IANA非予約ドメインを悪用するClickFix:third-party[.]comの事例分析

各種ドキュメントやコード例で長年慣習的にダミー(プレースホルダー)として用いられてきた非予約ドメイン third-party[.]com を攻撃者が取得・悪用し、訪問者に対して悪意あるコマンドを実行させるソーシャルエンジニアリング手法「ClickFix」がレポートされました。
GitHub上の1,700以上の公開リポジトリ(Chromium、Sanity、Vercel関連のサンプルコード等)やAIエージェントの定義ファイル(MCPサーバのドキュメント等)にこのドメインが直接埋め込まれており、開発者やユーザが気付かずにアクセスすることでマルウェア感染の被害に遭うリスクが生じています。
特徴的な部分をみてみましょう。

  • IANA非予約ドメインのドメインジャック(Squatting)
    example.com などは IANA(インターネット割当番号公社)によって保護・予約されているため第三者が取得できません。
    しかし、third-party[.]com は一般的な慣習としてプレースホルダーに使われていたものの予約ドメインではないため、攻撃者が自由にドメイン登録を行って攻撃インフラへと転用しました。
  • アクセス環境に応じた「Cloaking(クローキング)」制御
    サイト訪問者の User-Agent や OS 判定を行い、コンテンツを動的に切り替えます。
    • Windows ユーザ: 攻撃対象として偽の Cloudflare 認証画面(ClickFix 誘導ページ)を表示。
    • macOS ユーザやその他のOS: 「macOSは非対応です」というエラーメッセージや無害なダミーページ、または別系統の詐欺広告を表示して追跡や解析を回避。
  • ClickFix(ペーストジャック)によるセキュリティ回避
    JavaScriptでコピーイベントをハイジャックし、悪意のある PowerShell 実行コードを訪問者のクリップボードへ自動的に注入(ペーストジャック)します。
    画面上では「人間である確認のため Win + R キーを押して Ctrl + V(貼り付け)を実行してください」と指示し、ユーザー自身の手で悪意あるコマンド(powershell … iex(irm(…)))を実行させます。
  • 従来型セキュリティ製品(EDR/AV)や静的解析の無効化
    ファイルのダウンロードを伴わず、Windows 標準の正規ツール(PowerShell 等の Living off the Land / LotL ツール)をユーザ自身が実行するため、ウイルス対策ソフトや静的ファイルスキャンをすり抜けます。
    また、AIエージェントやコードスキャナがリンク先のファイルを解析・チェックしても、リクエスト時点の呼び出し元条件(Windows実機からのアクセスなど)を満たさない限り攻撃コードが返されないため、検査を検知不能でパスしてしまいます。
  • 広範な影響範囲(サプライチェーンおよび AI エージェントへの波及)
    調査では third-party[.]com のみならず、yoursite[.]com や your-domain[.]com など計13個の非予約プレースホルダー用ドメインで同様の詐欺・攻撃活動が確認されました。
    これらは数十万件のGitHubファイルやAIエージェントのスキル定義に存在しており、エコシステム全体に対する広範囲なリスクとなっています。

本件は、「保護されていないプレースホルダー用ドメインをコードやドキュメントに放置することの危険性」 を鮮明に示した事例です。
静的コード解析やファイルスキャンに依存した従来のセキュリティ対策では検知が困難であり、AIエージェントや開発者が信頼してアクセスするリンクが即座に攻撃インフラへと早変わりする脅威をはらんでいます。

今回の脅威に対抗するため、組織および開発者はまず自社で管理するソースコード、ドキュメント、およびAIプロンプトやスキルの定義ファイルを速やかに点検する必要があります。
記述内に third-party[.]com や yourdomain[.]com といった非予約のプレースホルダー用ドメインが含まれている場合は直ちに削除し、IANAによって正式に予約・保護されている example.com、example.org、example.net などの安全な標準ドメインへと置き換えることが不可欠です。

併せて、人手を介したソーシャルエンジニアリング攻撃への対策として社内教育の徹底が求められます。
特に、外部のWebサイトから指示された通りに Win + R キー(ファイル名を指定して実行)を押したり、ターミナル上に意図しないコマンドを貼り付けて実行したりしないよう、全従業員に対して注意を呼びかけるセキュリティ教育を実施することが推奨されます。

The third-party[.]com domain is serving a ClickFix lure to Windows users
https://www.manifold.security/blog/third-party-com-placeholder-clickfix

一緒によく読まれている記事

最新の脅威情報
をお届け

BLOGブログ

情報セキュリティに対する啓蒙のため、
3つのメディアを運用し、
情報発信を行っています。

わたしたちはサイバー領域や
認知領域の未知なる脅威に、
テクノロジーとインテリジェンスで対抗します。

私たちが選ばれる理由

CONTACT リスクマネジメントサービスの
ご相談窓口

コンステラ セキュリティ ジャパンは
最先端のサービスを
お客様のニーズに
カスタマイズして提供し、
効果が出るまで寄り添います。