14 Mayıs 2026'da Zscaler ThreatLabz, tehdit aktörü SmartApeSG (aynı zamanda ZPHP ve HANEYMANEY olarak da izleniyor) tarafından popüler müşteri yorum platformu Okendo'nun widget betiğine kötü amaçlı JavaScript enjekte edildiğini tespit etti . Okendo, dünya çapında 18.000'den fazla marka tarafından yüksek trafikli e-ticaret mağazalarında, ürün sayfalarında ve yorum formlarında kullanılan bir platformdur
. Bu saldırı, milyonlarca çevrimiçi alışverişçiyi kötü amaçlı yazılımlara maruz bıraktı ve Zscaler'ın bulut platformu, sadece bir günde SmartApeSG faaliyetine bağlı yaklaşık 15.000 engelleme kaydetti
. İşte saldırının teknik detayları, etkilediği alan, kullanılan kötü amaçlı yazılımlar ve Okendo'nun tepkisi.
Enjekte edilen kod, birden fazla gizlenme ve hedefleme katmanına sahip aşamalı bir yükleyici olarak çalıştı . Kötü amaçlı yazılımı hemen düşürmek yerine, tespit edilmeyi önlemek ve kurbanın uygun bir hedef olduğundan emin olmak için önce çevresel kontroller yaptı:
ClickFix, kötü niyetli bir betiğin kullanıcının panosuna bir komut kopyaladığı ve ardından kullanıcıdan bu komutu yapıştırıp çalıştırmasını isteyen talimatlar gösterdiği bir sosyal mühendislik tekniğidir. Bu işlem genellikle Win + R tuşlarına basıp, komutu yapıştırarak ve Enter'a basarak yapılır. Komut, bir doğrulama adımı olarak gizlenmiştir. Bu saldırıda, ClickFix tuzağı, ele geçirilen widget tarafından oluşturulan sahte bir CAPTCHA sayfasına gömülmüştü . Kullanıcı talimatları uygularsa, yapıştırılan komut bir PowerShell betiği veya bir HTML Uygulaması (HTA) dosyası çalıştırarak kötü amaçlı yazılımı indirip kurdu
.
ClickFix tuzağı çalıştırıldığında, enfeksiyon zinciri aşağıdaki yüklerden birini veya birkaçını teslim etti :
SmartApeSG yeni bir aktör değil. Grubun, 2024 ortasından bu yana NetSupport RAT, Remcos RAT, StealC ve Sectop RAT dağıtan ClickFix tarzı kampanyalar yürüttüğü belgelenmiş bir geçmişi var . Daha önceki kampanyalar, kullanıcıları Windows Çalıştır iletişim kutusu aracılığıyla kötü amaçlı komutları yapıştırıp çalıştırmaları için kandırmak amacıyla sahte CAPTCHA sayfaları içeren ele geçirilmiş web sitelerini kullanıyordu
. Grubun, daha önceki ClickFix varyantlarında DeerStealer bilgi hırsızını da kullandığı gözlemlenmişti
. Okendo saldırısı bir tırmanışı temsil ediyor: SmartApeSG, tek tek web sitelerine bulaşmak yerine, yaygın olarak kullanılan bir üçüncü taraf widget'ını tehlikeye atarak binlerce siteye aynı anda ulaştı. Bu, klasik bir tedarik zinciri amplifikatörüdür .
JS.Injection.SmartApeSG tehdit adı altında tespit imzaları yayınladı hxxp://cdn-static[.]okendo[.]io/reviews-widget-plus/js/okendo-reviews[.]jsStudio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
14 Mayıs 2026’da Zscaler ThreatLabz, SmartApeSG (ZPHP/HANEYMANEY) tehdit aktörünün Okendo yorum widget’ına kötü amaçlı JavaScript enjekte ettiğini tespit etti.
14 Mayıs 2026’da Zscaler ThreatLabz, SmartApeSG (ZPHP/HANEYMANEY) tehdit aktörünün Okendo yorum widget’ına kötü amaçlı JavaScript enjekte ettiğini tespit etti. Saldırgan, tarayıcı localStorage takibi, XOR şifreleme ve mobil cihazları hedef dışı bırakan User Agent filtrelemesi kullanan aşamalı bir yükleyici kullandı.
Saldırının ClickFix tuzağı, kullanıcılara sahte bir CAPTCHA sayfası gösterip Windows Çalıştır penceresine yapıştırmaları için komut kopyaladı.
Loading comments...
<script> öğesi enjekte ederek sonraki yükleri getirdi api[.]wigetticks[.]comapi[.]wizzleticks[.]com
Comments
0 comments