Домен third-party[.]com годами вставляли в документацию вместо настоящего адреса, примерно как example[.]com. Разница оказалась принципиальной: example[.]com зарезервирован IANA, а third-party[.]com мог зарегистрировать любой желающий. В итоге адрес перешёл под контроль злоумышленника. Акс Шарма (Ax Sharma), руководитель исследовательского отдела Manifold Security, описал проблему так: «third-party[.]com годами использовался как универсальная заглушка в документации, выполняя ту же функцию, что и example[.]com. Но, в отличие от example[.]com, домен third-party[.]com не зарезервирован IANA. Его мог зарегистрировать кто угодно, и кто-то это сделал. Теперь любая документация, любой тест и любой навык, где этот адрес был жёстко прописан, направляют читателей на инфраструктуру злоумышленника».

Поиск по GitHub обнаружил third-party[.]com более чем в 1700 публичных репозиториях. Адрес встречался в обычной технической документации, тестовых материалах, примерах API и конфигурациях конечных точек, документации MCP-серверов и навыках ИИ-агентов. Разработчики не делали ничего подозрительного: домен выглядел уместной заглушкой. По словам Шармы, «во всех этих местах он именно таков, каким кажется: заглушка, пример, подставной адрес, использование которого командами было вполне разумным. Но теперь это ещё и действующая ссылка на сервер ClickFix».
Manifold Security установила, что как минимум с июня 2026 года сайт показывал посетителям разное содержимое. Пользователи Windows видели поддельную проверку Cloudflare. На macOS появлялось сообщение: «macOS не поддерживается. Для доступа к этому сайту требуется компьютер с Windows. Повторите попытку с устройства под управлением Windows». Остальным посетителям домен мог отдавать безобидную приманку или обычную страницу. На момент раскрытия VirusTotal помечал third-party[.]com как вредоносный, а Google Safe Browsing считал его небезопасным.
Поддельная проверка Cloudflare использовала схему ClickFix. Так называют социальную инженерию, при которой сайт показывает ошибку, CAPTCHA, предупреждение браузера или фиктивную проверку безопасности, а затем предлагает пользователю самостоятельно выполнить команду, якобы исправляющую проблему. Страница third-party[.]com записывала вредоносную команду в буфер обмена и просила вставить её в диалог Windows «Выполнить». После запуска команда извлекала с удалённого сервера полезную нагрузку PowerShell и исполняла её. Такой захват буфера с последующей вставкой известен также как pastejacking.
Опасность не ограничивается человеком, который открыл ссылку из инструкции. ИИ-агент может воспринять знакомо выглядящий адрес как разрешённую конечную точку, обратиться к нему через навык или MCP-интеграцию и получить содержимое, которого не было при создании репозитория. В ответе сервера могут находиться инструкции для prompt injection, команды, подменяющие поведение агента, либо данные, рассчитанные на дальнейший автоматический запуск. Старый пример URL в этом случае превращается в канал связи с чужой инфраструктурой.
Обычное статическое сканирование такую замену часто пропускает. В файле остаётся всего лишь строка с правдоподобным доменным именем, а вредоносный ответ формируется во время запроса. Сайт вправе учитывать операционную систему, браузер, User-Agent, контекст обращения, местоположение посетителя и другие признаки. В отчёте Manifold Security это сформулировано предельно точно: «Сканирование файла не может увидеть, что сайт решит отправить. Признак угрозы появляется только в момент запроса, поступившего от того клиента, который представляет интерес». Поэтому репозиторий проходит проверку, хотя ссылка из него позднее ведёт на вредоносное ПО, мошенническую страницу или scareware.
Исследователи нашли ещё 13 правдоподобных доменов-заглушек, не зарезервированных IANA: your-domain[.]com, yourdomain[.]com, your-site[.]com, yoursite[.]com, your-app[.]com, yourapp[.]com, myapp[.]com, mysite[.]com, acme[.]com, company[.]com, mycompany[.]com, vendor[.]com и foo[.]com. Такие адреса удобно выглядят в примерах, но их безопасность зависит только от владельца. То же относится к конструкциям вроде yourcompany[.]com и your-api[.]com: реалистичное имя ещё не означает, что домен принадлежит автору документации или останется безобидным.
Два адреса из списка уже раздавали обманный контент: your-domain[.]com и yoursite[.]com. Посетителям с другими системами они могли показывать стандартную парковочную страницу, тогда как пользователи macOS получали мошеннические материалы. Исследователь безопасности Коди Нэш (Cody Nash) увидел на your-domain[.]com поддельный «Центр безопасности MacOS». Страница утверждала, что на устройстве обнаружены четыре вируса, и предлагала фальшивое продление McAfee со скидкой 55%. На одном из вариантов yoursite[.]com открывалась поддельная статья немецкого телеканала ZDF с рекламой инвестиционной схемы.
Масштаб здесь намного больше, чем у third-party[.]com: your-domain[.]com и yoursite[.]com встречаются в сотнях тысяч файлов на GitHub и в сотнях навыков агентов. Коди Нэш отметил: «Scareware и инвестиционное мошенничество несут меньшую угрозу, чем вредоносное ПО, распространяемое через буфер обмена, но охват, на котором они паразитируют, гораздо шире, и ни одна проведённая нами статическая проверка ничего этого не обнаружила». Один зарегистрированный адрес получает готовый поток переходов из старых руководств, тестов и автоматически выполняемых конфигураций.
При ревизии нужно искать домены-заглушки во всех примерах, тестах, навыках агентов и настройках конечных точек, а не только в исполняемом коде. Реалистичные адреса допустимы лишь тогда, когда организация владеет ими и контролирует ответы сервера. Для общедоступной документации безопаснее использовать официально зарезервированные IANA домены example[.]com, example[.]org и example[.]net. Они предназначены именно для примеров и не смогут однажды превратиться в чужой сервер с ClickFix, PowerShell-нагрузкой, scareware, инвестиционным обманом или инструкциями для prompt injection.

Изображение носит иллюстративный характер
Поиск по GitHub обнаружил third-party[.]com более чем в 1700 публичных репозиториях. Адрес встречался в обычной технической документации, тестовых материалах, примерах API и конфигурациях конечных точек, документации MCP-серверов и навыках ИИ-агентов. Разработчики не делали ничего подозрительного: домен выглядел уместной заглушкой. По словам Шармы, «во всех этих местах он именно таков, каким кажется: заглушка, пример, подставной адрес, использование которого командами было вполне разумным. Но теперь это ещё и действующая ссылка на сервер ClickFix».
Manifold Security установила, что как минимум с июня 2026 года сайт показывал посетителям разное содержимое. Пользователи Windows видели поддельную проверку Cloudflare. На macOS появлялось сообщение: «macOS не поддерживается. Для доступа к этому сайту требуется компьютер с Windows. Повторите попытку с устройства под управлением Windows». Остальным посетителям домен мог отдавать безобидную приманку или обычную страницу. На момент раскрытия VirusTotal помечал third-party[.]com как вредоносный, а Google Safe Browsing считал его небезопасным.
Поддельная проверка Cloudflare использовала схему ClickFix. Так называют социальную инженерию, при которой сайт показывает ошибку, CAPTCHA, предупреждение браузера или фиктивную проверку безопасности, а затем предлагает пользователю самостоятельно выполнить команду, якобы исправляющую проблему. Страница third-party[.]com записывала вредоносную команду в буфер обмена и просила вставить её в диалог Windows «Выполнить». После запуска команда извлекала с удалённого сервера полезную нагрузку PowerShell и исполняла её. Такой захват буфера с последующей вставкой известен также как pastejacking.
Опасность не ограничивается человеком, который открыл ссылку из инструкции. ИИ-агент может воспринять знакомо выглядящий адрес как разрешённую конечную точку, обратиться к нему через навык или MCP-интеграцию и получить содержимое, которого не было при создании репозитория. В ответе сервера могут находиться инструкции для prompt injection, команды, подменяющие поведение агента, либо данные, рассчитанные на дальнейший автоматический запуск. Старый пример URL в этом случае превращается в канал связи с чужой инфраструктурой.
Обычное статическое сканирование такую замену часто пропускает. В файле остаётся всего лишь строка с правдоподобным доменным именем, а вредоносный ответ формируется во время запроса. Сайт вправе учитывать операционную систему, браузер, User-Agent, контекст обращения, местоположение посетителя и другие признаки. В отчёте Manifold Security это сформулировано предельно точно: «Сканирование файла не может увидеть, что сайт решит отправить. Признак угрозы появляется только в момент запроса, поступившего от того клиента, который представляет интерес». Поэтому репозиторий проходит проверку, хотя ссылка из него позднее ведёт на вредоносное ПО, мошенническую страницу или scareware.
Исследователи нашли ещё 13 правдоподобных доменов-заглушек, не зарезервированных IANA: your-domain[.]com, yourdomain[.]com, your-site[.]com, yoursite[.]com, your-app[.]com, yourapp[.]com, myapp[.]com, mysite[.]com, acme[.]com, company[.]com, mycompany[.]com, vendor[.]com и foo[.]com. Такие адреса удобно выглядят в примерах, но их безопасность зависит только от владельца. То же относится к конструкциям вроде yourcompany[.]com и your-api[.]com: реалистичное имя ещё не означает, что домен принадлежит автору документации или останется безобидным.
Два адреса из списка уже раздавали обманный контент: your-domain[.]com и yoursite[.]com. Посетителям с другими системами они могли показывать стандартную парковочную страницу, тогда как пользователи macOS получали мошеннические материалы. Исследователь безопасности Коди Нэш (Cody Nash) увидел на your-domain[.]com поддельный «Центр безопасности MacOS». Страница утверждала, что на устройстве обнаружены четыре вируса, и предлагала фальшивое продление McAfee со скидкой 55%. На одном из вариантов yoursite[.]com открывалась поддельная статья немецкого телеканала ZDF с рекламой инвестиционной схемы.
Масштаб здесь намного больше, чем у third-party[.]com: your-domain[.]com и yoursite[.]com встречаются в сотнях тысяч файлов на GitHub и в сотнях навыков агентов. Коди Нэш отметил: «Scareware и инвестиционное мошенничество несут меньшую угрозу, чем вредоносное ПО, распространяемое через буфер обмена, но охват, на котором они паразитируют, гораздо шире, и ни одна проведённая нами статическая проверка ничего этого не обнаружила». Один зарегистрированный адрес получает готовый поток переходов из старых руководств, тестов и автоматически выполняемых конфигураций.
При ревизии нужно искать домены-заглушки во всех примерах, тестах, навыках агентов и настройках конечных точек, а не только в исполняемом коде. Реалистичные адреса допустимы лишь тогда, когда организация владеет ими и контролирует ответы сервера. Для общедоступной документации безопаснее использовать официально зарезервированные IANA домены example[.]com, example[.]org и example[.]net. Они предназначены именно для примеров и не смогут однажды превратиться в чужой сервер с ClickFix, PowerShell-нагрузкой, scareware, инвестиционным обманом или инструкциями для prompt injection.