35.9 萬個檔案、349 個 Agent Skill、兩個未保留網域:沒人稽核的佔位網址詐騙入口
Manifold Security 追蹤發現,yoursite.com 與 your-domain.com 這類未被 IANA 保留的文件佔位網域——被 35.9 萬個 GitHub 檔案與 349 個 AI agent skill 引用——如今會將 macOS 訪客導向偽防毒警示與投資詐騙,且所有靜態掃描都測不出來。
當開發者需要在文件裡填一個假網址時,最誠實的直覺是打一個「一看就是假的」 hostname。example.com 正是為此而生——它由 IANA 依 RFC 2606 保留,任何人永遠無法註冊。但長年以來寫成 yoursite.com 或 your-domain.com 的習慣,悄悄造就了現代軟體中最奇特的攻擊面之一:數十萬個檔案指向任何人都能買走的 hostname,而終於有人把它買下來了。
Manifold Security 於 9 月 27 日發布的最新揭露,記錄了接下來發生的事。yoursite.com 與 yoursite.com 的姊妹域名 your-domain.com——以 URL 形式被超過 35.9 萬個 GitHub 檔案、以及該公司語料庫中 349 個不同的 AI agent skill 引用——如今掛在停放(parking)服務上,其廣告聯播鏈會選擇性地對 macOS 訪客投放詐騙內容,對其他人則只顯示普通的廣告停放頁。
攻擊面背後的數字
這是九月稍早故事的第二幕。當時 Manifold 揭露 third-party.com——一個被 1,700 多個儲存庫、大量 MCP 伺服器文件與 agent skill 硬編碼引用的佔位網域——被改造成 ClickFix 誘餌:假的 Cloudflare 驗證頁把 PowerShell 指令放進 Windows 訪客的剪貼簿,並指示使用者執行。
這次的新調查擴大了鏡頭。Manifold 在自家語料庫中搜尋同類未保留的佔位網域,又找到十三個,合計被 1,536 個 skill 引用。十四個網域中有三個正在投放惡意內容:
third-party.com——ClickFix 剪貼簿惡意程式,僅針對 Windows,第二階段位於elxxvvx.xyz。your-domain.com——偽防毒警示(scareware)與投資詐騙。其廣告鏈同時觸及假冒的「MacOS Security Center」(聲稱偵測到四個病毒、以 55 折兜售假 McAfee 續約)與假冒的 BBC 新聞文章推銷金融方案。yoursite.com——投資詐騙,透過一篇假冒的 ZDFheute 新聞觸及 macOS 訪客,內容是一場從未發生過的德國政論對談。
以引用量衡量,ClickFix 案件反而只是小案子。兩個新點名的網域合計讓它相形見絀:35.9 萬個檔案對上 1,700 個儲存庫,約 350 個受影響 skill 對上寥寥數個。
為什麼所有靜態檢查都過關
報告中最令人不安的發現,是這些網域掃得多乾淨。在用瀏覽器實際渲染之前,Manifold 跑了整套標準流程:查 RDAP 註冊資料看所有權與近期轉手、封鎖清單歷史、二十一年的頁面體積歷史、以及 52 次變換 User-Agent(涵蓋 Windows、macOS 與 Linux)的探測。十三個網域全部判定乾淨。
它們乾淨的原因,是誘餌根本不架在佔位網域上。你抓到的頁面是正常的停放頁;導向詐騙的轉址只在頁面 JavaScript 執行之後、於另一台主機上一跳觸發。純文字抓取——幾乎所有自動化掃描器做的事——永遠看不到那次轉址,無論輪替多少 User-Agent。
封鎖清單也因同樣的結構性原因失效。某公共封鎖清單在 7 月 7 日加入 third-party.com,十天後又移除,而期間誘餌全程運作中。一個只對一種作業系統投放 payload、對其餘顯示誘餌的頁面,從設定錯誤平台的掃描器看來永遠乾淨。
詐騙基礎設施同樣難纏。偽防毒頁的離場函式以一行混淆 JavaScript 出貨,解混淆後只做兩件事:載入一個隱藏的一像素轉換追蹤圖片,然後導航離開。目的地 hostname 完全不出現在頁面原始碼中——它在執行期從頁面自身的查詢字串組合而成,而查詢字串是上游廣告路由器預先填入的 click ID、billing ID 與下一跳。掃描程式碼找不到可封鎖的目標,且經營者根本不必改頁面就能輪換路由網域。
商業模式是聯盟行銷名單
Manifold 循一條離場鏈追蹤,最後落在某聯盟行銷點擊追蹤器,再到 mcafee.com 上一個貨真價實的 McAfee 到達頁,並帶著用於歸功銷售的聯盟參數。整個局是名單生成(lead generation):假的病毒警告把嚇壞的使用者 funnel 進真 McAfee 訂閱,每筆成交背後有 affiliate 抽佣。掃描器把鏈走到終點只會看到一家正派公司,於是所有偵測訊號都指向一個本身也是受害者的品牌。
進入同一個偽防毒頁的其他已知入口,每一個都需要行銷成本——釣魚信、廣告、搜尋排位。9 月 23 日當週觀察到的另外五個入口全是銀行與包裹仿冒域(scotiabank-secure.info、fedexsupportverification.com、用小寫 L 替換 I 的 lnterac-transfer-login.com)。佔位網域是唯一的例外:它的散布通道是人們本來就信任的文件,被複製進數千個儲存庫。這是經營者唯一不必自己打造的入口。
為什麼 Agent 才是暴露的讀者
這些頁面是為坐在瀏覽器前的人設計的,而有判斷力的人通常逃得掉。用 Manifold 的話說,更暴露的讀者是 AI agent。Agent 會抓取並依這些引用所在的文件行事——README、skill 定義、MCP 設定——而最可能中招的族群,是那些跑在更便宜、更小、為速度與成本而非懷疑精神調校的模型上的 agent。
歷史紀錄也說明引用這些網域的專案是受害者而非共犯。凡 git 歷史能定年的 third-party.com 引用行,都是 2026 年 1 月 19 日與 2 月 28 日寫入的——比該網域六月開始投放誘餌早了數個月。skill 檔案本身什麼都不用改,腳下的地基就換了人;其中一個受影響的 skill 已被 fork 1,089 次,每一份副本都帶著那一行。引用 yoursite.com 的儲存庫裡有兩個是資安專案,包括 Modern Honey Network 與一份紅隊 TTP 參考資料。
解法是習慣,不是工具
補救措施簡單得近乎尷尬:別再在你無法控制的網域上,讓 agent 可能讀到的文件引用它。example.com、example.org 與 example.net 由 IANA 保留、永遠無法被註冊;Manifold 表格中的每一個網域,今天下午就能買走。對語料庫維護者,報告的建議是把「這個網域在不在封鎖清單上」換成「它現在誰持有、它的廣告鏈今天在你讀者跑的作業系統上做什麼」——那是執行期的問題,不是靜態的問題。
更深一層的教訓不只適用於佔位網域:寫進文件的假設會過期,只有在抓取當下重新驗證才追得上變化。語料庫裡那 349 個 skill 就算會修,也會修得很慢。網域則會持續易手。這兩個時鐘之間的落差,就是攻擊面。
Sources
- [1] https://www.manifold.security/blog/placeholder-domains-ads-serve-scams
- [2] https://www.manifold.security/blog/third-party-com-placeholder-clickfix
- [3] https://thehackernews.com/2026/09/placeholder-third-partycom-referenced.html
- [4] https://hackread.com/placeholder-domains-ai-agent-skills-redirect-scams/