Dokumentaatiossa yleisesti käytetty esimerkkiosoite third-party[.]com levittää haittaohjelmia. ClickFix-hyökkäys ohittaa suojaukset ja ajaa komentoja.
Tietoturvayhtiö Manifold Security on havainnut, että teknisessä dokumentaatiossa ja koodiesimerkeissä yleisesti käytetty paikkamerkkiverkkotunnus third-party[.]com on valjastettu haittaohjelmien levitykseen. Verkkosivusto tarjoaa Windows-käyttäjille ClickFix-nimistä haittaohjelmaa, joka on suunniteltu ohittamaan olemassa olevat suojaukset. Hyökkäysvektori on poikkeuksellisen salakavala, sillä se kohdistuu kehittäjiin ja käyttäjiin, jotka saattavat erehdyksessä navigoida osoitteeseen seuratessaan ohjeistuksia.
Hyökkäys perustuu sosiaaliseen manipulointiin ja käyttäjän toimien hyväksikäyttöön. Sivusto näyttää ensin väärennetyn Cloudflare-palvelun "oletko ihminen" -varmistuksen. Samalla se vaihtaa salaa käyttäjän leikepöydän sisällön haitalliseen komentoon. Tämän jälkeen käyttäjää ohjeistetaan avaamaan Suorita-valintaikkuna (Win+R) ja liittämään leikepöydän sisältö siihen, mikä käynnistää huomaamatta PowerShell-pohjaisen hyötykuorman latauksen ja suorituksen uhrin koneella.
Ongelman ydin on siinä, että toisin kuin virallisesti varatut esimerkkiosoitteet, kuten example.com, third-party[.]com ei ole ollut IANA:n (Internet Assigned Numbers Authority) suojaama. IANA on varannut tietyt verkkotunnukset nimenomaan estääkseen niiden rekisteröinnin ja väärinkäytön dokumentaatiossa. Koska third-party[.]com oli vapaasti rekisteröitävissä, hyökkääjät pystyivät hankkimaan sen haltuunsa ja aloittamaan haitallisen toiminnan.
Kyseinen ClickFix-hyökkäysmenetelmä ei ole uusi, vaan sitä on käytetty jo usean vuoden ajan erilaisten houkuttimien kanssa. Verkkotunnuksen third-party[.]com hyödyntäminen on kuitenkin tuorein ilmentymä tästä kasvavasta uhasta. Tietoturvayhtiö ESET:n tuorein uhkaraportti vahvistaa trendin: ClickFix-haittaohjelmaan liittyvät havainnot kasvoivat 108 prosenttia vuoden 2025 jälkipuoliskon ja vuoden 2026 alkupuoliskon välillä. Tätä edelsi jo edellisessä raportissa todettu 517 prosentin kasvu.
Manifold Securityn löydöksen jälkeen verkkotunnuksesta on tehty ilmoitus sen rekisterinpitäjälle, Network Solutionsille. Tästä huolimatta uhka on edelleen aktiivinen ja vaarantaa pahaa-aavistamattomat vierailijat, jotka päätyvät sivustolle esimerkiksi vanhentuneen dokumentaation kautta. Tapaus korostaa tarvetta käyttää ainoastaan virallisesti varattuja verkkotunnuksia esimerkeissä ja paikkamerkkeinä.
Tämä hyökkäystapa osoittaa, kuinka vanhoissakin dokumentaatioissa piilevät, harmittomilta vaikuttavat paikkamerkit voivat muuttua aktiivisiksi uhiksi, kun taustalla oleva resurssi päätyy vääriin käsiin. Erityisen riskialttiita ovat tilanteet, joissa yritykset ovat sisäisissä tai julkisissa ohjeissaan käyttäneet varaamattomia esimerkkiosoitteita, ohjaten näin tietämättään työntekijöitään tai asiakkaitaan vaaralliselle sivustolle.
Tärkeimmät pointit
- Verkkotunnus: Esimerkkinä käytetty third-party[.]com levittää haittaohjelmia.
- Hyökkäys: ClickFix-tekniikka, joka huijaa käyttäjän suorittamaan PowerShell-komennon.
- Mekanismi: Väärennetty Cloudflare-varmistus ja leikepöydän sisällön salainen vaihtaminen.
- Syy: Toisin kuin IANA:n varaama example.com, verkkotunnus oli vapaasti rekisteröitävissä.
- Löytäjä: Ongelman paljasti tietoturvayhtiö Manifold Security.
- Kasvu: ESET:n mukaan ClickFix-havainnot lisääntyivät 108 % vuoden 2026 ensimmäisellä puoliskolla.
- Nykytila: Ilmoitettu rekisterinpitäjä Network Solutionsille, mutta uhka on yhä aktiivinen.
Lähde: infoworld — alkuperäinen artikkeli julkaistu 25.9.2026

