इंजेक्ट किया गया कोड एक स्टेज्ड लोडर के रूप में काम करता था, जिसमें पहचान से बचने और लक्ष्य निर्धारण के लिए कई परतें थीं । सीधे मालवेयर ड्रॉप करने के बजाय, यह पहले पर्यावरणीय जांच करता था:
<script> एलिमेंट इंजेक्ट किया ClickFix एक सोशल इंजीनियरिंग तकनीक है, जिसमें एक मैलिशियस स्क्रिप्ट उपयोगकर्ता के क्लिपबोर्ड पर एक कमांड कॉपी करती है, और फिर उन्हें इसे पेस्ट और रन करने का निर्देश देती है - आमतौर पर Win + R दबाकर, पेस्ट करके और एंटर दबाकर। कमांड को एक सत्यापन चरण के रूप में प्रच्छन्न किया जाता है। इस हमले में, ClickFix लालच को समझौता किए गए विजेट द्वारा उत्पन्न एक फर्जी CAPTCHA पृष्ठ में एम्बेड किया गया था । यदि उपयोगकर्ता निर्देशों का पालन करते थे, तो पेस्ट किया गया कमांड एक PowerShell स्क्रिप्ट या एक HTML एप्लिकेशन (HTA) फ़ाइल को ट्रिगर करता था, जो फिर मालवेयर डाउनलोड और इंस्टॉल करती थी
।
एक बार ClickFix लालच के निष्पादित होने के बाद, संक्रमण श्रृंखला ने निम्नलिखित में से एक या अधिक पेलोड डिलीवर किए :
SmartApeSG कोई नया अभिनेता नहीं है। इस समूह का मध्य-2024 से ClickFix-शैली के अभियान चलाने का एक दस्तावेजी इतिहास है, जो कई पिछले ऑपरेशनों में NetSupport RAT, Remcos RAT, StealC और Sectop RAT डिलीवर करता रहा है । पहले के अभियानों में उपयोगकर्ताओं को विंडोज रन डायलॉग के माध्यम से दुर्भावनापूर्ण कमांड पेस्ट और निष्पादित करने के लिए धोखा देने के लिए फर्जी CAPTCHA पृष्ठों वाली समझौता वेबसाइटों का उपयोग किया जाता था
। समूह को पहले के ClickFix वेरिएंट्स में DeerStealer इन्फो-स्टीलर तैनात करते हुए भी देखा गया है
। Okendo हमला एक वृद्धि का प्रतिनिधित्व करता है: व्यक्तिगत वेबसाइटों को संक्रमित करने के बजाय, SmartApeSG ने एक साथ हजारों साइटों तक पहुंचने के लिए एक व्यापक रूप से उपयोग किए जाने वाले तीसरे पक्ष के विजेट से समझौता किया - यह एक क्लासिक सप्लाई चेन एम्पलीफायर है
।
JS.Injection.SmartApeSG के तहत डिटेक्शन सिग्नेचर तैनात किए hxxp://cdn-static[.]okendo[.]io/reviews-widget-plus/js/okendo-reviews[.]jsapi[.]wigetticks[.]com और api[.]wizzleticks[.]com शामिल हैं