ב 14 במאי 2026, חוקרי Zscaler ThreatLabz זיהו את שחקן האיום SmartApeSG (הידוע גם כ ZPHP ו HANEYMANEY) משתיל JavaScript זדוני בווידג'ט הביקורות הלגיטימי של Okendo — Loader מדורג שהשתמש במעקב localStorage, ערפול XOR וקפ... הקוד הזדוני בדק תחילה אם המשתמש נמצא בסביבת שולחן עבודה של Windows, התעלם ממכשירים ניידים, ולאחר...

Create a landscape editorial hero image for this Studio Global article: What was the Okendo Reviews widget supply chain attack in mid-May 2026, including how the SmartApeSG threat actor compromised the widget wit. Article summary: Here is a comprehensive breakdown of the Okendo Reviews widget supply chain attack in mid-May 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as fac
ביום 14 במאי 2026, זיהו חוקרי Zscaler ThreatLabz מתקפת שרשרת אספקה בה השתיל שחקן האיום SmartApeSG (הידוע גם בשמות ZPHP ו-HANEYMANEY) קוד JavaScript זדוני בווידג'ט הביקורות הלגיטימי של Okendo . Okendo היא פלטפורמת ביקורות לקוחות המשמשת מעל 18,000 מותגים בדפי חנויות מסחר אלקטרוני, דפי מוצרים וטפסי ביקורת ברחבי העולם
. חשיפת הפריצה חשפה מיליוני קונים באינטרנט לנוזקות, ופלטפורמת הענן של Zscaler תיעדה כמעט 15,000 חסימות הקשורות לפעילות SmartApeSG ביום אחד בלבד
. מאמר זה מפרק את המנגנון הטכני של המתקפה, היקף הפרצה, הנוזקות שהופצו ואופן תגובת Okendo.
הקוד שהוחדר פעל כ-Loader מדורג עם מספר שכבות התחמקות ומיקוד . במקום להפיל נוזקה מידית, הוא ביצע תחילה בדיקות סביבתיות כדי להימנע מזיהוי ולוודא שהקורבן הוא יעד מתאים:
<script> חדש לעמוד כדי להביא מטענים המשך ClickFix היא טכניקה של הנדסה חברתית שבה סקריפט זדוני מעתיק פקודה ללוח המשתמש, ולאחר מכן מציג הוראות המבקשות ממנו להדביק ולהריץ אותה. הפקודה מוסווית כשלב אימות. במתקפה זו, פיתוי ClickFix הוטמע בתוך דף CAPTCHA מזויף שנוצר על ידי הווידג'ט שנפרץ . אם משתמש ביצע את ההוראות, הפקודה שהודבקה הפעילה סקריפט PowerShell או קובץ HTML Application (HTA), אשר הוריד והתקין נוזקה
.
ברגע שפיתוי ClickFix בוצע, שרשרת ההדבקה סיפקה אחת או יותר מהנוזקות הבאות :
SmartApeSG אינה קבוצה חדשה. לקבוצה היסטוריה מתועדת של ניהול קמפיינים בסגנון ClickFix מאז אמצע 2024, במהלכה הפיצה NetSupport RAT, Remcos RAT, StealC ו-Sectop RAT במספר מבצעים קודמים . קמפיינים קודמים השתמשו באתרים נפרצים עם דפי CAPTCHA מזויפים כדי להערים על משתמשים להדביק ולהריץ פקודות זדוניות דרך חלון ההרצה של Windows
. כמו כן, נצפתה הקבוצה פורסת את גונב המידע DeerStealer בווריאציות מוקדמות יותר של ClickFix
. מתקפת Okendo מייצגת הסלמה: במקום להדביק אתרים בודדים, SmartApeSG פרצה ווידג'ט צד שלישי בשימוש נרחב כדי להגיע לאלפי אתרים בבת אחת — מכפיל שרשרת אספקה קלאסי
.
JS.Injection.SmartApeSG כדי לעקוב אחר פעילות ההזרקה ולחסום אותה hxxp://cdn-static[.]okendo[.]io/reviews-widget-plus/js/okendo-reviews[.]jsapi[.]wigetticks[.]com ו-api[.]wizzleticks[.]com Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ב 14 במאי 2026, חוקרי Zscaler ThreatLabz זיהו את שחקן האיום SmartApeSG (הידוע גם כ ZPHP ו HANEYMANEY) משתיל JavaScript זדוני בווידג'ט הביקורות הלגיטימי של Okendo — Loader מדורג שהשתמש במעקב localStorage, ערפול XOR וקפ...
ב 14 במאי 2026, חוקרי Zscaler ThreatLabz זיהו את שחקן האיום SmartApeSG (הידוע גם כ ZPHP ו HANEYMANEY) משתיל JavaScript זדוני בווידג'ט הביקורות הלגיטימי של Okendo — Loader מדורג שהשתמש במעקב localStorage, ערפול XOR וקפ... הקוד הזדוני בדק תחילה אם המשתמש נמצא בסביבת שולחן עבודה של Windows, התעלם ממכשירים ניידים, ולאחר מכן הציג דף 'אימות אנושי' מזויף שביקש מהקורבן להדביק פקודה בחלון ההרצה (Win+R) — פקודה שהועתקה מראש ללוח
ההדבקה הובילה להתקנת תוכנות זדוניות מרוחקות: NetSupport RAT, Remcos RAT, StealC, Sectop RAT ו DeerStealer, שגונבות סיסמאות ונתונים פיננסיים