Em 14 de maio de 2026, o grupo SmartApeSG comprometeu o widget Okendo Reviews, usado por mais de 18.000 marcas de e commerce, injetando um carregador em JavaScript que utilizava localStorage, filtragem por User Agent... O código malicioso exibia um CAPTCHA falso (ClickFix) que instruía a vítima a colar e executar um...

Create a landscape editorial hero image for this Studio Global article: What was the Okendo Reviews widget supply chain attack in mid-May 2026, including how the SmartApeSG threat actor compromised the widget wit. Article summary: Here is a comprehensive breakdown of the Okendo Reviews widget supply chain attack in mid-May 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as fac
Em 14 de maio de 2026, o Zscaler ThreatLabz identificou um ataque à cadeia de suprimentos onde o ator de ameaças SmartApeSG (também conhecido como ZPHP e HANEYMANEY) injetou JavaScript malicioso no script legítimo do widget Okendo Reviews . A Okendo é uma plataforma de avaliações de clientes usada por mais de 18.000 marcas em vitrines de e-commerce de alto tráfego, páginas de produtos e formulários de avaliação em todo o mundo
. O comprometimento expôs milhões de compradores online a malware, e a plataforma de nuvem da Zscaler registrou quase 15.000 bloqueios ligados à atividade da SmartApeSG em um único dia
. Este artigo detalha os mecanismos técnicos do ataque, a escala da violação, os malwares entregues e como a Okendo respondeu.
O código injetado atuava como um carregador em estágios com múltiplas camadas de evasão e direcionamento . Em vez de dropar o malware imediatamente, ele primeiro realizava verificações ambientais para evitar detecção e garantir que a vítima era um alvo adequado:
<script> na página para buscar os próximos payloads ClickFix é uma técnica de engenharia social onde um script malicioso copia um comando para a área de transferência do usuário e, em seguida, exibe instruções pedindo que ele cole e execute — geralmente pressionando Win + R, colando e apertando Enter. O comando é disfarçado como uma etapa de verificação. Neste ataque, a isca ClickFix foi embutida em uma página CAPTCHA falsa gerada pelo widget comprometido . Se o usuário seguisse as instruções, o comando colado acionava um script PowerShell ou um arquivo HTML Application (HTA), que então baixava e instalava o malware
.
Uma vez que a isca ClickFix era executada, a cadeia de infecção entregava um ou mais dos seguintes payloads :
A SmartApeSG não é um ator novo. O grupo tem um histórico documentado de campanhas ClickFix desde meados de 2024, entregando NetSupport RAT, Remcos RAT, StealC e Sectop RAT em múltiplas operações anteriores . Campanhas anteriores usavam sites comprometidos com páginas CAPTCHA falsas para enganar usuários a colar e executar comandos maliciosos através do diálogo Executar do Windows
. O grupo também foi observado implantando o stealer DeerStealer em variantes anteriores do ClickFix
. O ataque à Okendo representa uma escalada: em vez de infectar sites individuais, a SmartApeSG comprometeu um widget de terceiros amplamente usado para alcançar milhares de sites de uma só vez — um amplificador clássico de cadeia de suprimentos
.
JS.Injection.SmartApeSG para rastrear e bloquear a atividade de injeção hxxp://cdn-static[.]okendo[.]io/reviews-widget-plus/js/okendo-reviews[.]jsapi[.]wigetticks[.]com e api[.]wizzleticks[.]com Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Em 14 de maio de 2026, o grupo SmartApeSG comprometeu o widget Okendo Reviews, usado por mais de 18.000 marcas de e commerce, injetando um carregador em JavaScript que utilizava localStorage, filtragem por User Agent...
Em 14 de maio de 2026, o grupo SmartApeSG comprometeu o widget Okendo Reviews, usado por mais de 18.000 marcas de e commerce, injetando um carregador em JavaScript que utilizava localStorage, filtragem por User Agent... O código malicioso exibia um CAPTCHA falso (ClickFix) que instruía a vítima a colar e executar um comando no Windows Run, resultando na instalação de RATs (NetSupport RAT, Remcos RAT) e stealer de informações (StealC,...
A plataforma de nuvem da Zscaler registrou quase 15.000 bloqueios em um único dia devido à atividade da SmartApeSG.