Le 14 mai 2026, Zscaler ThreatLabz a détecté une attaque par chaîne d’approvisionnement : le groupe SmartApeSG a injecté un JavaScript malveillant dans le widget Okendo Reviews, un outil utilisé par plus de 18 000 mar... Le code malveillant agissait comme un chargeur furtif : marquage localStorage, filtrage des mobi...

Create a landscape editorial hero image for this Studio Global article: What was the Okendo Reviews widget supply chain attack in mid-May 2026, including how the SmartApeSG threat actor compromised the widget wit. Article summary: Here is a comprehensive breakdown of the Okendo Reviews widget supply chain attack in mid-May 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as fac
Le 14 mai 2026, l'équipe Zscaler ThreatLabz a identifié une attaque par chaîne d’approvisionnement dans laquelle l'acteur malveillant SmartApeSG (également connu sous les noms de ZPHP et HANEYMANEY) a injecté un code JavaScript malveillant dans le script légitime du widget Okendo Reviews . Okendo est une plateforme d'avis clients utilisée par plus de 18 000 marques sur des sites e-commerce à fort trafic, des fiches produits et des formulaires d'avis dans le monde entier
. Cette compromission a exposé des millions d'acheteurs en ligne à des logiciels malveillants, et la plateforme cloud de Zscaler a enregistré près de 15 000 blocages liés à l'activité de SmartApeSG en une seule journée
. Cet article détaille le fonctionnement technique de l'attaque, l'ampleur de la brèche, les logiciels malveillants délivrés et la réponse d'Okendo.
Le code injecté agissait comme un chargeur par étapes avec plusieurs couches d'évasion et de ciblage . Au lieu de déposer immédiatement un logiciel malveillant, il effectuait d'abord des vérifications environnementales pour éviter la détection et s'assurer que la victime était une cible appropriée :
<script> dans la page pour récupérer les charges utiles suivantes ClickFix est une technique d'ingénierie sociale où un script malveillant copie une commande dans le presse-papier de l'utilisateur, puis affiche des instructions lui demandant de la coller et de l'exécuter — généralement en appuyant sur Win + R, en collant et en appuyant sur Entrée. La commande est déguisée en étape de vérification. Dans cette attaque, le leurre ClickFix était intégré dans une fausse page CAPTCHA générée par le widget compromis . Si un utilisateur suivait les instructions, la commande collée déclenchait un script PowerShell ou un fichier HTML Application (HTA), qui téléchargeait et installait ensuite le logiciel malveillant
.
Une fois le leurre ClickFix exécuté, la chaîne d'infection délivrait une ou plusieurs des charges utiles suivantes :
SmartApeSG n'est pas un nouvel acteur. Le groupe a un historique documenté de campagnes de style ClickFix depuis la mi-2024, délivrant NetSupport RAT, Remcos RAT, StealC et Sectop RAT dans le cadre de multiples opérations antérieures . Les campagnes précédentes utilisaient des sites web compromis avec de fausses pages CAPTCHA pour inciter les utilisateurs à coller et à exécuter des commandes malveillantes via la boîte de dialogue Exécuter de Windows
. Le groupe a également été observé en train de déployer le voleur d'informations DeerStealer dans des variantes antérieures de ClickFix
. L'attaque contre Okendo représente une escalade : au lieu d'infecter des sites web individuels, SmartApeSG a compromis un widget tiers largement utilisé pour atteindre des milliers de sites à la fois — un amplificateur classique de chaîne d'approvisionnement
.
JS.Injection.SmartApeSG pour suivre et bloquer l'activité d'injection hxxp://cdn-static[.]okendo[.]io/reviews-widget-plus/js/okendo-reviews[.]jsapi[.]wigetticks[.]com et api[.]wizzleticks[.]com Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Le 14 mai 2026, Zscaler ThreatLabz a détecté une attaque par chaîne d’approvisionnement : le groupe SmartApeSG a injecté un JavaScript malveillant dans le widget Okendo Reviews, un outil utilisé par plus de 18 000 mar...
Le 14 mai 2026, Zscaler ThreatLabz a détecté une attaque par chaîne d’approvisionnement : le groupe SmartApeSG a injecté un JavaScript malveillant dans le widget Okendo Reviews, un outil utilisé par plus de 18 000 mar... Le code malveillant agissait comme un chargeur furtif : marquage localStorage, filtrage des mobiles, obfuscation XOR, et injection dynamique de scripts.
L'attaque utilisait un faux CAPTCHA (technique ClickFix) : les victimes étaient invitées à ouvrir la boîte de dialogue Exécuter de Windows et à coller une commande copiée dans le presse papier.