Dne 14. května 2026 identifikoval bezpečnostní tým Zscaler ThreatLabz útok na dodavatelský řetězec, při kterém threat actor SmartApeSG (známý také jako ZPHP a HANEYMANEY) vložil škodlivý JavaScript do legitimního widgetu pro recenze Okendo . Okendo je platforma pro zákaznické recenze, kterou na svých webech používá více než 18 000 značek po celém světě, a to především na stránkách produktů a formulářích pro hodnocení
. Tento kompromitující krok vystavil miliony online nakupujících riziku malwaru. Jen za jediný den zaznamenala cloudová platforma Zscaler téměř 15 000 blokací spojených s aktivitou SmartApeSG
. Tento článek podrobně rozebírá technické detaily útoku, jeho rozsah, doručený malware a reakci společnosti Okendo.
Vložený kód fungoval jako vícestupňový loader s několika vrstvami pro vyhýbání se detekci a cílení na konkrétní uživatele . Místo okamžitého nasazení malwaru nejprve provedl řadu kontrol, aby se vyhnul odhalení a ujistil se, že oběť je vhodným cílem:
ClickFix je technika sociálního inženýrství, při které škodlivý skript zkopíruje příkaz do schránky uživatele a poté zobrazí instrukce, aby jej vložil a spustil – obvykle stisknutím Win + R, vložením a stiskem Enter. Příkaz je maskován jako ověřovací krok. V tomto útoku byla návnada ClickFix vložena do falešné CAPTCHA stránky vygenerované kompromitovaným widgetem . Pokud uživatel instrukce následoval, spuštěný příkaz aktivoval PowerShell skript nebo HTML Application (HTA) soubor, který následně stáhl a nainstaloval malware
.
Po spuštění ClickFix návnady infekční řetězec doručil jeden nebo více z následujících payloadů :
Skupina SmartApeSG není na scéně nováčkem. Má zdokumentovanou historii vedení ClickFix kampaní od poloviny roku 2024, při kterých distribuovala NetSupport RAT, Remcos RAT, StealC a Sectop RAT v rámci několika předchozích operací . Dřívější kampaně využívaly kompromitované webové stránky s falešnými CAPTCHA stránkami, aby oklamaly uživatele k vložení a spuštění škodlivých příkazů prostřednictvím dialogového okna Spustit ve Windows
. Skupina byla také pozorována při nasazování DeerStealer informačního zloděje v dřívějších variantách ClickFix
. Útok na Okendo představuje eskalaci: místo infikování jednotlivých webů SmartApeSG kompromitoval široce používaný widget třetí strany, aby dosáhl na tisíce stránek najednou – klasický zesilovač dodavatelského řetězce .
JS.Injection.SmartApeSG pro sledování a blokování této injekční aktivity hxxp://cdn-static[.]okendo[.]io/reviews-widget-plus/js/okendo-reviews[.]jsStudio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Bezpečnostní tým Zscaler ThreatLabz odhalil 14. května 2026 útok na widget Okendo, který používaly tisíce e commerce značek.
Bezpečnostní tým Zscaler ThreatLabz odhalil 14. května 2026 útok na widget Okendo, který používaly tisíce e commerce značek. Skupina SmartApeSG (známá také jako ZPHP a HANEYMANEY) infikovala widget škodlivým JavaScriptem, jenž fungoval jako sofistikovaný vícestupňový loader.
Škodlivý kód využíval localStorage ke sledování, XOR obfuskaci a filtr podle User Agent, aby se vyhnul mobilním zařízením a detekci.
Loading comments...
<script>, který načetl následující payloady api[.]wigetticks[.]comapi[.]wizzleticks[.]com
Comments
0 comments