Den injicerede kode fungerede som en trinvist loader med flere lag af omgåelse og målretning . I stedet for straks at droppe malware udførte den først miljøtjek for at undgå opdagelse og sikre, at offeret var et egnet mål:
<script>-element på siden for at hente efterfølgende nyttelast ClickFix er en social engineering-teknik, hvor et ondsindet script kopierer en kommando til brugerens udklipsholder og derefter viser instruktioner, der beder dem om at indsætte og køre den – typisk ved at trykke Win + R, indsætte og trykke Enter. Kommandoen er forklædt som et verifikationstrin. I dette angreb var ClickFix-lokkemaden indlejret i en falsk CAPTCHA-side genereret af den kompromitterede widget . Hvis en bruger fulgte instruktionerne, udløste den indsatte kommando et PowerShell-script eller en HTML Application (HTA)-fil, som derefter downloadede og installerede malware
.
Når ClickFix-lokkemaden var udført, leverede infektionskæden en eller flere af følgende nyttelaster :
SmartApeSG er ikke en ny aktør. Gruppen har en dokumenteret historie med at køre ClickFix-stil-kampagner siden midten af 2024 og levere NetSupport RAT, Remcos RAT, StealC og Sectop RAT på tværs af flere tidligere operationer . Tidligere kampagner brugte kompromitterede websteder med falske CAPTCHA-sider til at narre brugere til at indsætte og udføre ondsindede kommandoer via Windows' Kør-dialog
. Gruppen er også blevet observeret, mens de deployerede DeerStealer-informationsstjæler i tidligere ClickFix-varianter
. Okendo-angrebet repræsenterer en eskalering: I stedet for at inficere individuelle websteder kompromitterede SmartApeSG en bredt anvendt tredjeparts-widget for at nå tusindvis af sider på én gang – en klassisk supply chain-forstærker
.
JS.Injection.SmartApeSG for at spore og blokere injektionsaktiviteten hxxp://cdn-static[.]okendo[.]io/reviews-widget-plus/js/okendo-reviews[.]jsapi[.]wigetticks[.]com og api[.]wizzleticks[.]com
Comments
0 comments