Vào ngày 14 tháng 5 năm 2026, đội ngũ Zscaler ThreatLabz đã xác định một cuộc tấn công chuỗi cung ứng trong đó tác nhân đe dọa SmartApeSG (còn được theo dõi với tên ZPHP và HANEYMANEY) đã tiêm mã JavaScript độc hại vào tập lệnh widget Okendo Reviews hợp pháp . Okendo là một nền tảng đánh giá khách hàng được sử dụng bởi hơn 18.000 thương hiệu trên các trang gian hàng thương mại điện tử, trang sản phẩm và biểu mẫu đánh giá có lượng truy cập cao trên toàn thế giới
. Sự xâm phạm này đã khiến hàng triệu người mua sắm trực tuyến có nguy cơ nhiễm mã độc, và nền tảng đám mây của Zscaler đã ghi nhận gần 15.000 lượt chặn liên quan đến hoạt động của SmartApeSG chỉ trong một ngày
. Bài viết này phân tích cơ chế kỹ thuật của cuộc tấn công, quy mô của vụ vi phạm, các loại mã độc được phát tán và cách Okendo đã phản ứng.
Mã được tiêm hoạt động như một trình tải theo giai đoạn (staged loader) với nhiều lớp né tránh và nhắm mục tiêu . Thay vì thả mã độc ngay lập tức, nó đầu tiên thực hiện các kiểm tra môi trường để tránh bị phát hiện và đảm bảo nạn nhân là mục tiêu phù hợp:
ClickFix là một kỹ thuật kỹ thuật xã hội, nơi một tập lệnh độc hại sao chép một lệnh vào clipboard của người dùng, sau đó hiển thị hướng dẫn yêu cầu họ dán và chạy lệnh đó — thường là bằng cách nhấn Win + R, dán và nhấn Enter. Lệnh được ngụy trang như một bước xác minh. Trong cuộc tấn công này, mồi nhử ClickFix được nhúng vào một trang CAPTCHA giả do widget bị xâm phạm tạo ra . Nếu người dùng làm theo hướng dẫn, lệnh đã dán sẽ kích hoạt một tập lệnh PowerShell hoặc một tệp HTML Application (HTA), sau đó tải xuống và cài đặt mã độc
.
Sau khi mồi nhử ClickFix được thực thi, chuỗi lây nhiễm sẽ phân phối một hoặc nhiều payload sau :
SmartApeSG không phải là một tác nhân mới. Nhóm này có lịch sử được ghi nhận về việc thực hiện các chiến dịch kiểu ClickFix kể từ giữa năm 2024, phân phối NetSupport RAT, Remcos RAT, StealC và Sectop RAT qua nhiều chiến dịch trước đó . Các chiến dịch trước đây đã sử dụng các trang web bị xâm phạm với các trang CAPTCHA giả để lừa người dùng dán và thực thi các lệnh độc hại thông qua hộp thoại Run của Windows
. Nhóm này cũng đã được quan sát thấy triển khai trình đánh cắp thông tin DeerStealer trong các biến thể ClickFix trước đó
. Cuộc tấn công Okendo đánh dấu một sự leo thang: thay vì lây nhiễm các trang web riêng lẻ, SmartApeSG đã xâm phạm một widget của bên thứ ba được sử dụng rộng rãi để tiếp cận hàng nghìn trang web cùng một lúc — một bộ khuếch đại chuỗi cung ứng cổ điển .
JS.Injection.SmartApeSG để theo dõi và chặn hoạt động tiêm nhiễm hxxp://cdn-static[.]okendo[.]io/reviews-widget-plus/js/okendo-reviews[.]jsStudio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Ngày 14/5/2026, Zscaler ThreatLabz phát hiện nhóm SmartApeSG (còn gọi là ZPHP và HANEYMANEY) tiêm mã JavaScript độc hại vào widget Okendo Reviews, một nền tảng đánh giá khách hàng được hơn 18.000 thương hiệu thương mạ...
Ngày 14/5/2026, Zscaler ThreatLabz phát hiện nhóm SmartApeSG (còn gọi là ZPHP và HANEYMANEY) tiêm mã JavaScript độc hại vào widget Okendo Reviews, một nền tảng đánh giá khách hàng được hơn 18.000 thương hiệu thương mạ... Mã độc hoạt động như một trình tải theo giai đoạn (staged loader), sử dụng theo dõi localStorage, lọc User Agent để nhắm mục tiêu máy tính để bàn, và mã hóa XOR để che giấu địa chỉ máy chủ điều khiển.
Kẻ tấn công dùng thủ đoạn ClickFix: tạo trang CAPTCHA giả yêu cầu nạn nhân mở hộp thoại Run (Windows) và dán lệnh PowerShell/HTA đã được sao chép sẵn vào clipboard.
<script> mới vào trang để tải các payload tiếp theo api[.]wigetticks[.]comapi[.]wizzleticks[.]com