El 14 de mayo de 2026, Zscaler ThreatLabz identificó un ataque a la cadena de suministro en el que el actor de amenazas SmartApeSG (también rastreado como ZPHP y HANEYMANEY) inyectó JavaScript malicioso en el script legítimo del widget de reseñas de Okendo . Okendo es una plataforma de reseñas de clientes utilizada por más de 18.000 marcas en tiendas de comercio electrónico de alto tráfico, páginas de productos y formularios de reseñas en todo el mundo
. El compromiso expuso a millones de compradores en línea a malware, y la plataforma en la nube de Zscaler registró cerca de 15.000 bloqueos vinculados a la actividad de SmartApeSG en un solo día
. Este artículo desglosa los mecanismos técnicos del ataque, la escala de la brecha, el malware entregado y cómo respondió Okendo.
El código inyectado actuó como un cargador por etapas con múltiples capas de evasión y focalización . En lugar de soltar malware inmediatamente, primero realizó comprobaciones ambientales para evitar la detección y asegurarse de que la víctima fuera un objetivo adecuado:
ClickFix es una técnica de ingeniería social en la que un script malicioso copia un comando al portapapeles del usuario y luego muestra instrucciones pidiéndole que lo pegue y ejecute, generalmente presionando Win + R, pegando y pulsando Enter. El comando se disfraza como un paso de verificación. En este ataque, el señuelo ClickFix se incrustó en una página CAPTCHA falsa generada por el widget comprometido . Si un usuario seguía las instrucciones, el comando pegado activaba un script de PowerShell o un archivo HTML Application (HTA), que luego descargaba e instalaba malware
.
Una vez que se ejecutaba el señuelo ClickFix, la cadena de infección entregaba una o más de las siguientes cargas útiles :
SmartApeSG no es un actor nuevo. El grupo tiene un historial documentado de ejecución de campañas de estilo ClickFix desde mediados de 2024, entregando NetSupport RAT, Remcos RAT, StealC y Sectop RAT en múltiples operaciones anteriores . Las campañas anteriores utilizaban sitios web comprometidos con páginas CAPTCHA falsas para engañar a los usuarios y hacer que pegaran y ejecutaran comandos maliciosos a través del cuadro de diálogo Ejecutar de Windows
. También se ha observado al grupo implementando el robador de información DeerStealer en variantes anteriores de ClickFix
. El ataque a Okendo representa una escalada: en lugar de infectar sitios web individuales, SmartApeSG comprometió un widget de terceros ampliamente utilizado para alcanzar miles de sitios a la vez, un clásico amplificador de cadena de suministro .
JS.Injection.SmartApeSG para rastrear y bloquear la actividad de inyección hxxp://cdn-static[.]okendo[.]io/reviews-widget-plus/js/okendo-reviews[.]jsStudio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
El 14 de mayo de 2026, Zscaler ThreatLabz detectó al actor de amenazas SmartApeSG inyectando JavaScript malicioso en el widget de reseñas de Okendo, un cargador por etapas que usaba seguimiento en localStorage, ofusca...
El 14 de mayo de 2026, Zscaler ThreatLabz detectó al actor de amenazas SmartApeSG inyectando JavaScript malicioso en el widget de reseñas de Okendo, un cargador por etapas que usaba seguimiento en localStorage, ofusca... El ataque afectó a más de 18.000 marcas de comercio electrónico exponiendo a millones de visitantes mensuales a malware como NetSupport RAT, Remcos RAT, StealC, Sectop RAT y DeerStealer.
SmartApeSG, también conocido como ZPHP y HANEYMANEY, tiene un historial documentado de campañas ClickFix desde mediados de 2024, y este ataque representa una escalada al comprometer un widget de terceros, amplificando...
Loading comments...
<script> en la página para buscar cargas útiles adicionales api[.]wigetticks[.]comapi[.]wizzleticks[.]com
Comments
0 comments