Den injicerade koden fungerade som en stegvis laddare med flera lager av undanflykt och målinriktning . Istället för att omedelbart släppa lös skadlig kod utförde den först miljökontroller för att undvika upptäckt och säkerställa att offret var ett lämpligt mål:
<script>-element på sidan för att hämta ytterligare nyttolaster ClickFix är en social manipulationsteknik där ett skadligt skript kopierar ett kommando till användarens urklipp och sedan visar instruktioner som ber dem klistra in och köra det – vanligtvis genom att trycka på Win + R, klistra in och trycka på Retur. Kommandot är maskerat som ett verifieringssteg. I denna attack var ClickFix-lurendrejeriet inbäddat i en fejkad CAPTCHA-sida som genererades av den komprometterade widgeten . Om en användare följde instruktionerna utlöste det inklistrade kommandot ett PowerShell-skript eller en HTML Application-fil (HTA), som sedan laddade ner och installerade skadlig kod
.
När ClickFix-lurendrejeriet väl hade körts levererade infektionskedjan en eller flera av följande nyttolaster :
SmartApeSG är ingen ny aktör. Gruppen har en dokumenterad historia av att genomföra ClickFix-liknande kampanjer sedan mitten av 2024 och levererar NetSupport RAT, Remcos RAT, StealC och Sectop RAT i flera tidigare operationer . Tidigare kampanjer använde komprometterade webbplatser med fejkade CAPTCHA-sidor för att lura användare att klistra in och köra skadliga kommandon via Windows Kör-dialogrutan
. Gruppen har också observerats använda DeerStealer-informationsstöldaren i tidigare ClickFix-varianter
. Okendo-attacken är en eskalering: istället för att infektera enskilda webbplatser komprometterade SmartApeSG en allmänt använd tredjepartswidget för att nå tusentals webbplatser samtidigt – en klassisk supply chain-förstärkare
.
JS.Injection.SmartApeSG för att spåra och blockera injektionsaktiviteten hxxp://cdn-static[.]okendo[.]io/reviews-widget-plus/js/okendo-reviews[.]jsapi[.]wigetticks[.]com och api[.]wizzleticks[.]com