Специалисты по кибербезопасности раскрыли подробности масштабной кампании отравления поисковой оптимизации (SEO), которая способствует распространению вредоносного ПО и мошеннических схем технической поддержки.

Кампания, обнаруженная компанией DFIR Report в марте 2026 года, получила кодовое имя BengalSEO. Она работает из индийского штата Раджастхан с 2015 года, управляется двумя компаниями, предоставляющими IT-услуги: WeConnect Solutions LLC (ранее iConnect Soft Solutions LLC) и Garage2Global.

Хотя Garage2Global позиционирует себя как поставщик услуг веб-дизайна, SEO и цифрового маркетинга, аналитическая платформа угроз обнаружила доказательства того, что компания разрабатывает вредоносную веб-инфраструктуру, используемую в кампаниях отравления SEO в рамках схемы BengalSEO.

«Эта группа использует свои обширные возможности в SEO и веб-разработке для создания и продвижения приманочных страниц с применением различных методов черной шляпы SEO», — говорится в техническом анализе DFIR Report. «Эти приманочные страницы интегрированы в сложную систему распределения трафика для направления, отслеживания и фильтрации трафика на полезные нагрузки и мошеннические схемы технической поддержки».

Одной из полезных нагрузок является специально разработанный вредонос MayaBot, отвечающий за управление и контроль, мониторинг системы и доставку майнера криптовалюты XMRig. BengalSEO использует MayaBot с 2022 года для проведения своих операций.

Мотивированный прибылью субъект угрозы обладает глубокими знаниями методов черной шляпы SEO и веб-разработки для создания и продвижения кластера поддельных приманочных страниц, доставляющих вредонос MayaBot или обманывающих жертв, чтобы они позвонили в их мошеннические центры. Он также интегрирует сложную систему распределения трафика (TDS) для управления потоком трафика, производительностью кампании и маскировкой.

Система TDS выступает в качестве механизма фильтрации для направления жертв на домены доставки полезной нагрузки через цепь перенаправлений, при этом использует легитимный сервис аналитики Matomo для отслеживания и профилирования жертв.

Отправной точкой операции является сеть вредоносных приманочных страниц, которые продвигаются с помощью методов отравления SEO, чтобы они появлялись в верхней части результатов поиска в Microsoft Bing. Поддельные страницы выдают себя за легитимные порталы технической поддержки и активации услуг потоковых сервисов. Они также предлагают загрузки антивирусного ПО, игрового программного обеспечения и налоговых утилит, а также активацию кредитных карт, страховки и подарочных карт.

Один из примеров перехватывает поиск «bitdefender central как войти» для размещения поддельной ссылки на readthedocs[.]io с огромной кнопкой «Начать», которая запускает цепь инфицирования и направляет ничего не подозревающих пользователей через сеть домен-перенаправителей для профилирования веб-браузера и отправки их на соответствующие финальные целевые страницы.

«BengalSEO использовала обратные ссылки, внедрение DOM, перестановку DOM и заполнение ключевыми словами для обеспечения своей деятельности с помощью методов черной шляпы SEO», — отметила DFIR Report. «BengalSEO использует агрессивный спам пользовательского контента (UGC) для создания обратных ссылок в масштабе».

Это включает наводнение форумов и разделов комментариев гиперссылками на приманочные страницы (например, 'viziocomsetupentercode.github[.]io'), побуждающими читателей установить свой смарт-ТВ «легко», следуя «простым инструкциям на экране». Поддельная страница Vizio, например, имеет 2000 обратных ссылок и 167 уникальных внешних доменов, ссылающихся на сайт.

Это свидетельствует о том, что BengalSEO в значительной степени опирается на большой объем обратных ссылок для манипулирования алгоритмами ранжирования поисковых систем и искусственного увеличения видимости приманочных страниц в результатах поиска.

Перестановка DOM, с другой стороны, относится к практике динамического переупорядочения элементов HTML с использованием встроенного кода JavaScript с целью рандомизации структуры Document Object Model (DOM). Это, в свою очередь, позволяет идентичным руководствам по установке, развернутым на сотнях доменов, выглядеть уникальными для веб-сканеров и обходить фильтры спама.

Прежде чем быть доставленной на главную страницу полезной нагрузки, домены-перенаправители на основе TDS отображают задачу Cloudflare Turnstile или hCaptcha для фильтрации автоматизированных сканеров, сканеров, ботов и других нежелательных посетителей. Приманочные и целевые страницы содержат встроенный скрипт отслеживания Matomo для профилирования браузера на стороне клиента и отправки информации на домен 'stats.us3[.]org'. Поиск домена 'stats.us3[.]org' на urlscan.io дает 1112 результатов на момент написания, снизившись с 1190 на момент анализа.

«Matomo была не единственной аналитической системой, используемой BengalSEO; приманочные страницы на платформах хостинга, таких как github.io и pages.dev, обычно используют аналитические сервисы, такие как Google Tag Manager», — сказала DFIR Report.

На другом конце цепи перенаправлений находится финальная целевая страница, содержащая ссылку для загрузки и инструкции по использованию поддельного программного обеспечения. Когда пользователь нажимает кнопку «Загрузить для Windows», он загружает ZIP-архив перед перенаправлением пользователя на легитимную страницу программного обеспечения через 40 секунд. Ниже перечислены некоторые из доменов, используемых для доставки полезной нагрузки:

  • ustechnio[.]com
  • tax.dll[.]lat
  • u320[.]my
  • reficon[.]pro
  • ñ[.]link
  • pltechoo[.]pro

Внутри ZIP-файла находится дроппер JavaScript для MayaBot, выдающий себя за исполняемый файл для программы, загруженной на предыдущем этапе. После выполнения JavaScript выполняется через 'wscript.exe' для запуска инфицирования MayaBot.

Альтернативно, финальные страницы в некоторых случаях не содержат полезных нагрузок, вместо этого перенаправляя жертву на страницу контактов, которая инструктирует их позвонить на номер мошеннической схемы BengalSEO для решения проблемы с предполагаемой подозрительной активностью, связанной с их учетной записью Bitdefender Central.

BengalSEO использовала легитимные платформы размещения веб-страниц, такие как github.io, pages.dev, sites.google.com и readthedocs.io, для поддержки своих усилий по отравлению SEO, вероятно, используя репутацию этих сервисов, которая влияет на ранжирование поисковых систем.

DFIR Report также выявила несколько связанных с BengalSEO учетных записей GitHub, которые использовались для разработки и размещения приманочных страниц. Поддельные страницы постоянно обновляются через коммиты для ротации доменов-перенаправителей или их временной замены на легитимные URL-адреса, чтобы избежать обнаружения и заменить заблокированные или удаленные домены.

Обнаружено 84 активные учетные записи BengalSEO в GitHub в период с января 2024 по март 2026 года. Дальнейшее изучение истории коммитов, сделанных этими учетными записями, выявило адреса электронной почты, связывающие их с доменами Garage2Global ('wc[.]ci'). Вот образец некоторых учетных записей GitHub и их связанные адреса Garage2Global:

  • activate-uhc-com-ucard - archi.jaing.2g@gmail.com
  • activate-uhc-helpbook - kamre@wc.ci
  • capitalonecredit - gracyurvashi36g2g@gmail.com
  • help-line-center - janvig2g@gmail.com
  • snehajaing2g - snehajaing2g@gmail

Основная часть инфраструктуры BengalSEO была зарегистрирована примерно в августе 2025 года и позже, с повышенной активностью, продолжающейся до конца 2025 года и начала 2026 года. Домены были зарегистрированы на доменах верхнего уровня .my, .shop и .info.

«С 2023 по 2026 год BengalSEO в основном регистрировала домены через Spaceship (47,6%) и Namecheap (28,6%)», — сказала DFIR Report. «Для хостинга группа активно отдавала предпочтение Cloudflare (81,1%) для проксирования трафика, при этом Hostmaza служила исходящим хостом для 10,0% доменов». Один аккаунт, управляющий некоторыми из доменов-перенаправителей ('wapp[.]live'), был приостановлен Hostmaza в начале этого года.

Раскрытие информации совпадает с тем, что Check Point Research поделилась сведениями о продолжительной кампании, направленной против бразильских государственных и образовательных учреждений с середины 2025 года для превращения их веб-сайтов в оружие для манипуляции SEO. Деятельность приписывается китайскоговорящему кластеру киберпреступности, известному как Gambling Goblin, который имеет связи с Earth Berberoka (также известной как GamblingPuppet), субъектом угрозы, известным целевыми установками на игорные веб-сайты по всей Азии с 2020 года.

Группа управляет «локализованными фишинговыми сетями на португальском, вьетнамском, испанском и английском языках, одновременно поддерживая инфраструктуру, которая ежедневно генерирует новые домены», — сообщила компания. «Вместе эти результаты позволяют предположить, что это не региональный эксперимент, а модель, рассчитанная на глобальный масштаб».

Кампания предполагает установку вредоносных модулей Apache на серверах жертв, которые скрытно реверс-проксируют посетителей на контролируемые злоумышленниками страницы фишинга, в то время как трафик все еще кажется исходящим от легитимного домена. Заголовки Content-Security-Policy (CSP) сайта удаляются, чтобы позволить внедренному контенту работать без блокировки.

Обнаружив путь входа, злоумышленники развертывают набор инструментов Linux, состоящий из пользовательского загрузчика на основе Go (DownPro), нескольких бэкдоров (AlphaAgent, ChUser и oRAT) для запуска команд, выданных оператором, и облегчения удаленного управления, кража паролей на основе 3snake, SSH-брутфорсера и агента разведки на основе плагинов. Злоумышленники также установили пользовательские модули Apache, которые проксируют посетителей на страницы фишинга. Точный маршрут начального доступа неизвестен.

Страницы фишинга выдают себя за доверенные магазины приложений, такие как Google Play, Microsoft Store и Amazon, используя высокорейтинговые домены для увеличения рейтинга поиска и в конечном итоге продвижения онлайн-азартных игр и спортивных ставок.

«Вероятная цель — манипуляция SEO в масштабе», — сказала Check Point. «Захватывая доверенные высокорейтинговые домены, многие из которых являются бразильскими государственными сайтами, операторы заимствуют эту репутацию для продвижения собственного контента в рейтинге поиска и перехвата трафика, который следует за ним. Но одна и та же инфраструктура может служить более опасной цели: страницы фишинга выдают себя за пункты загрузки приложений, такие как Google Play, Microsoft Store и Amazon, что оставляет операторов на один шаг до прямого продвижения вредоноса жертвам».