Bezpečnostní tým Zscaler ThreatLabz odhalil 14. května 2026 útok na widget Okendo, který používaly tisíce e commerce značek.

Create a landscape editorial hero image for this Studio Global article: What was the Okendo Reviews widget supply chain attack in mid-May 2026, including how the SmartApeSG threat actor compromised the widget wit. Article summary: Here is a comprehensive breakdown of the Okendo Reviews widget supply chain attack in mid-May 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as fac
Dne 14. května 2026 identifikoval bezpečnostní tým Zscaler ThreatLabz útok na dodavatelský řetězec, při kterém threat actor SmartApeSG (známý také jako ZPHP a HANEYMANEY) vložil škodlivý JavaScript do legitimního widgetu pro recenze Okendo . Okendo je platforma pro zákaznické recenze, kterou na svých webech používá více než 18 000 značek po celém světě, a to především na stránkách produktů a formulářích pro hodnocení
. Tento kompromitující krok vystavil miliony online nakupujících riziku malwaru. Jen za jediný den zaznamenala cloudová platforma Zscaler téměř 15 000 blokací spojených s aktivitou SmartApeSG
. Tento článek podrobně rozebírá technické detaily útoku, jeho rozsah, doručený malware a reakci společnosti Okendo.
Vložený kód fungoval jako vícestupňový loader s několika vrstvami pro vyhýbání se detekci a cílení na konkrétní uživatele . Místo okamžitého nasazení malwaru nejprve provedl řadu kontrol, aby se vyhnul odhalení a ujistil se, že oběť je vhodným cílem:
<script>, který načetl následující payloady ClickFix je technika sociálního inženýrství, při které škodlivý skript zkopíruje příkaz do schránky uživatele a poté zobrazí instrukce, aby jej vložil a spustil – obvykle stisknutím Win + R, vložením a stiskem Enter. Příkaz je maskován jako ověřovací krok. V tomto útoku byla návnada ClickFix vložena do falešné CAPTCHA stránky vygenerované kompromitovaným widgetem . Pokud uživatel instrukce následoval, spuštěný příkaz aktivoval PowerShell skript nebo HTML Application (HTA) soubor, který následně stáhl a nainstaloval malware
.
Po spuštění ClickFix návnady infekční řetězec doručil jeden nebo více z následujících payloadů :
Skupina SmartApeSG není na scéně nováčkem. Má zdokumentovanou historii vedení ClickFix kampaní od poloviny roku 2024, při kterých distribuovala NetSupport RAT, Remcos RAT, StealC a Sectop RAT v rámci několika předchozích operací . Dřívější kampaně využívaly kompromitované webové stránky s falešnými CAPTCHA stránkami, aby oklamaly uživatele k vložení a spuštění škodlivých příkazů prostřednictvím dialogového okna Spustit ve Windows
. Skupina byla také pozorována při nasazování DeerStealer informačního zloděje v dřívějších variantách ClickFix
. Útok na Okendo představuje eskalaci: místo infikování jednotlivých webů SmartApeSG kompromitoval široce používaný widget třetí strany, aby dosáhl na tisíce stránek najednou – klasický zesilovač dodavatelského řetězce
.
JS.Injection.SmartApeSG pro sledování a blokování této injekční aktivity hxxp://cdn-static[.]okendo[.]io/reviews-widget-plus/js/okendo-reviews[.]jsapi[.]wigetticks[.]com a api[.]wizzleticks[.]com Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Bezpečnostní tým Zscaler ThreatLabz odhalil 14. května 2026 útok na widget Okendo, který používaly tisíce e commerce značek.
Bezpečnostní tým Zscaler ThreatLabz odhalil 14. května 2026 útok na widget Okendo, který používaly tisíce e commerce značek. Skupina SmartApeSG (známá také jako ZPHP a HANEYMANEY) infikovala widget škodlivým JavaScriptem, jenž fungoval jako sofistikovaný vícestupňový loader.
Škodlivý kód využíval localStorage ke sledování, XOR obfuskaci a filtr podle User Agent, aby se vyhnul mobilním zařízením a detekci.