کمپین BengalSEO نتایج جستوجوی Bing را مسموم میکند؛ انتشار بدافزار MayaBot و کلاهبرداری پشتیبانی فنی
کمپین BengalSEO با مسمومسازی نتایج جستوجوی Bing، کاربران را به بدافزار MayaBot، ماینر XMRig و کلاهبرداریهای پشتیبانی فنی هدایت میکند.
پژوهشگران امنیت سایبری جزئیات یک کمپین گسترده مسمومسازی نتایج موتورهای جستوجو (SEO Poisoning) را فاش کردهاند که با هدف انتشار بدافزار و هدایت کاربران به کلاهبرداریهای پشتیبانی فنی اجرا میشود.
این کمپین که BengalSEO نام گرفته، دستکم از سال ۲۰۱۵ از ایالت راجستان هند فعالیت داشته و زیرساخت آن به دو شرکت ارائهدهنده خدمات فناوری اطلاعات با نامهای WeConnect Solutions LLC و Garage2Global مرتبط شده است.
بررسیهای انجامشده توسط DFIR Report نشان میدهد مهاجمان با استفاده از تکنیکهای پیشرفته Black Hat SEO صفحات جعلی را در نتایج جستوجوی موتور Microsoft Bing بالا میآورند. این صفحات در نهایت قربانی را به سمت دانلود بدافزار MayaBot یا تماس با مراکز تماس جعلی هدایت میکنند.
BengalSEO چگونه کاربران را به دام میاندازد؟
نقطه شروع حمله، مجموعهای از صفحات وب جعلی است که برای کسب رتبه بالا در نتایج Bing بهینهسازی شدهاند.
این صفحات معمولاً خود را به شکل پورتالهای معتبر پشتیبانی فنی یا فعالسازی سرویسهای استریم معرفی میکنند. برخی دیگر نیز وعده دانلود نرمافزارهای آنتیویروس، بازی، ابزارهای مالیاتی یا فعالسازی کارتهای اعتباری، درمانی و هدیه را میدهند.
یکی از نمونههای شناساییشده، عبارت جستوجوی «bitdefender central how to login» را هدف قرار داده بود. نتیجه جعلی روی دامنهای مانند readthedocs.io قرار داشت و یک دکمه بزرگ با عنوان Get Started به کاربر نمایش میداد.
کلیک روی این دکمه، کاربر را وارد زنجیرهای از تغییر مسیرها میکرد. در این فرآیند، اطلاعاتی درباره مرورگر قربانی جمعآوری شده و بر اساس ویژگیهای سیستم، کاربر به صفحه نهایی مناسب هدایت میشد.
MayaBot؛ بدافزار اختصاصی این کمپین
یکی از مهمترین ابزارهای مورد استفاده در BengalSEO، بدافزاری سفارشی با نام MayaBot است.
این بدافزار قابلیتهایی برای برقراری ارتباط با سرور Command and Control (C2)، نظارت بر سیستم قربانی و همچنین انتقال و اجرای ماینر رمزارز XMRig دارد.
بر اساس یافتههای DFIR Report، گروه BengalSEO دستکم از سال ۲۰۲۲ از MayaBot در عملیات خود استفاده کرده است.
به این ترتیب، هدف مهاجمان صرفاً افزایش بازدید صفحات جعلی نیست؛ بلکه بخشی از این عملیات مستقیماً برای آلودهکردن سیستم کاربران و استخراج رمزارز با استفاده از منابع سختافزاری قربانی طراحی شده است.
استفاده از Black Hat SEO برای دستکاری نتایج Bing
BengalSEO برای بالا آوردن صفحات مخرب در نتایج جستوجو از مجموعهای از روشهای Black Hat SEO استفاده میکند.
مهمترین تکنیکهای شناساییشده عبارتاند از:
- ایجاد تعداد زیادی بکلینک
- تزریق عناصر DOM
- جابهجایی پویا و تصادفی عناصر DOM
- Keyword Stuffing یا استفاده افراطی از کلمات کلیدی
- ایجاد اسپم گسترده در محتوای تولیدشده توسط کاربران (UGC)
هدف اصلی این روشها، افزایش مصنوعی اعتبار صفحات مخرب و فریب الگوریتمهای رتبهبندی موتورهای جستوجو است.
هزاران بکلینک برای صفحات جعلی
یکی از صفحات جعلی مرتبط با راهاندازی تلویزیونهای Vizio، بیش از ۲ هزار بکلینک از ۱۶۷ دامنه خارجی منحصربهفرد داشته است.
مهاجمان برای ایجاد این بکلینکها، انجمنها و بخش نظرات وبسایتها را با لینکهای مخرب پر میکنند. در این پیامها معمولاً به کاربران وعده داده میشود که میتوانند سرویس یا دستگاه خود را با دنبالکردن چند دستور ساده راهاندازی کنند.
این حجم بالای لینکسازی نشان میدهد BengalSEO بهشدت به بکلینکسازی انبوه برای دستکاری رتبه صفحات در نتایج جستوجو متکی است.
تکنیک DOM Shuffling چیست؟
یکی دیگر از روشهای مورد استفاده این گروه، DOM Shuffling است.
در این روش، کدهای JavaScript بهصورت پویا ترتیب عناصر HTML را تغییر میدهند تا ساختار Document Object Model (DOM) صفحات دائماً متفاوت به نظر برسد.
این تکنیک به مهاجمان اجازه میدهد یک محتوای مشابه را روی صدها دامنه منتشر کنند، اما صفحات از دید خزندههای موتور جستوجو ظاهراً متفاوت باشند. در نتیجه، شناسایی الگوهای تکراری و عبور از برخی فیلترهای ضداسپم دشوارتر میشود.
سیستم TDS؛ فیلترکردن و هدایت قربانیان
BengalSEO از یک Traffic Distribution System یا TDS نیز برای مدیریت ترافیک استفاده میکند.
این سیستم مانند یک دروازه عمل کرده و کاربر را از میان چندین دامنه و تغییر مسیر عبور میدهد تا مشخص شود آیا بازدیدکننده هدف مناسبی برای حمله است یا خیر.
پیش از نمایش صفحه نهایی، برخی از دامنههای تغییر مسیر از سرویسهایی مانند Cloudflare Turnstile یا hCaptcha استفاده میکنند تا رباتها، خزندههای موتورهای جستوجو و ابزارهای اسکن خودکار را شناسایی و فیلتر کنند.
در صفحات طعمه و مقصد نیز اسکریپت Matomo برای ردیابی و Fingerprinting مرورگر قربانی مورد استفاده قرار گرفته است.
دامنه stats.us3[.]org یکی از زیرساختهای مشاهدهشده برای دریافت این اطلاعات بوده است.
دانلود فایل ZIP و اجرای MayaBot
در انتهای زنجیره تغییر مسیر، قربانی به صفحهای میرسد که یک فایل نرمافزاری جعلی و دستورالعمل نصب آن را نمایش میدهد.
پس از کلیک روی گزینه Download for Windows، یک فایل ZIP دانلود میشود و سپس کاربر حدود ۴۰ ثانیه بعد به صفحه واقعی نرمافزار هدایت میشود تا احتمال مشکوکشدن او کاهش پیدا کند.
داخل فایل ZIP، یک Dropper جاوااسکریپتی قرار دارد که خود را به شکل فایل اجرایی نرمافزاری که کاربر تصور میکند دانلود کرده، جا میزند.
پس از اجرا، JavaScript از طریق wscript.exe اجرا شده و زنجیره آلودهسازی MayaBot را آغاز میکند.
دامنههایی که در این زیرساخت برای تحویل Payload مشاهده شدهاند شامل موارد زیر هستند:
ustecnio[.]comtax.dll[.]latu320[.]myreficon[.]proñ[.]linkpltechoo[.]pro
همه حملات به نصب بدافزار ختم نمیشوند
در برخی موارد، صفحات نهایی هیچ بدافزاری ارائه نمیکنند.
در عوض، کاربر به صفحهای هدایت میشود که ادعا میکند در حساب Bitdefender Central فعالیت مشکوکی شناسایی شده است. سپس از قربانی خواسته میشود برای رفع مشکل با یک شماره تلفن جعلی تماس بگیرد.
این تماس، کاربر را به مراکز تماس کلاهبرداری BengalSEO متصل میکند؛ جایی که مهاجمان میتوانند با سوءاستفاده از نگرانی قربانی، او را به پرداخت پول یا انجام اقدامات ناامن روی سیستمش ترغیب کنند.
سوءاستفاده از اعتبار GitHub و سرویسهای معتبر
یکی از جنبههای قابلتوجه BengalSEO، استفاده از سرویسهای میزبانی معتبر برای ایجاد صفحات طعمه است.
مهاجمان از پلتفرمهایی مانند:
- GitHub Pages (
github.io) - Cloudflare Pages (
pages.dev) - Google Sites
- Read the Docs (
readthedocs.io)
استفاده کردهاند.
به نظر میرسد هدف، سوءاستفاده از اعتبار و شهرت دامنههای معتبر در الگوریتمهای رتبهبندی موتورهای جستوجو است.
DFIR Report همچنین چندین حساب GitHub مرتبط با این عملیات را شناسایی کرده است. صفحات جعلی این حسابها مرتباً از طریق Commitهای جدید تغییر میکنند تا دامنههای تغییر مسیر عوض شوند یا بهطور موقت با لینکهای قانونی جایگزین شوند.
این روش به مهاجمان کمک میکند دامنههای مسدودشده یا حذفشده را سریعاً با زیرساخت جدید جایگزین کنند.
بر اساس تحقیقات، بین ژانویه ۲۰۲۴ تا مارس ۲۰۲۶ دستکم ۸۴ حساب فعال GitHub مرتبط با BengalSEO شناسایی شده است.
زیرساخت BengalSEO چگونه سازماندهی شده است؟
بخش قابلتوجهی از زیرساخت این کمپین از حدود اوت ۲۰۲۵ به بعد ثبت شده و فعالیت مهاجمان در اواخر سال ۲۰۲۵ و ابتدای ۲۰۲۶ افزایش یافته است.
دامنههای مورد استفاده در پسوندهایی مانند .my، .shop و .info ثبت شدهاند.
DFIR Report اعلام کرده است که بین سالهای ۲۰۲۳ تا ۲۰۲۶، حدود ۴۷.۶ درصد دامنهها از طریق Spaceship و ۲۸.۶ درصد از طریق Namecheap ثبت شدهاند.
در بخش میزبانی و پراکسی ترافیک نیز Cloudflare با سهم ۸۱.۱ درصدی سرویس غالب بوده است؛ در حالی که Hostmaza بهعنوان میزبان اصلی حدود ۱۰ درصد دامنهها مورد استفاده قرار گرفته است.
کمپین مشابه علیه وبسایتهای دولتی و آموزشی برزیل
افشای فعالیت BengalSEO همزمان با گزارش دیگری درباره یک کمپین گسترده علیه وبسایتهای دولتی و آموزشی برزیل منتشر شده است.
بر اساس تحقیقات Check Point Research، مهاجمان از اواسط سال ۲۰۲۵ با نصب ماژولهای مخرب Apache روی سرورهای قربانیان، از وبسایتهای معتبر برای دستکاری نتایج جستوجو و هدایت کاربران به صفحات فیشینگ استفاده کردهاند.
این فعالیت به یک گروه مجرمان سایبری چینیزبان با نام Gambling Goblin نسبت داده شده که با نام GamblingPuppet و Earth Berberoka نیز مرتبط دانسته میشود.
مهاجمان وبسایتهای معتبر را بهگونهای دستکاری میکنند که بازدیدکننده همچنان تصور کند در دامنه اصلی و قابل اعتماد قرار دارد؛ در حالی که محتوای نمایشدادهشده از زیرساخت مهاجم دریافت میشود.
در این حملات همچنین هدرهای Content-Security-Policy (CSP) حذف میشوند تا محتوای تزریقشده بدون مسدودشدن توسط مرورگر اجرا شود.
هدف نهایی؛ سوءاستفاده از اعتبار دامنههای معتبر
به گفته پژوهشگران Check Point، هدف اصلی این عملیات احتمالاً دستکاری گسترده نتایج موتورهای جستوجو است.
مهاجمان با نفوذ به وبسایتهای دارای اعتبار بالا، بهویژه دامنههای دولتی، بخشی از اعتبار آنها را برای بالا بردن رتبه محتوای خود قرض میگیرند. این کار باعث میشود کاربران بیشتری وارد صفحات تحت کنترل مهاجمان شوند.
اما خطر تنها به دستکاری SEO محدود نمیشود. صفحات فیشینگ میتوانند خود را بهعنوان فروشگاههای معتبر نرمافزاری مانند Google Play، Microsoft Store و Amazon جا بزنند و در مرحله بعد، قربانی را به دانلود بدافزار یا انجام اقدامات مخرب هدایت کنند.
جمعبندی
کمپین BengalSEO نمونهای جدی از ترکیب SEO Poisoning، مهندسی اجتماعی، سیستمهای توزیع ترافیک و بدافزار است.
مهاجمان با ایجاد هزاران بکلینک، انتشار صفحات جعلی، سوءاستفاده از دامنههای معتبر و استفاده از تکنیکهای Black Hat SEO تلاش میکنند محتوای مخرب خود را در بالاترین جایگاه نتایج جستوجو قرار دهند.
در سمت دیگر، قربانی ممکن است با یک دانلودر MayaBot، ماینر XMRig یا کلاهبرداری پشتیبانی فنی مواجه شود.
برای کاربران، این حملات یادآوری میکنند که بالا بودن یک نتیجه در Bing یا هر موتور جستوجوی دیگری بهتنهایی نشانه معتبر بودن آن نیست. هنگام دانلود نرمافزار یا دریافت پشتیبانی فنی، بهتر است آدرس رسمی سرویس را مستقیماً وارد کنید و از کلیک روی نتایج ناشناس یا صفحات فعالسازی و پشتیبانی مشکوک خودداری کنید.