veilletech.fr
25 sept. Feed du jour
#03 SÉCURITÉ Faille

third-party.com : le domaine d'exemple est piégé

Un exemple qui résout, c'est déjà une adresse.

third-party.com, domaine d'exemple courant dans les docs, n'a jamais été réservé : il sert désormais un piège ClickFix aux visiteurs Windows. Manifold Security le trouve dans plus de 1 700 dépôts publics, dont des skills d'agents et des docs de serveurs MCP, et a relevé treize autres domaines factices dans le même cas.

2 min de lecturedébutantvidéo 1:13
Partager
Sommaire6 sections
  1. Ce qui se passe
  2. Le piège
  3. Pourquoi ça vous concerne
  4. Les treize autres
  5. Ce qu'il faut faire
  6. À retenir

Ce qui se passe

third-party.com sert depuis des années d'adresse factice dans les documentations et les tests, au même titre que example.com. À une différence près : il n'a jamais été réservé par l'IANA. Quelqu'un l'a enregistré, et Manifold Security constate qu'il sert un piège ClickFix depuis au moins juin 2026. VirusTotal et Google Safe Browsing le signalent désormais comme malveillant.

Le piège

Pourquoi ça vous concerne

Une recherche sur GitHub trouve le domaine dans plus de 1 700 dépôts publics, parmi lesquels des skills d'agents et des docs de serveurs MCP qui le donnent comme point de terminaison d'exemple. Un lecteur humain reconnaît un exemple ; un agent qui suit la documentation, non.

Les contrôles habituels n'y voient rien : le fichier est correct, le domaine résout, et c'est le serveur qui choisit sa réponse selon le visiteur. Manifold le formule ainsi : « A file scan cannot see what a website decides to send. »

Les treize autres

Manifold a relevé treize autres domaines factices non réservés. Deux servent déjà des arnaques aux visiteurs sous macOS : your-domain.com affiche une fausse alerte « MacOS Security Center » avec un faux renouvellement McAfee, et yoursite.com un faux article de ZDF vantant un placement. Tous deux figurent dans des centaines de milliers de fichiers sur GitHub et dans des centaines de skills.

La liste complète, third-party.com compris :

TEXT
third-party.com
your-domain.com
yourdomain.com
your-site.com
yoursite.com
your-app.com
yourapp.com
myapp.com
mysite.com
acme.com
company.com
mycompany.com
vendor.com
foo.com

Ce qu'il faut faire

Terminal
# Dans chaque dépôt : docs, tests, fixtures, skills
git grep -nE '(third-party|your-?domain|your-?site|your-?app|myapp|mysite|acme|company|vendor|foo)\.com'

Le motif ratisse large (company.com attrape aussi mycompany.com) : mieux vaut trier quelques faux positifs que manquer une occurrence.

Source : Placeholder third-party[.]com Referenced Across 1,700+ Repositories Now Serves Malicious Content, The Hacker News, 24 septembre 2026, d'après Manifold Security (billet d'origine, les treize autres domaines).