---
title: "Placeholder z dokumentacji stał się pułapką. Domena third-party[.]com serwuje złośliwe treści"
description: "Domena third-party[.]com, wykorzystywana jako placeholder w dokumentacji, została użyta do serwowania kampanii ClickFix. Przypadek pokazuje, dlaczego zespoły powinny korzystać wyłącznie z zarezerwowanych domen przykładowych."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/placeholder-z-dokumentacji-stal-sie-pulapka-domena-third-partycom-serwuje-zlosliwe-tresci"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/placeholder-z-dokumentacji-stal-sie-pulapka-domena-third-partycom-serwuje-zlosliwe-tresci/index.md"
date_published: "2026-09-24T23:28:19.498Z"
date_modified: "2026-09-24T23:28:25.087Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "cyberbezpieczeństwo"
  - "clickfix"
  - "github"
  - "ai agents"
  - "wycieki i oszustwa"
source_url: "https://thehackernews.com/2026/09/placeholder-third-partycom-referenced.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1790272862688.jpeg"
image_alt: "red padlock on black computer keyboard"
image_credit: "© FlyD / Unsplash"
image_credit_url: "https://unsplash.com/@flyd2069"
---

# Placeholder z dokumentacji stał się pułapką. Domena third-party[.]com serwuje złośliwe treści

> Domena używana jako przykład w dokumentacji pojawiła się w ponad 1700 repozytoriach i zaczęła wyświetlać użytkownikom Windows pułapkę ClickFix.

## Kluczowe informacje
- third-party[.]com występuje w ponad 1700 publicznych repozytoriach GitHub.
- Użytkownicy Windows widzą fałszywą weryfikację, która manipuluje zawartością schowka.
- Domena nie była zarezerwowana przez IANA, więc mogła zostać zarejestrowana przez dowolną osobę.
- Twórcy dokumentacji powinni używać domen example[.]com, example[.]org lub example[.]net.

Domena third-party[.]com, przez lata używana jako neutralny przykład w dokumentacji technicznej, została wykorzystana do serwowania złośliwych treści. Badacze z Manifold Security ustalili, że strona wyświetla użytkownikom Windows przynętę ClickFix, natomiast innym odwiedzającym może pokazywać nieszkodliwą atrapę. Domena pojawia się w ponad 1700 publicznych repozytoriach GitHub, w tym w materiałach dotyczących umiejętności agentów AI i serwerów MCP.

## Zwykły placeholder wskazuje na infrastrukturę atakującego

third-party[.]com pełniła podobną funkcję jak example[.]com, czyli służyła jako przykładowy adres umieszczany w instrukcjach, testach i dokumentacji. Różnica ma istotne znaczenie: example[.]com jest domeną zarezerwowaną przez IANA, natomiast third-party[.]com nie była objęta taką rezerwacją. Mogła więc zostać zarejestrowana przez dowolny podmiot. W efekcie każdy dokument, plik testowy lub opis umiejętności, który zawierał ten adres, zaczął wskazywać na infrastrukturę kontrolowaną przez właściciela domeny.

- Według Manifold Security kampania ClickFix pod tym adresem działa co najmniej od czerwca 2026 roku.
- Użytkownik Windows widzi fałszywą kontrolę Cloudflare, która manipuluje zawartością schowka i nakłania do uruchomienia niebezpiecznej treści.
- W przypadku macOS strona wyświetla komunikat, że serwis wymaga komputera z systemem Windows.
- Domena została oznaczona jako złośliwa i niebezpieczna w VirusTotal oraz Google Safe Browsing.

## Różna zawartość dla różnych odwiedzających

Kampania wykorzystuje fakt, że zawartość strony może zależeć od systemu operacyjnego lub innych cech żądania. W opisanym przypadku użytkownicy Windows otrzymują fałszywy ekran weryfikacji, który zatruwa schowek i próbuje skłonić ofiarę do uruchomienia zdalnego ładunku PowerShell. Nie jest to błąd techniczny strony, lecz celowe dopasowanie treści do odbiorcy. Taki mechanizm utrudnia wykrycie zagrożenia, ponieważ badacz korzystający z innego systemu może zobaczyć jedynie nieszkodliwą stronę.

## Statyczna kontrola dokumentacji nie zawsze wystarczy

Przypadek pokazuje ograniczenia skanowania plików, repozytoriów i dokumentacji. Sam adres może wyglądać jak zwykły placeholder, a analiza treści nie musi wykazać problemu, jeśli złośliwa odpowiedź pojawia się dopiero po wejściu na stronę. Dotyczy to również materiałów wykorzystywanych przez agentów AI. Bez dodatkowych zabezpieczeń agent może podążyć za adresem zapisanym w dokumentacji, a jego dalsze działanie może zostać zaburzone przez prompt injection lub inną nieoczekiwaną treść.

Manifold Security zidentyfikowało także 13 kolejnych domen używanych jako przykładowe adresy, które nie są zarezerwowane przez IANA. Dwie z nich, yoursite[.]com i your-domain[.]com, miały według badaczy wyświetlać użytkownikom macOS oszustwa i scareware, a innym osobom zwykłe strony parkingowe. Jedna z prezentowanych atrap podszywała się pod centrum bezpieczeństwa systemu i promowała fałszywe odnowienie McAfee, druga wykorzystywała podrobiony artykuł informacyjny do reklamowania oszustwa inwestycyjnego. Domeny te występowały w setkach tysięcy plików GitHub i w licznych umiejętnościach agentów.

Zalecenie dla twórców dokumentacji, testów i umiejętności agentów jest proste: należy używać wyłącznie zarezerwowanych domen przykładowych, takich jak example[.]com, example[.]org i example[.]net. Adresy przypominające prawdziwe domeny firmowe, lecz niepozostające pod kontrolą organizacji, powinny być traktowane jako możliwe cele cybersquattingu. Zespoły powinny również przejrzeć istniejące materiały i sprawdzić, czy nie zawierają odwołań do niezarezerwowanych placeholderów.

## Wyjaśnienie pojęć

### [ClickFix](https://najnowsze-informacje.pl/definicje/clickfix)

Technika oszustwa, w której użytkownik jest nakłaniany do wykonania czynności przedstawianych jako naprawa problemu technicznego, choć w rzeczywistości mogą one uruchomić szkodliwe działania.

### [prompt injection](https://najnowsze-informacje.pl/definicje/prompt-injection)

Technika ataku na model językowy, w której specjalnie przygotowana treść wejściowa próbuje skłonić go do zignorowania ustalonych zasad lub wykonania niepożądanych poleceń.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/09/placeholder-third-partycom-referenced.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-09-24T23:28:19.498Z
- **Ostatnia aktualizacja:** 2026-09-24T23:28:25.087Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/placeholder-z-dokumentacji-stal-sie-pulapka-domena-third-partycom-serwuje-zlosliwe-tresci](https://najnowsze-informacje.pl/cyberbezpieczenstwo/placeholder-z-dokumentacji-stal-sie-pulapka-domena-third-partycom-serwuje-zlosliwe-tresci)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/placeholder-z-dokumentacji-stal-sie-pulapka-domena-third-partycom-serwuje-zlosliwe-tresci/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/placeholder-z-dokumentacji-stal-sie-pulapka-domena-third-partycom-serwuje-zlosliwe-tresci/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Placeholder z dokumentacji stał się pułapką. Domena third-party[.]com serwuje złośliwe treści”, 2026-09-24, https://najnowsze-informacje.pl/cyberbezpieczenstwo/placeholder-z-dokumentacji-stal-sie-pulapka-domena-third-partycom-serwuje-zlosliwe-tresci
