Der kopierte Befehl setzt zur Laufzeit die Payload-URL elxxvvx[.]xyz/f zusammen, lädt von dort ein PowerShell-Skript herunter und führt es aus. Zum Testzeitpunkt von BleepingComputer löste elxxvvx[.]xyz nicht mehr auf, die Angriffskette war damit unterbrochen.

Ein Hybrid-Analysis-Bericht vom 2. Mai 2026 zeigt jedoch, was zuvor passierte: Das Skript lud ein 134 MB großes ZIP-Archiv herunter, speicherte es als update26.zip, entpackte es und versuchte anschließend, eine ausführbare Datei namens draw.io.exe zu starten. Da das Archiv nicht mehr verfügbar ist, konnte BleepingComputer nicht feststellen, was die Nutzlast bewirkt.

Bei ClickFix-Angriffen nutzen Täter erfundene Fehlermeldungen, CAPTCHA-Abfragen oder Verifikationsseiten, um Opfer zur manuellen Ausführung von Befehlen aus der Zwischenablage zu bewegen. Weil die Schadsoftware so über Nutzereingaben statt über Downloads oder E-Mail-Anhänge installiert wird, kann sie in manchen Fällen an klassischen Antivirenlösungen vorbeikommen.

Anzeige

Die Seite arbeitet zudem selektiv. Ax Sharma von Manifold beschreibt, dass nur Windows-Besucher den vollständigen Ablauf sehen: „Ein macOS- oder Linux-User-Agent bekommt nichts davon. Er erhält eine nahezu identische Seite, die mit einer Fehlermeldung endet: ‘macOS wird nicht unterstützt. Diese Website erfordert einen Windows-PC.’ Keine Manipulation der Zwischenablage, keine Nutzlast." Und weiter: „Der Angreifer zeigt die Waffe nur den Zielen, bei denen sie funktioniert – genau deshalb sieht ein flüchtiger Blick oder ein Scanner auf einer Linux-Rechenzentrums-IP nichts Auffälliges."

Brisant ist vor allem die Wahl der Domain. third-party.com taucht seit Langem in öffentlicher Dokumentation als generischer Beispielhost auf: in der Geolocation-Spezifikation des W3C zur Vergabe von Standortberechtigungen an ein externes iframe, ebenso in der W3C-Spezifikation zu Compute Pressure sowie in Chromiums Dokumentation zur Telemetry Extension API als Beispiel für eine Website, die mit einer Chrome-Erweiterung kommunizieren darf. Ein PrivacyCG-Vorschlag auf GitHub verwendet die Domain sogar als Ziel eines fetch()-Aufrufs aus einem Service Worker – also in Code, der beim wörtlichen Kopieren tatsächlich Netzwerkanfragen auslösen würde.

Dass Entwickler solche Beispiele übernehmen, ist belegt: In einer Stack-Overflow-Frage aus dem Jahr 2015 berichtete ein Entwickler, er habe ein Beispiel zum asynchronen Laden mit https://third-party.com/resource.js auf seiner Website eingesetzt und erst nach der Veröffentlichung gemerkt, dass es sich nicht wie erwartet verhielt.

Manifold beziffert die Verbreitung: Eine öffentliche Codesuche finde die Domain in Skills, MCP-Server-Dokumentationen und in über 1.500 Dateien in mehr als 1.700 Repositories – darunter Namen wie Chromium, Sanity und Vercel. Das bedeutet nicht, dass diese Projekte kompromittiert sind. Anwendungen oder Testcode, die den Platzhalter übernommen haben, könnten aber dazu führen, dass ein Browser oder ein automatisiertes Werkzeug die reale Domain kontaktiert und die ClickFix-Seite anzeigt.

Hinweise darauf, dass über diese Referenzen tatsächlich ClickFix-Angriffe auf Entwicklergeräten oder in deren Anwendungen ausgelöst wurden, gibt es bislang nicht. Die Domain wurde 1996 erstmals registriert, lange vor der aktuellen Kampagne; wann und wie die Kontrolle wechselte, konnte BleepingComputer nicht klären. Da die Seite weiterhin online ist, ließe sich jederzeit eine neue, funktionierende Payload-Domain einsetzen.