Den 14. maj 2026 opdagede Zscaler ThreatLabz, at trusselsaktøren SmartApeSG (også kendt som ZPHP og HANEYMANEY) injicerede ondsindet JavaScript i den legitime Okendo anmeldelses widget, som bruges af over 18.000 brand...

Create a landscape editorial hero image for this Studio Global article: What was the Okendo Reviews widget supply chain attack in mid-May 2026, including how the SmartApeSG threat actor compromised the widget wit. Article summary: Here is a comprehensive breakdown of the Okendo Reviews widget supply chain attack in mid-May 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as fac
Den 14. maj 2026 identificerede Zscaler ThreatLabz et supply chain-angreb, hvor trusselsaktøren SmartApeSG (også kendt som ZPHP og HANEYMANEY) injicerede ondsindet JavaScript i det legitime Okendo-anmeldelses-widget-script . Okendo er en kundeanmeldelsesplatform, der bruges af over 18.000 brands på travle e-handelsbutikker, produktsider og anmeldelsesformularer verden over
. Kompromitteringen eksponerede millioner af online-shoppere for malware, og Zslalers skyplatform registrerede næsten 15.000 blokeringer relateret til SmartApeSG-aktivitet på en enkelt dag
. Denne artikel gennemgår de tekniske detaljer for angrebet, omfanget af bruddet, den anvendte malware og hvordan Okendo reagerede.
Den injicerede kode fungerede som en trinvist loader med flere lag af omgåelse og målretning . I stedet for straks at droppe malware udførte den først miljøtjek for at undgå opdagelse og sikre, at offeret var et egnet mål:
<script>-element på siden for at hente efterfølgende nyttelast ClickFix er en social engineering-teknik, hvor et ondsindet script kopierer en kommando til brugerens udklipsholder og derefter viser instruktioner, der beder dem om at indsætte og køre den – typisk ved at trykke Win + R, indsætte og trykke Enter. Kommandoen er forklædt som et verifikationstrin. I dette angreb var ClickFix-lokkemaden indlejret i en falsk CAPTCHA-side genereret af den kompromitterede widget . Hvis en bruger fulgte instruktionerne, udløste den indsatte kommando et PowerShell-script eller en HTML Application (HTA)-fil, som derefter downloadede og installerede malware
.
Når ClickFix-lokkemaden var udført, leverede infektionskæden en eller flere af følgende nyttelaster :
SmartApeSG er ikke en ny aktør. Gruppen har en dokumenteret historie med at køre ClickFix-stil-kampagner siden midten af 2024 og levere NetSupport RAT, Remcos RAT, StealC og Sectop RAT på tværs af flere tidligere operationer . Tidligere kampagner brugte kompromitterede websteder med falske CAPTCHA-sider til at narre brugere til at indsætte og udføre ondsindede kommandoer via Windows' Kør-dialog
. Gruppen er også blevet observeret, mens de deployerede DeerStealer-informationsstjæler i tidligere ClickFix-varianter
. Okendo-angrebet repræsenterer en eskalering: I stedet for at inficere individuelle websteder kompromitterede SmartApeSG en bredt anvendt tredjeparts-widget for at nå tusindvis af sider på én gang – en klassisk supply chain-forstærker
.
JS.Injection.SmartApeSG for at spore og blokere injektionsaktiviteten hxxp://cdn-static[.]okendo[.]io/reviews-widget-plus/js/okendo-reviews[.]jsapi[.]wigetticks[.]com og api[.]wizzleticks[.]com Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Den 14. maj 2026 opdagede Zscaler ThreatLabz, at trusselsaktøren SmartApeSG (også kendt som ZPHP og HANEYMANEY) injicerede ondsindet JavaScript i den legitime Okendo anmeldelses widget, som bruges af over 18.000 brand...
Den 14. maj 2026 opdagede Zscaler ThreatLabz, at trusselsaktøren SmartApeSG (også kendt som ZPHP og HANEYMANEY) injicerede ondsindet JavaScript i den legitime Okendo anmeldelses widget, som bruges af over 18.000 brand... Den ondsindede kode fungerede som en trinvist loader med lokal lagringssporing, User Agent filtrering (ekskluderede mobilbrugere), XOR obfuskering og dynamisk scriptinjektion.
Hvis offeret fulgte instruktionerne, udløste kommandoen et PowerShell script eller en HTML Application (HTA) fil, som downloadede og installerede en af flere malwaretyper, herunder NetSupport RAT, Remcos RAT, StealC,...