14 травня 2026 року Zscaler ThreatLabz виявив атаку на ланцюжок постачання, в якій група SmartApeSG впровадила шкідливий JavaScript у віджет відгуків Okendo, яким користуються понад 18 000 брендів. Шкідливий код використовував localStorage для відстеження, фільтрацію User Agent для виключення мобільних пристроїв, XO...

Create a landscape editorial hero image for this Studio Global article: What was the Okendo Reviews widget supply chain attack in mid-May 2026, including how the SmartApeSG threat actor compromised the widget wit. Article summary: Here is a comprehensive breakdown of the Okendo Reviews widget supply chain attack in mid-May 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as fac
14 травня 2026 року дослідники Zscaler ThreatLabz виявили атаку на ланцюжок постачання, в якій загрозливий актор SmartApeSG (також відомий як ZPHP та HANEYMANEY) впровадив шкідливий JavaScript у легальний скрипт віджету відгуків Okendo . Okendo — це платформа відгуків клієнтів, яку використовують понад 18 000 брендів на високовідвідуваних сторінках інтернет-магазинів, сторінках товарів і формах відгуків по всьому світу
. Компрометація піддала ризику мільйони онлайн-покупців, а хмарна платформа Zscaler зафіксувала майже 15 000 блокувань, пов'язаних з активністю SmartApeSG, лише за один день
. Ця стаття детально розглядає технічні механізми атаки, масштаб витоку, доставлене шкідливе програмне забезпечення та реакцію Okendo.
Впроваджений код діяв як багатоетапний завантажувач з кількома шарами ухилення та націлювання . Замість негайного скидання шкідливого ПЗ, він спочатку виконував перевірки середовища, щоб уникнути виявлення та переконатися, що жертва є прийнятною ціллю:
<script> на сторінку для завантаження подальших корисних навантажень ClickFix — це техніка соціальної інженерії, коли шкідливий скрипт копіює команду в буфер обміну користувача, а потім показує інструкції з проханням вставити та виконати її — зазвичай натиснувши Win + R, вставивши та натиснувши Enter. Команда маскується під етап верифікації. У цій атаці приманка ClickFix була вбудована у фальшиву CAPTCHA-сторінку, згенеровану скомпрометованим віджетом . Якщо користувач слідував інструкціям, вставлена команда запускала PowerShell-скрипт або HTA-файл, які потім завантажували та встановлювали шкідливе ПЗ
.
Після виконання приманки ClickFix ланцюжок зараження доставляв одне або кілька з наступних корисних навантажень :
SmartApeSG — не нова група. Вона має задокументовану історію проведення кампаній у стилі ClickFix з середини 2024 року, доставляючи NetSupport RAT, Remcos RAT, StealC та Sectop RAT у багатьох попередніх операціях . Раніше кампанії використовували скомпрометовані веб-сайти з фальшивими CAPTCHA-сторінками, щоб обманом змусити користувачів вставляти та виконувати шкідливі команди через діалогове вікно Windows Run
. Групу також помічали за використанням інфостилера DeerStealer у попередніх варіантах ClickFix
. Атака на Okendo стала ескалацією: замість зараження окремих веб-сайтів, SmartApeSG скомпрометувала широко використовуваний сторонній віджет, щоб досягти тисяч сайтів одночасно — класичний підсилювач ланцюжка постачання
.
JS.Injection.SmartApeSG для відстеження та блокування активності впровадження hxxp://cdn-static[.]okendo[.]io/reviews-widget-plus/js/okendo-reviews[.]jsapi[.]wigetticks[.]com та api[.]wizzleticks[.]com Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
14 травня 2026 року Zscaler ThreatLabz виявив атаку на ланцюжок постачання, в якій група SmartApeSG впровадила шкідливий JavaScript у віджет відгуків Okendo, яким користуються понад 18 000 брендів.
14 травня 2026 року Zscaler ThreatLabz виявив атаку на ланцюжок постачання, в якій група SmartApeSG впровадила шкідливий JavaScript у віджет відгуків Okendo, яким користуються понад 18 000 брендів. Шкідливий код використовував localStorage для відстеження, фільтрацію User Agent для виключення мобільних пристроїв, XOR обфускацію та підроблену CAPTCHA для соціальної інженерії ClickFix.
Жертв, які пройшли перевірки, обманом змушували вставити команду в діалогове вікно Run, що запускало PowerShell або HTA файл для завантаження RAT (NetSupport, Remcos, Sectop) та інфостилерів (StealC).