کد خبر: ۹۷۳

کمپین BengalSEO نتایج جست‌وجوی Bing را مسموم می‌کند؛ انتشار بدافزار MayaBot و کلاهبرداری پشتیبانی فنی

کمپین BengalSEO با مسموم‌سازی نتایج جست‌وجوی Bing، کاربران را به بدافزار MayaBot، ماینر XMRig و کلاهبرداری‌های پشتیبانی فنی هدایت می‌کند.

کمپین BengalSEO با مسموم‌سازی نتایج جست‌وجوی Bing، کاربران را به بدافزار MayaBot، ماینر XMRig و کلاهبرداری‌های پشتیبانی فنی هدایت می‌کند.

پژوهشگران امنیت سایبری جزئیات یک کمپین گسترده مسموم‌سازی نتایج موتورهای جست‌وجو (SEO Poisoning) را فاش کرده‌اند که با هدف انتشار بدافزار و هدایت کاربران به کلاهبرداری‌های پشتیبانی فنی اجرا می‌شود.

این کمپین که BengalSEO نام گرفته، دست‌کم از سال ۲۰۱۵ از ایالت راجستان هند فعالیت داشته و زیرساخت آن به دو شرکت ارائه‌دهنده خدمات فناوری اطلاعات با نام‌های WeConnect Solutions LLC و Garage2Global مرتبط شده است.

بررسی‌های انجام‌شده توسط DFIR Report نشان می‌دهد مهاجمان با استفاده از تکنیک‌های پیشرفته Black Hat SEO صفحات جعلی را در نتایج جست‌وجوی موتور Microsoft Bing بالا می‌آورند. این صفحات در نهایت قربانی را به سمت دانلود بدافزار MayaBot یا تماس با مراکز تماس جعلی هدایت می‌کنند.

BengalSEO چگونه کاربران را به دام می‌اندازد؟

نقطه شروع حمله، مجموعه‌ای از صفحات وب جعلی است که برای کسب رتبه بالا در نتایج Bing بهینه‌سازی شده‌اند.

این صفحات معمولاً خود را به شکل پورتال‌های معتبر پشتیبانی فنی یا فعال‌سازی سرویس‌های استریم معرفی می‌کنند. برخی دیگر نیز وعده دانلود نرم‌افزارهای آنتی‌ویروس، بازی، ابزارهای مالیاتی یا فعال‌سازی کارت‌های اعتباری، درمانی و هدیه را می‌دهند.

یکی از نمونه‌های شناسایی‌شده، عبارت جست‌وجوی «bitdefender central how to login» را هدف قرار داده بود. نتیجه جعلی روی دامنه‌ای مانند readthedocs.io قرار داشت و یک دکمه بزرگ با عنوان Get Started به کاربر نمایش می‌داد.

کلیک روی این دکمه، کاربر را وارد زنجیره‌ای از تغییر مسیرها می‌کرد. در این فرآیند، اطلاعاتی درباره مرورگر قربانی جمع‌آوری شده و بر اساس ویژگی‌های سیستم، کاربر به صفحه نهایی مناسب هدایت می‌شد.

MayaBot؛ بدافزار اختصاصی این کمپین

یکی از مهم‌ترین ابزارهای مورد استفاده در BengalSEO، بدافزاری سفارشی با نام MayaBot است.

این بدافزار قابلیت‌هایی برای برقراری ارتباط با سرور Command and Control (C2)، نظارت بر سیستم قربانی و همچنین انتقال و اجرای ماینر رمزارز XMRig دارد.

بر اساس یافته‌های DFIR Report، گروه BengalSEO دست‌کم از سال ۲۰۲۲ از MayaBot در عملیات خود استفاده کرده است.

به این ترتیب، هدف مهاجمان صرفاً افزایش بازدید صفحات جعلی نیست؛ بلکه بخشی از این عملیات مستقیماً برای آلوده‌کردن سیستم کاربران و استخراج رمزارز با استفاده از منابع سخت‌افزاری قربانی طراحی شده است.

استفاده از Black Hat SEO برای دستکاری نتایج Bing

BengalSEO برای بالا آوردن صفحات مخرب در نتایج جست‌وجو از مجموعه‌ای از روش‌های Black Hat SEO استفاده می‌کند.

مهم‌ترین تکنیک‌های شناسایی‌شده عبارت‌اند از:

  • ایجاد تعداد زیادی بک‌لینک
  • تزریق عناصر DOM
  • جابه‌جایی پویا و تصادفی عناصر DOM
  • Keyword Stuffing یا استفاده افراطی از کلمات کلیدی
  • ایجاد اسپم گسترده در محتوای تولیدشده توسط کاربران (UGC)

هدف اصلی این روش‌ها، افزایش مصنوعی اعتبار صفحات مخرب و فریب الگوریتم‌های رتبه‌بندی موتورهای جست‌وجو است.

هزاران بک‌لینک برای صفحات جعلی

یکی از صفحات جعلی مرتبط با راه‌اندازی تلویزیون‌های Vizio، بیش از ۲ هزار بک‌لینک از ۱۶۷ دامنه خارجی منحصربه‌فرد داشته است.

مهاجمان برای ایجاد این بک‌لینک‌ها، انجمن‌ها و بخش نظرات وب‌سایت‌ها را با لینک‌های مخرب پر می‌کنند. در این پیام‌ها معمولاً به کاربران وعده داده می‌شود که می‌توانند سرویس یا دستگاه خود را با دنبال‌کردن چند دستور ساده راه‌اندازی کنند.

این حجم بالای لینک‌سازی نشان می‌دهد BengalSEO به‌شدت به بک‌لینک‌سازی انبوه برای دستکاری رتبه صفحات در نتایج جست‌وجو متکی است.

تکنیک DOM Shuffling چیست؟

یکی دیگر از روش‌های مورد استفاده این گروه، DOM Shuffling است.

در این روش، کدهای JavaScript به‌صورت پویا ترتیب عناصر HTML را تغییر می‌دهند تا ساختار Document Object Model (DOM) صفحات دائماً متفاوت به نظر برسد.

این تکنیک به مهاجمان اجازه می‌دهد یک محتوای مشابه را روی صدها دامنه منتشر کنند، اما صفحات از دید خزنده‌های موتور جست‌وجو ظاهراً متفاوت باشند. در نتیجه، شناسایی الگوهای تکراری و عبور از برخی فیلترهای ضداسپم دشوارتر می‌شود.

سیستم TDS؛ فیلترکردن و هدایت قربانیان

BengalSEO از یک Traffic Distribution System یا TDS نیز برای مدیریت ترافیک استفاده می‌کند.

این سیستم مانند یک دروازه عمل کرده و کاربر را از میان چندین دامنه و تغییر مسیر عبور می‌دهد تا مشخص شود آیا بازدیدکننده هدف مناسبی برای حمله است یا خیر.

پیش از نمایش صفحه نهایی، برخی از دامنه‌های تغییر مسیر از سرویس‌هایی مانند Cloudflare Turnstile یا hCaptcha استفاده می‌کنند تا ربات‌ها، خزنده‌های موتورهای جست‌وجو و ابزارهای اسکن خودکار را شناسایی و فیلتر کنند.

در صفحات طعمه و مقصد نیز اسکریپت Matomo برای ردیابی و Fingerprinting مرورگر قربانی مورد استفاده قرار گرفته است.

دامنه stats.us3[.]org یکی از زیرساخت‌های مشاهده‌شده برای دریافت این اطلاعات بوده است.

دانلود فایل ZIP و اجرای MayaBot

در انتهای زنجیره تغییر مسیر، قربانی به صفحه‌ای می‌رسد که یک فایل نرم‌افزاری جعلی و دستورالعمل نصب آن را نمایش می‌دهد.

پس از کلیک روی گزینه Download for Windows، یک فایل ZIP دانلود می‌شود و سپس کاربر حدود ۴۰ ثانیه بعد به صفحه واقعی نرم‌افزار هدایت می‌شود تا احتمال مشکوک‌شدن او کاهش پیدا کند.

داخل فایل ZIP، یک Dropper جاوااسکریپتی قرار دارد که خود را به شکل فایل اجرایی نرم‌افزاری که کاربر تصور می‌کند دانلود کرده، جا می‌زند.

پس از اجرا، JavaScript از طریق wscript.exe اجرا شده و زنجیره آلوده‌سازی MayaBot را آغاز می‌کند.

دامنه‌هایی که در این زیرساخت برای تحویل Payload مشاهده شده‌اند شامل موارد زیر هستند:

  • ustecnio[.]com
  • tax.dll[.]lat
  • u320[.]my
  • reficon[.]pro
  • ñ[.]link
  • pltechoo[.]pro

همه حملات به نصب بدافزار ختم نمی‌شوند

در برخی موارد، صفحات نهایی هیچ بدافزاری ارائه نمی‌کنند.

در عوض، کاربر به صفحه‌ای هدایت می‌شود که ادعا می‌کند در حساب Bitdefender Central فعالیت مشکوکی شناسایی شده است. سپس از قربانی خواسته می‌شود برای رفع مشکل با یک شماره تلفن جعلی تماس بگیرد.

این تماس، کاربر را به مراکز تماس کلاهبرداری BengalSEO متصل می‌کند؛ جایی که مهاجمان می‌توانند با سوءاستفاده از نگرانی قربانی، او را به پرداخت پول یا انجام اقدامات ناامن روی سیستمش ترغیب کنند.

سوءاستفاده از اعتبار GitHub و سرویس‌های معتبر

یکی از جنبه‌های قابل‌توجه BengalSEO، استفاده از سرویس‌های میزبانی معتبر برای ایجاد صفحات طعمه است.

مهاجمان از پلتفرم‌هایی مانند:

  • GitHub Pages (github.io)
  • Cloudflare Pages (pages.dev)
  • Google Sites
  • Read the Docs (readthedocs.io)

استفاده کرده‌اند.

به نظر می‌رسد هدف، سوءاستفاده از اعتبار و شهرت دامنه‌های معتبر در الگوریتم‌های رتبه‌بندی موتورهای جست‌وجو است.

DFIR Report همچنین چندین حساب GitHub مرتبط با این عملیات را شناسایی کرده است. صفحات جعلی این حساب‌ها مرتباً از طریق Commitهای جدید تغییر می‌کنند تا دامنه‌های تغییر مسیر عوض شوند یا به‌طور موقت با لینک‌های قانونی جایگزین شوند.

این روش به مهاجمان کمک می‌کند دامنه‌های مسدودشده یا حذف‌شده را سریعاً با زیرساخت جدید جایگزین کنند.

بر اساس تحقیقات، بین ژانویه ۲۰۲۴ تا مارس ۲۰۲۶ دست‌کم ۸۴ حساب فعال GitHub مرتبط با BengalSEO شناسایی شده است.

زیرساخت BengalSEO چگونه سازمان‌دهی شده است؟

بخش قابل‌توجهی از زیرساخت این کمپین از حدود اوت ۲۰۲۵ به بعد ثبت شده و فعالیت مهاجمان در اواخر سال ۲۰۲۵ و ابتدای ۲۰۲۶ افزایش یافته است.

دامنه‌های مورد استفاده در پسوندهایی مانند .my، .shop و .info ثبت شده‌اند.

DFIR Report اعلام کرده است که بین سال‌های ۲۰۲۳ تا ۲۰۲۶، حدود ۴۷.۶ درصد دامنه‌ها از طریق Spaceship و ۲۸.۶ درصد از طریق Namecheap ثبت شده‌اند.

در بخش میزبانی و پراکسی ترافیک نیز Cloudflare با سهم ۸۱.۱ درصدی سرویس غالب بوده است؛ در حالی که Hostmaza به‌عنوان میزبان اصلی حدود ۱۰ درصد دامنه‌ها مورد استفاده قرار گرفته است.

کمپین مشابه علیه وب‌سایت‌های دولتی و آموزشی برزیل

افشای فعالیت BengalSEO هم‌زمان با گزارش دیگری درباره یک کمپین گسترده علیه وب‌سایت‌های دولتی و آموزشی برزیل منتشر شده است.

بر اساس تحقیقات Check Point Research، مهاجمان از اواسط سال ۲۰۲۵ با نصب ماژول‌های مخرب Apache روی سرورهای قربانیان، از وب‌سایت‌های معتبر برای دستکاری نتایج جست‌وجو و هدایت کاربران به صفحات فیشینگ استفاده کرده‌اند.

این فعالیت به یک گروه مجرمان سایبری چینی‌زبان با نام Gambling Goblin نسبت داده شده که با نام GamblingPuppet و Earth Berberoka نیز مرتبط دانسته می‌شود.

مهاجمان وب‌سایت‌های معتبر را به‌گونه‌ای دستکاری می‌کنند که بازدیدکننده همچنان تصور کند در دامنه اصلی و قابل اعتماد قرار دارد؛ در حالی که محتوای نمایش‌داده‌شده از زیرساخت مهاجم دریافت می‌شود.

در این حملات همچنین هدرهای Content-Security-Policy (CSP) حذف می‌شوند تا محتوای تزریق‌شده بدون مسدودشدن توسط مرورگر اجرا شود.

هدف نهایی؛ سوءاستفاده از اعتبار دامنه‌های معتبر

به گفته پژوهشگران Check Point، هدف اصلی این عملیات احتمالاً دستکاری گسترده نتایج موتورهای جست‌وجو است.

مهاجمان با نفوذ به وب‌سایت‌های دارای اعتبار بالا، به‌ویژه دامنه‌های دولتی، بخشی از اعتبار آن‌ها را برای بالا بردن رتبه محتوای خود قرض می‌گیرند. این کار باعث می‌شود کاربران بیشتری وارد صفحات تحت کنترل مهاجمان شوند.

اما خطر تنها به دستکاری SEO محدود نمی‌شود. صفحات فیشینگ می‌توانند خود را به‌عنوان فروشگاه‌های معتبر نرم‌افزاری مانند Google Play، Microsoft Store و Amazon جا بزنند و در مرحله بعد، قربانی را به دانلود بدافزار یا انجام اقدامات مخرب هدایت کنند.

جمع‌بندی

کمپین BengalSEO نمونه‌ای جدی از ترکیب SEO Poisoning، مهندسی اجتماعی، سیستم‌های توزیع ترافیک و بدافزار است.

مهاجمان با ایجاد هزاران بک‌لینک، انتشار صفحات جعلی، سوءاستفاده از دامنه‌های معتبر و استفاده از تکنیک‌های Black Hat SEO تلاش می‌کنند محتوای مخرب خود را در بالاترین جایگاه نتایج جست‌وجو قرار دهند.

در سمت دیگر، قربانی ممکن است با یک دانلودر MayaBot، ماینر XMRig یا کلاهبرداری پشتیبانی فنی مواجه شود.

برای کاربران، این حملات یادآوری می‌کنند که بالا بودن یک نتیجه در Bing یا هر موتور جست‌وجوی دیگری به‌تنهایی نشانه معتبر بودن آن نیست. هنگام دانلود نرم‌افزار یا دریافت پشتیبانی فنی، بهتر است آدرس رسمی سرویس را مستقیماً وارد کنید و از کلیک روی نتایج ناشناس یا صفحات فعال‌سازی و پشتیبانی مشکوک خودداری کنید.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث