. Manifold Security souligne que la vérification à l’exécution est indispensable : le même fichier peut être jugé « sûr » en phase de scan, mais délivrer du code dangereux lorsqu’il est résolu en temps réel. En réponse, il est recommandé d’utiliser exclusivement les domaines réservés (example.com, example.org, example.net) pour les exemples, et de considérer tout domaine non réservé comme potentiellement exploitable. De plus, les équipes doivent auditer leurs référentiels pour remplacer les placeholders non réservés et mettre en place des contrôles de résolution DNS lors des tests d’intégration.