Den 14 maj 2026 identifierade Zscaler ThreatLabz en supply chain-attack där hotaktören SmartApeSG (även känd som ZPHP och HANEYMANEY) injicerade skadlig JavaScript-kod i den legitima Okendo Reviews-widgeten . Okendo är en plattform för kundrecensioner som används av över 18 000 varumärken på högtrafikerade e-handelssidor, produktsidor och recensionsforum över hela världen
. Komprometteringen exponerade miljontals e-handelskunder för skadlig kod, och Zscalers molnplattform registrerade nästan 15 000 blockeringar kopplade till SmartApeSG-aktivitet på en enda dag
. Den här artikeln går igenom attackens tekniska mekanismer, omfattning, skadlig programvara som spreds och hur Okendo svarade.
Den injicerade koden fungerade som en stegvis laddare med flera lager av undanflykt och målinriktning . Istället för att omedelbart släppa lös skadlig kod utförde den först miljökontroller för att undvika upptäckt och säkerställa att offret var ett lämpligt mål:
ClickFix är en social manipulationsteknik där ett skadligt skript kopierar ett kommando till användarens urklipp och sedan visar instruktioner som ber dem klistra in och köra det – vanligtvis genom att trycka på Win + R, klistra in och trycka på Retur. Kommandot är maskerat som ett verifieringssteg. I denna attack var ClickFix-lurendrejeriet inbäddat i en fejkad CAPTCHA-sida som genererades av den komprometterade widgeten . Om en användare följde instruktionerna utlöste det inklistrade kommandot ett PowerShell-skript eller en HTML Application-fil (HTA), som sedan laddade ner och installerade skadlig kod
.
När ClickFix-lurendrejeriet väl hade körts levererade infektionskedjan en eller flera av följande nyttolaster :
SmartApeSG är ingen ny aktör. Gruppen har en dokumenterad historia av att genomföra ClickFix-liknande kampanjer sedan mitten av 2024 och levererar NetSupport RAT, Remcos RAT, StealC och Sectop RAT i flera tidigare operationer . Tidigare kampanjer använde komprometterade webbplatser med fejkade CAPTCHA-sidor för att lura användare att klistra in och köra skadliga kommandon via Windows Kör-dialogrutan
. Gruppen har också observerats använda DeerStealer-informationsstöldaren i tidigare ClickFix-varianter
. Okendo-attacken är en eskalering: istället för att infektera enskilda webbplatser komprometterade SmartApeSG en allmänt använd tredjepartswidget för att nå tusentals webbplatser samtidigt – en klassisk supply chain-förstärkare .
JS.Injection.SmartApeSG för att spåra och blockera injektionsaktiviteten hxxp://cdn-static[.]okendo[.]io/reviews-widget-plus/js/okendo-reviews[.]jsStudio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Den 14 maj 2026 upptäckte Zscaler ThreatLabz att hotaktören SmartApeSG injicerat skadlig kod i den legitima Okendo Reviews widgeten – en stegvis laddare som använde localStorage spårning, XOR obfuskering och fejkade C...
Den 14 maj 2026 upptäckte Zscaler ThreatLabz att hotaktören SmartApeSG injicerat skadlig kod i den legitima Okendo Reviews widgeten – en stegvis laddare som använde localStorage spårning, XOR obfuskering och fejkade C... Genom att lura besökare att klistra in en skadlig PowerShell kommandorad (ClickFix) spreds trojaner som NetSupport RAT, Remcos RAT och StealC till över 18 000 e handelswebbplatser.
Okendo har bekräftat att man återställt widget skriptet till ett rent tillstånd, medan Zscaler har publicerat kompromissindikatorer och detektionssignaturer för att stoppa attacken.
Loading comments...
<script>-element på sidan för att hämta ytterligare nyttolaster api[.]wigetticks[.]comapi[.]wizzleticks[.]com
Comments
0 comments