BengalSEO通过篡改Bing搜索结果来传播MayaBot和诈骗信息

admin 2026-10-08 04:56:46 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 该文档披露了代号bengalseo的SEO投毒活动,自2015年起由印度IT服务商运营,利用黑帽SEO技术推广诱饵页面,通过流量分配系统引导用户至恶意软件或诈骗电话。有效载荷为定制恶意软件mayabot,具备C2功能并投放挖矿程序。活动利用GitHub等合法平台托管诱饵,并集成Matomo进行追踪。建议关注此类SEO投毒手法及恶意软件防护。 综合评分: 82 文章分类: 威胁情报,恶意软件,漏洞分析,web安全,安全运营


BengalSEO 通过篡改 Bing 搜索结果来传播 MayaBot 和诈骗信息

Rhinoer Rhinoer

犀牛安全

2026年10月7日 00:00 山西

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

网络安全研究人员披露了一起影响范围广泛的搜索引擎优化 (SEO) 投毒活动的细节,该活动为恶意软件部署和技术支持诈骗铺平了道路。

该活动由 DFIR 报告于 2026 年 3 月发现,代号为BengalSEO。该活动至少从 2015 年起就在印度拉贾斯坦邦开展,由两家名为 WeConnect Solutions LLC(前身为 iConnect Soft Solutions LLC)和 Garage2Global 的 IT 服务提供商推动。

尽管 Garage2Global 声称是一家网站设计、SEO 和数字营销服务提供商,但网络威胁情报平台表示,他们发现了证据表明该公司开发了恶意网络基础设施,用于 SEO 投毒活动,这是 BengalSEO 骗局集群的一部分。

该团伙利用其强大的搜索引擎优化和网站开发能力,运用多种黑帽搜索引擎优化技术创建并推广诱饵页面,”DFIR 报告在上月底发布的一份技术分析报告中指出。“这些诱饵页面随后接入一个复杂的流量分配系统,用于引导、追踪和过滤流量,最终指向恶意程序和技术支持诈骗网站。

其中一款有效载荷是名为 MayaBot 的定制恶意软件,它负责启用命令与控制 (C2) 功能、系统监控以及投放 XMRig 加密货币挖矿程序。据称,BengalSEO 自 2022 年以来一直利用 MayaBot 来开展该组织的行动。

据称,这个以经济利益为目的的威胁行为者精通黑帽SEO技术和网站开发,能够创建并推广一系列恶意诱骗页面,从而传播MayaBot恶意软件或诱骗受害者拨打其诈骗电话。此外,该威胁行为者还集成了一套复杂的流量分配系统(TDS),用于管理流量、控制攻击活动效果并进行伪装。

具体来说,TDS 充当了门控机制,通过重定向链将受害者引导至有效载荷交付域,同时采用名为 Matomo 的合法隐私优先分析服务进行受害者跟踪和指纹识别。

该行动的起点是一个恶意诱饵页面网络,这些页面通过搜索引擎优化(SEO)技术进行推广,使其出现在微软必应搜索结果的顶部。这些诱饵页面伪装成合法的流媒体服务技术支持和激活门户网站。它们还声称提供杀毒软件、游戏软件和税务工具的下载,以及激活信用卡、医疗保险和礼品卡的服务。

其中一个例子是劫持对“bitdefender central how to login”的搜索,将用户引导至readthedocs[.]io网站上托管的欺诈链接。该页面醒目地显示一个“开始使用”按钮,点击该按钮即可启动感染链,并将毫无戒心的用户重定向到一系列重定向域名,以识别其浏览器特征,最终将其引导至目标页面。

DFIR报告指出:“BengalSEO利用反向链接、DOM注入、DOM洗牌和关键词堆砌等黑帽SEO技术进行运营。BengalSEO还大量使用用户生成内容(UGC)垃圾信息来大规模生成反向链接。”

这包括用指向诱饵页面(例如“viziocomsetupentercode.github[.]io”)的超链接淹没论坛和评论区,敦促读者按照“简单的屏幕说明”轻松设置智能电视。例如,Vizio 的诱饵页面有2000 个反向链接和 167 个指向该网站的独特外部域名。

这表明 BengalSEO 严重依赖大量的反向链接来操纵搜索引擎排名算法,人为地提高诱饵页面在搜索引擎结果中的可见度。

另一方面,DOM Shuffle 指的是使用嵌入式 JavaScript 代码动态地重新排列 HTML 元素,目的是使文档对象模型 (DOM) 结构随机化。这样一来,部署在数百个域上的相同设置指南对于网络爬虫来说就显得各不相同,从而绕过垃圾邮件过滤器。

在显示主有效载荷页面之前,基于 TDS 的重定向域名会显示 Cloudflare Turnstile 或 hCaptcha 验证码,以过滤自动扫描器、爬虫、机器人和其他恶意访问者。这些诱饵页面和着陆页都嵌入了 Matomo 跟踪脚本,用于在客户端分析浏览器行为,并将信息发送到域名“stats.us3[.]org”。截至撰写本文时,在 urlscan.io 上搜索域名“stats.us3[.]org”可得到 1,112 条结果,低于分析时的 1,190 条。

“Matomo 并不是 BengalSEO 使用的唯一分析系统,它在 github.io 和 pages.dev 等托管平台上吸引页面时,通常会使用 Google Tag Manager 等分析服务,”DFIR 报告指出。

重定向链的另一端是最终着陆页,其中包含下载链接和使用虚假软件的说明。用户点击“下载 Windows 版”按钮后,页面会下载一个 ZIP 压缩包,40 秒后将用户重定向到合法的软件页面。以下列出了一些用于有效载荷分发的域名 –

  • ustechnio[.]com
  • tax.dll[.]lat
  • u320[.]my
  • reficon[.]pro
  • ñ[.]链接
  • pltechoo[.]pro

ZIP 文件中包含一个 MayaBot 的 JavaScript 投放器,它伪装成上一阶段下载的程序的可执行文件。执行后,该 JavaScript 程序会通过“wscript.exe”运行,从而启动 MayaBot 感染。

或者,在某些情况下,最终页面不提供任何有效载荷,而是将受害者重定向到一个联系页面,该页面指示他们拨打 BengalSEO 诈骗电话,以解决与其 Bitdefender Central 帐户相关的所谓可疑活动问题。

据观察,BengalSEO 利用 github.io、pages.dev、sites.google.com 和 readthedocs.io 等合法网页托管平台来协助其进行 SEO 投毒活动,很可能是利用这些服务在搜索引擎排名中占有的信任度和声誉进行攻击。

数字取证与事件响应(DFIR)报告指出,他们还发现了多个与BengalSEO关联的GitHub账户,这些账户被用于开发和托管诱饵页面。这些诱饵页面会通过提交代码不断更新,轮换重定向域名或将其临时替换为合法URL,以逃避检测并替换已被屏蔽或删除的域名。

在 2024 年 1 月至 2026 年 3 月期间,检测到多达 84 个活跃的 BengalSEO GitHub 帐户。进一步检查这些帐户的提交历史记录,发现其电子邮件地址与 Garage2Global 域名(“wc[.]ci”)关联。以下是一些 GitHub 帐户及其关联的 Garage2Global 地址的示例 –

  • activate-uhc-com-ucard – [email protected]
  • 激活 uhc 帮助手册 – [email protected]
  • capitalonecredit – [email protected]
  • 帮助中心 – [email protected]
  • snehajaing2g – [email protected]

据称,BengalSEO 的大部分基础设施是在 2025 年 8 月左右及之后注册的,并且活跃度持续到 2025 年末和 2026 年初。这些域名已在 .my、.shop 和 .info 顶级域名 (TLD) 上注册。

数字取证与事件响应(DFIR)报告指出:“2023年至2026年间,BengalSEO主要通过Spaceship(47.6%)和Namecheap(28.6%)注册域名。在主机托管方面,该集团大量使用Cloudflare(81.1%)代理流量,而Hostmaza则作为10.0%域名的源站主机。”今年早些时候,Hostmaza暂停了一个管理部分重定向域名(“wapp[.]live”)的账户。

就在Check Point Research披露一项持续攻击巴西政府和教育机构的活动细节之际,这项活动也随之曝光。该活动自2025年中期以来一直针对巴西政府和教育机构,旨在将它们的网站变成搜索引擎优化(SEO)的工具。该活动被归咎于一个名为“赌博妖精”(Gambling Goblin)的中文网络犯罪团伙,该团伙与“地球贝贝罗卡”(Earth Berberoka,又名“赌博傀儡”)有关联。“地球贝贝罗卡”是一个以攻击亚洲赌博网站而闻名的网络威胁组织,其活动至少从2020年起就一直针对亚洲各地的赌博网站。

这家网络安全公司告诉《黑客新闻》,该组织“运营着葡萄牙语、越南语、西班牙语和英语的本地化钓鱼网络,同时还维护着每天生成新域名的基础设施”。“这些发现共同表明,这并非一项区域性实验,而是一个旨在全球规模运作的模式。”

该攻击活动包括在受害服务器上安装恶意 Apache 模块,这些模块会秘密地将访问者反向代理到攻击者控制的钓鱼页面,而流量仍然显示来自合法域名。网站自身的 Content-Security-Policy ( CSP ) 标头会被移除,以使注入的内容能够不被阻止地运行。

一旦找到入侵途径,攻击者便会部署一套Linux工具包,其中包括一个基于Go语言的定制下载器(DownPro)、多个后门程序(AlphaAgent、ChUser和oRAT),用于执行操作员发出的命令并实现远程控制;一个基于3snake的密码窃取程序;一个SSH暴力破解程序;以及一个插件驱动的侦察代理。攻击者还被发现安装了定制的Apache模块,用于将访问者代理到钓鱼页面。目前尚不清楚攻击者最初的入侵路径。

这些钓鱼页面伪装成 Google Play、Microsoft Store 和 Amazon 等值得信赖的应用商店,利用这些高信誉域名来提升搜索排名,最终目的是推广在线赌博和体育博彩。

Check Point表示:“其目标很可能是大规模操纵搜索引擎优化(SEO)。通过劫持信誉良好的域名(其中许多是巴西政府网站),攻击者利用这些域名的声誉来提升自身内容的搜索排名,并劫持随之而来的流量。但同样的架构也可能被用于更危险的目的:钓鱼页面会伪装成应用下载网站,例如Google Play、Microsoft Store和亚马逊,这使得攻击者只需一步之遥即可将恶意软件直接推送给受害者。”

信息来源:The Hacker News


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:犀牛安全 Rhinoer Rhinoer《BengalSEO 通过篡改 Bing 搜索结果来传播 MayaBot 和诈骗信息》

评论:0   参与:  0