El código inyectado actuó como un cargador por etapas con múltiples capas de evasión y focalización . En lugar de soltar malware inmediatamente, primero realizó comprobaciones ambientales para evitar la detección y asegurarse de que la víctima fuera un objetivo adecuado:
<script> en la página para buscar cargas útiles adicionales ClickFix es una técnica de ingeniería social en la que un script malicioso copia un comando al portapapeles del usuario y luego muestra instrucciones pidiéndole que lo pegue y ejecute, generalmente presionando Win + R, pegando y pulsando Enter. El comando se disfraza como un paso de verificación. En este ataque, el señuelo ClickFix se incrustó en una página CAPTCHA falsa generada por el widget comprometido . Si un usuario seguía las instrucciones, el comando pegado activaba un script de PowerShell o un archivo HTML Application (HTA), que luego descargaba e instalaba malware
.
Una vez que se ejecutaba el señuelo ClickFix, la cadena de infección entregaba una o más de las siguientes cargas útiles :
SmartApeSG no es un actor nuevo. El grupo tiene un historial documentado de ejecución de campañas de estilo ClickFix desde mediados de 2024, entregando NetSupport RAT, Remcos RAT, StealC y Sectop RAT en múltiples operaciones anteriores . Las campañas anteriores utilizaban sitios web comprometidos con páginas CAPTCHA falsas para engañar a los usuarios y hacer que pegaran y ejecutaran comandos maliciosos a través del cuadro de diálogo Ejecutar de Windows
. También se ha observado al grupo implementando el robador de información DeerStealer en variantes anteriores de ClickFix
. El ataque a Okendo representa una escalada: en lugar de infectar sitios web individuales, SmartApeSG comprometió un widget de terceros ampliamente utilizado para alcanzar miles de sitios a la vez, un clásico amplificador de cadena de suministro
.
JS.Injection.SmartApeSG para rastrear y bloquear la actividad de inyección hxxp://cdn-static[.]okendo[.]io/reviews-widget-plus/js/okendo-reviews[.]jsapi[.]wigetticks[.]com y api[.]wizzleticks[.]com