Op 14 mei 2026 ontdekte Zscaler ThreatLabz dat de groep SmartApeSG (ook bekend als ZPHP en HANEYMANEY) kwaadaardige JavaScript code had geïnjecteerd in de legitieme Okendo Reviews widget [3][17]. Okendo wordt gebruikt door meer dan 18.000 merken op veelbezochte e commerce sites.

Create a landscape editorial hero image for this Studio Global article: What was the Okendo Reviews widget supply chain attack in mid-May 2026, including how the SmartApeSG threat actor compromised the widget wit. Article summary: Here is a comprehensive breakdown of the Okendo Reviews widget supply chain attack in mid-May 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as fac
Op 14 mei 2026 ontdekte Zscaler ThreatLabz een supply chain-aanval waarbij de dreigingsactor SmartApeSG (ook gevolgd als ZPHP en HANEYMANEY) kwaadaardige JavaScript-code had geïnjecteerd in de legitieme Okendo Reviews-widget . Okendo is een platform voor klantrecensies dat wordt gebruikt door meer dan 18.000 merken op drukbezochte e-commerce-winkels, productpagina's en recensieformulieren wereldwijd
. De compromittering stelde miljoenen online shoppers bloot aan malware. Zscaler's cloudplatform registreerde op één dag bijna 15.000 blokkades die verband hielden met SmartApeSG-activiteit
. Dit artikel beschrijft de technische werking van de aanval, de omvang, de gebruikte malware en de reactie van Okendo.
De geïnjecteerde code fungeerde als een getrapte loader met meerdere lagen van omzeiling en doelwitbepaling . In plaats van direct malware te droppen, voerde het eerst omgevingscontroles uit om detectie te vermijden en te bepalen of het slachtoffer een geschikt doelwit was:
<script>-element in de pagina om volgende payloads op te halen ClickFix is een social engineering-techniek waarbij een kwaadaardig script een commando naar het klembord van de gebruiker kopieert en vervolgens instructies geeft om het te plakken en uit te voeren – meestal via Win + R, plakken en Enter. Het commando is vermomd als een verificatiestap. In deze aanval was de ClickFix-lok verwerkt in een nep-CAPTCHA-pagina die werd gegenereerd door de gecompromitteerde widget . Als een gebruiker de instructies volgde, activeerde het geplakte commando een PowerShell-script of een HTML Application (HTA)-bestand, waarna malware werd gedownload en geïnstalleerd
.
Na uitvoering van de ClickFix-lok leverde de infectieketen een of meer van de volgende payloads :
SmartApeSG is geen nieuwe speler. De groep heeft een gedocumenteerde geschiedenis van ClickFix-campagnes sinds medio 2024, waarbij NetSupport RAT, Remcos RAT, StealC en Sectop RAT werden geleverd in meerdere eerdere operaties . Eerdere campagnes gebruikten gecompromitteerde websites met nep-CAPTCHA-pagina's om gebruikers te verleiden kwaadaardige commando's te plakken en uit te voeren via het Windows Run-dialoogvenster
. De groep is ook waargenomen bij het implementeren van de DeerStealer-informatie-steler in eerdere ClickFix-varianten
. De Okendo-aanval vormt een escalatie: in plaats van individuele websites te infecteren, compromitteerde SmartApeSG een veelgebruikte widget van derden om duizenden sites tegelijk te bereiken – een klassieke supply chain-versterker
.
JS.Injection.SmartApeSG om de injectieactiviteit te volgen en te blokkeren hxxp://cdn-static[.]okendo[.]io/reviews-widget-plus/js/okendo-reviews[.]jsapi[.]wigetticks[.]com en api[.]wizzleticks[.]com Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Op 14 mei 2026 ontdekte Zscaler ThreatLabz dat de groep SmartApeSG (ook bekend als ZPHP en HANEYMANEY) kwaadaardige JavaScript code had geïnjecteerd in de legitieme Okendo Reviews widget [3][17].
Op 14 mei 2026 ontdekte Zscaler ThreatLabz dat de groep SmartApeSG (ook bekend als ZPHP en HANEYMANEY) kwaadaardige JavaScript code had geïnjecteerd in de legitieme Okendo Reviews widget [3][17]. Okendo wordt gebruikt door meer dan 18.000 merken op veelbezochte e commerce sites.
De geïnjecteerde code was een getrapte loader met localStorage tracking, XOR versleuteling en een nep CAPTCHA (ClickFix) die slachtoffers verleidde tot het uitvoeren van schadelijke PowerShell of HTA commando's [3][6]...