2026年5月14日,Zscaler ThreatLabz在一次例行监测中发现异常活动,最终锁定了针对Okendo评论插件(Okendo Reviews Widget)的供应链攻击。攻击者将恶意JavaScript注入到该插件中,而Okendo是一款被超过18,000家品牌广泛使用的客户评论平台,部署在流量极高的电商店铺页面、产品详情页和评论表单中。这一事件导致数百万网购用户面临感染风险,Zscaler云平台在单日内记录近15,000次与此活动相关的拦截
。
注入的代码并非直接投放恶意软件,而是一个具有多层逃避和针对性筛选的分阶段加载器:
ClickFix是一种社会工程学技术:恶意脚本将命令复制到用户剪贴板,然后显示指令要求用户将其粘贴并执行——通常通过Win + R快捷键打开运行框,粘贴后回车。该命令伪装成验证步骤。在此次攻击中,ClickFix诱饵被嵌入由被入侵插件生成的虚假CAPTCHA页面中。如果用户照做,粘贴的命令会触发PowerShell脚本或HTML应用程序(HTA)文件,进而下载并安装恶意软件
。
一旦ClickFix诱饵被执行,感染链会投递以下一种或多种载荷:
SmartApeSG并非新面孔。该组织自2024年中以来便持续开展ClickFix式攻击活动,先后传播NetSupport RAT、Remcos RAT、StealC和Sectop RAT。早期活动利用被入侵网站搭建虚假CAPTCHA页面,诱骗用户通过Windows运行窗口粘贴和执行恶意命令
。该组织还在早期ClickFix变种中使用过DeerStealer窃密木马
。此次针对Okendo的攻击是一次升级:从逐个感染网站,转变为攻陷一个广泛使用的第三方插件,从而一次性触及数千个网站——典型的供应链放大器攻击模式
。
JS.Injection.SmartApeSG**部署检测签名,用于追踪和拦截注入行为hxxp://cdn-static[.]okendo[.]io/reviews-widget-plus/js/okendo-reviews[.]jsapi[.]wigetticks[.]com和。Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年5月14日,Zscaler ThreatLabz检测到威胁组织SmartApeSG向Okendo评论插件注入恶意JavaScript,该脚本利用localStorage标记、XOR混淆、移动端过滤和虚假CAPTCHA(ClickFix)钓鱼技术,分阶段加载载荷。
2026年5月14日,Zscaler ThreatLabz检测到威胁组织SmartApeSG向Okendo评论插件注入恶意JavaScript,该脚本利用localStorage标记、XOR混淆、移动端过滤和虚假CAPTCHA(ClickFix)钓鱼技术,分阶段加载载荷。 攻击影响超过18000家使用Okendo插件的电商品牌,单日拦截量近15000次,受感染网站月访问量从15万到数百万不等。
SmartApeSG此前自2024年中起便通过ClickFix手法传播NetSupport RAT、Remcos RAT、StealC、Sectop RAT等恶意软件,此次攻击是其首次利用第三方插件实施供应链攻击。
Loading comments...
api[.]wizzleticks[.]com
Comments
0 comments