Ce qui se passe
third-party.com sert depuis des années d'adresse factice dans les
documentations et les tests, au même titre que example.com. À une
différence près : il n'a jamais été réservé par l'IANA. Quelqu'un l'a
enregistré, et Manifold Security constate qu'il sert un piège ClickFix
depuis au moins juin 2026. VirusTotal et Google Safe Browsing le signalent
désormais comme malveillant.
Le piège
- Windows : une fausse vérification Cloudflare place une commande dans le presse-papiers et demande de la coller dans la fenêtre Exécuter. La commande récupère puis lance une charge PowerShell distante.
- macOS : un message affirme que le site exige un PC sous Windows.
- Ailleurs : une page leurre, inoffensive.
Pourquoi ça vous concerne
Une recherche sur GitHub trouve le domaine dans plus de 1 700 dépôts publics, parmi lesquels des skills d'agents et des docs de serveurs MCP qui le donnent comme point de terminaison d'exemple. Un lecteur humain reconnaît un exemple ; un agent qui suit la documentation, non.
Les contrôles habituels n'y voient rien : le fichier est correct, le domaine résout, et c'est le serveur qui choisit sa réponse selon le visiteur. Manifold le formule ainsi : « A file scan cannot see what a website decides to send. »
Les treize autres
Manifold a relevé treize autres domaines factices non réservés. Deux servent
déjà des arnaques aux visiteurs sous macOS : your-domain.com affiche une
fausse alerte « MacOS Security Center » avec un faux renouvellement McAfee, et
yoursite.com un faux article de ZDF vantant un placement. Tous deux figurent
dans des centaines de milliers de fichiers sur GitHub et dans des centaines de
skills.
La liste complète, third-party.com compris :
third-party.com
your-domain.com
yourdomain.com
your-site.com
yoursite.com
your-app.com
yourapp.com
myapp.com
mysite.com
acme.com
company.com
mycompany.com
vendor.com
foo.comCe qu'il faut faire
# Dans chaque dépôt : docs, tests, fixtures, skills
git grep -nE '(third-party|your-?domain|your-?site|your-?app|myapp|mysite|acme|company|vendor|foo)\.com'Le motif ratisse large (company.com attrape aussi mycompany.com) : mieux
vaut trier quelques faux positifs que manquer une occurrence.
- Remplacer par
example.com,example.orgouexample.net, réservés à cet usage, ou par un nom sous le domaine de premier niveau.test. - Traiter tout domaine plausible qui ne vous appartient pas comme enregistrable par n'importe qui, et donc piégeable.
Source : Placeholder third-party[.]com Referenced Across 1,700+ Repositories Now Serves Malicious Content, The Hacker News, 24 septembre 2026, d'après Manifold Security (billet d'origine, les treize autres domaines).