2026年5月14日,Zscaler ThreatLabz检测到威胁组织SmartApeSG向Okendo评论插件注入恶意JavaScript,该脚本利用localStorage标记、XOR混淆、移动端过滤和虚假CAPTCHA(ClickFix)钓鱼技术,分阶段加载载荷。 攻击影响超过18000家使用Okendo插件的电商品牌,单日拦截量近15000次,受感染网站月访问量从15万到数百万不等。

Create a landscape editorial hero image for this Studio Global article: What was the Okendo Reviews widget supply chain attack in mid-May 2026, including how the SmartApeSG threat actor compromised the widget wit. Article summary: Here is a comprehensive breakdown of the Okendo Reviews widget supply chain attack in mid-May 2026.. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as fac
2026年5月14日,Zscaler ThreatLabz在一次例行监测中发现异常活动,最终锁定了针对Okendo评论插件(Okendo Reviews Widget)的供应链攻击。攻击者将恶意JavaScript注入到该插件中,而Okendo是一款被超过18,000家品牌广泛使用的客户评论平台,部署在流量极高的电商店铺页面、产品详情页和评论表单中。这一事件导致数百万网购用户面临感染风险,Zscaler云平台在单日内记录近15,000次与此活动相关的拦截
。
注入的代码并非直接投放恶意软件,而是一个具有多层逃避和针对性筛选的分阶段加载器:
<script>元素,用于获取后续载荷ClickFix是一种社会工程学技术:恶意脚本将命令复制到用户剪贴板,然后显示指令要求用户将其粘贴并执行——通常通过Win + R快捷键打开运行框,粘贴后回车。该命令伪装成验证步骤。在此次攻击中,ClickFix诱饵被嵌入由被入侵插件生成的虚假CAPTCHA页面中。如果用户照做,粘贴的命令会触发PowerShell脚本或HTML应用程序(HTA)文件,进而下载并安装恶意软件
。
一旦ClickFix诱饵被执行,感染链会投递以下一种或多种载荷:
SmartApeSG并非新面孔。该组织自2024年中以来便持续开展ClickFix式攻击活动,先后传播NetSupport RAT、Remcos RAT、StealC和Sectop RAT。早期活动利用被入侵网站搭建虚假CAPTCHA页面,诱骗用户通过Windows运行窗口粘贴和执行恶意命令
。该组织还在早期ClickFix变种中使用过DeerStealer窃密木马
。此次针对Okendo的攻击是一次升级:从逐个感染网站,转变为攻陷一个广泛使用的第三方插件,从而一次性触及数千个网站——典型的供应链放大器攻击模式
。
JS.Injection.SmartApeSG**部署检测签名,用于追踪和拦截注入行为hxxp://cdn-static[.]okendo[.]io/reviews-widget-plus/js/okendo-reviews[.]jsapi[.]wigetticks[.]com和api[.]wizzleticks[.]comStudio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年5月14日,Zscaler ThreatLabz检测到威胁组织SmartApeSG向Okendo评论插件注入恶意JavaScript,该脚本利用localStorage标记、XOR混淆、移动端过滤和虚假CAPTCHA(ClickFix)钓鱼技术,分阶段加载载荷。
2026年5月14日,Zscaler ThreatLabz检测到威胁组织SmartApeSG向Okendo评论插件注入恶意JavaScript,该脚本利用localStorage标记、XOR混淆、移动端过滤和虚假CAPTCHA(ClickFix)钓鱼技术,分阶段加载载荷。 攻击影响超过18000家使用Okendo插件的电商品牌,单日拦截量近15000次,受感染网站月访问量从15万到数百万不等。
SmartApeSG此前自2024年中起便通过ClickFix手法传播NetSupport RAT、Remcos RAT、StealC、Sectop RAT等恶意软件,此次攻击是其首次利用第三方插件实施供应链攻击。