Image credit: Magnific
Waspada Jebakan PowerShell Berkedok Captcha Palsu – Domain “third-party.com” yang selama ini sering digunakan sebagai teks penampung (placeholder) dalam dokumentasi pengembang dan contoh kode.
Kini disalahgunakan untuk menyebarkan halaman verifikasi Cloudflare palsu. Halaman tipuan ini dirancang khusus untuk mengelabui pengguna Windows agar menjalankan perintah PowerShell berbahaya.
Meskipun domain seperti example.com, example.net, dan example.org dilindungi oleh IANA khusus untuk keperluan dokumentasi dan tidak dapat didaftarkan oleh sembarang orang, domain third-party.com adalah domain komersial biasa yang kepemilikannya dapat dikendalikan oleh siapa saja.
Baca juga: Peretas Ambil Alih Kartu Kredit via iMessage
Ancaman Serangan ClickFix Berkedok Verifikasi
Kasus ini pertama kali diungkap oleh perusahaan keamanan Manifold Security setelah menemukannya dalam dokumentasi AI skills dan server MCP (Model Context Protocol).
Penyerang menggunakan domain tersebut untuk menampilkan layar CAPTCHA palsu bertuliskan “Performing security verification” dengan tombol “Verify you are human”.
Begitu korban mengeklik kotak verifikasi tersebut, situs secara otomatis menyalin perintah PowerShell berbahaya ke dalam clipboard Windows.
Korban kemudian diinstruksikan untuk menekan tombol kombinasi Windows + R, menempelkan (paste) isi clipboard menggunakan Ctrl + V, dan menekan Enter.
Ketika perintah PowerShell tersebut berjalan, sistem akan mengunduh skrip dari alamat eksternal untuk mengeksekusi muatan (payload) lanjutan.
Modus operandi seperti ini dikenal sebagai serangan ClickFix, di mana penyerang memanfaatkan trik rekayasa sosial agar korban mengeksekusi perintah secara manual, sehingga sering kali mampu melewati pemindaian antivirus tradisional.
Berdasarkan laporan analisis dari bulan Mei 2026, skrip tersebut pernah dikonfigurasi untuk mengunduh arsip zip berukuran 134MB dan mencoba meluncurkan file eksekusi bernama draw.io.exe. Menariknya, serangan ini menargetkan pengguna sistem operasi Windows secara spesifik.
Pengunjung yang mengakses dari sistem Linux atau macOS hanya akan mendapati pesan galat (error) bahwa sistem operasi mereka tidak didukung, sehingga aktivitas jahat ini tidak terdeteksi oleh pemindai otomatis dari lingkungan Linux.
Risiko Tersembunyi pada Dokumentasi Publik
Masalah keamanan utama terletak pada kenyataan bahwa dokumentasi pengembang publik telah menggunakan third-party.com sebagai host tiruan selama bertahun-tahun.
Proyek-proyek besar dan standar web internasional seperti:
- W3C Geolocation.
- W3C Compute Pressure.
- Dokumentasi Telemetry Extension API dari Chromium.
- Hingga proposal PrivacyCG
Proyek di GitHub tersebut pernah mencantumkan domain ini dalam sampel kodenya.
Banyak pengembang yang tanpa sadar menyalin contoh kode tersebut ke dalam proyek nyata mereka. Meskipun dokumentasi resmi tersebut tidak disusupi atau dikompromikan.
Aplikasi atau kode uji yang menyalin tautan placeholder tersebut kini berpotensi memicu peramban (browser) atau alat otomatis untuk menghubungi domain asli third-party.com dan menampilkan halaman serangan ClickFix.
Domain yang pertama kali terdaftar pada tahun 1996 ini tidak memiliki perlindungan khusus layaknya example.com, sehingga rentan dimanfaatkan oleh pihak tak bertanggung jawab.
Baca juga: Serangan Cookie Link
Ringkasan Eksekutif & Panduan Proteksi Komprehensif
Untuk melindungi sistem Anda dari ancaman serangan berbasis ClickFix dan penyalahgunaan tautan dokumentasi, terapkan langkah-langkah pencegahan berikut:
1. Periksa Kembali Kode Proyek.
Tinjau ulang basis kode (codebase), skrip pengujian, atau konfigurasi aplikasi Anda untuk memastikan tidak ada penggunaan URL pihak ketiga yang tidak disengaja atau salinan placeholder lama seperti third-party.com yang mengarah ke jaringan publik.
2. Waspada Verifikasi CAPTCHA Mencurigakan.
Jangan pernah mengikuti instruksi manual yang meminta Anda membuka jendela Run (Windows + R), menempelkan kode dari clipboard, lalu menekan Enter hanya untuk memverifikasi bahwa Anda bukan robot di sebuah situs web.
3. Batasi Eksekusi PowerShell.
Terapkan kebijakan pembatasan eksekusi skrip (Execution Policy) pada sistem Windows di lingkungan perusahaan untuk mencegah pengguna biasa menjalankan skrip PowerShell yang tidak dikenal.
4. Gunakan Solusi Keamanan Endpoint Terpadu.
Pastikan perangkat Anda dilengkapi dengan perangkat lunak keamanan modern (seperti ESET PROTECT atau solusi EDR/XDR) yang mampu mendeteksi anomali perilaku proses mencurigakan, termasuk penyalahgunaan utilitas sistem seperti PowerShell.
5. Edukasi Tim Pengembang.
Berikan pemahaman kepada para developer di tim Anda agar berhati-hati saat menyalin contoh kode dari dokumentasi publik dan selalu memvalidasi domain tujuan (destination domain) yang digunakan dalam uji coba aplikasi.
Baca artikel lainnya:
- Berburu Tiket Piala Dunia 2026 di Situs Palsu
- Sembunyikan Malware di Balik File Raksasa
- Cara Baru Peretas Bajak Komputer via Ghost CMS
- Webworm Retas Komputer via Discord & OneDrive
- Mengenal Drainer-as-a-Service (DaaS)
- Hak Akses Berlebih Menjadi Jalan Tol Bagi Peretas
- Serangan Siber Massal Racuni 5.500+ Repositori GitHub
- Panduan Menghadapi Evolusi Romansa Siber
- Eksploitasi Skrip Web via Browser Runtime
- Webworm Sulap Akun Cloud Korban Jadi Alat Mata-Mata
Sumber berita:
