
Helmëtimi SEO BengalSEO Shpërndan MayaBot dhe Mashtrime Teknike
Studiuesit lidhin një rrjet të gjatë helmëtimi SEO me shkarkime false të Bing që instalojnë malware MayaBot ose mashtrojnë përdoruesit të telefonojnë linja mashtruese mbështetjeje.
Studiuesit e kibernetikës nga DFIR Report kanë detajuar një operacion të madh helmëtimi i optimizimit të motorëve të kërkimit (SEO), i gjurmuar si BengalSEO, që abuzon me rezultatet e Microsoft Bing për të shpërndarë një malware të personalizuar të quajtur MayaBot dhe për të dërguar viktimat në mashtrime të mbështetjes teknike. Helmëtimi SEO do të thotë që sulmuesit manipulojnë mënyrën se si motorët e kërkimit renditin faqet në mënyrë që lidhjet keqdashëse të shfaqen pranë krye të rezultateve për kërkime të zakonshme. DFIR Report thotë se e zbuloi fushatën në mars 2026 dhe se aktiviteti ka funksionuar nga shteti indian i Rajasthan që nga të paktën 2015. Dy ofrues shërbimesh IT, WeConnect Solutions LLC, më parë iConnect Soft Solutions LLC, dhe Garage2Global, janë emëruar si drejtues të operacionit. Megjithëse Garage2Global paraqitet si kompani e dizajnit të uebfaqeve, SEO dhe marketingut dixhital, studiuesit thonë se gjetën prova që kompania ndërton infrastrukturë keqdashëse uebi të përdorur në grupin e mashtrimit BengalSEO.
Operacioni mbështetet në metoda të SEO-së së zezë (black hat SEO) si lidhjet e pasme (backlinks), injektimi i DOM-it, përzierja e DOM-it dhe mbushja me fjalë kyçe. Lidhjet e pasme janë lidhje nga faqe të tjera uebi, dhe grupi i krijon ato në shkallë të gjerë duke përmbytur forume dhe seksione komentesh me spam të gjeneruar nga përdoruesit që tregon faqet joshëse. Injektimi i DOM-it dhe përzierja e DOM-it manipulojnë Modelin e Objekteve të Dokumentit (DOM), grupin e strukturuar të elementeve që përbëjnë një faqe. Përzierja e DOM-it përdor JavaScript të integruar për të rirenditur rastësisht elementet HTML, duke i lejuar udhëzuesit identikë të konfigurimit nëpër qindra domene të duken unikë për zvarritësit e motorëve të kërkimit dhe të kalojnë filtrat e spamit. Një shembull i cituar në raport është një faqe konfigurimi i televizorit inteligjent Vizio që ka 2,000 lidhje të pasme dhe 167 domene unike të jashtme që lidhen me të. Faqet joshëse imitojnë mbështetje teknike dhe portale aktivizimi shërbimi për shërbime transmetimi, dhe ato reklamojnë shkarkime për mjete antivirus, softuer lojërash, mjete taksash dhe aktivizim të kartave të kreditit, shëndetësisë dhe dhuratave. Në një shembull, një kërkim për 'bitdefender central how to login' çon në një faqe mashtruese në readthedocs[.]io me një buton të spikatur 'Get Started' që fillon zinxhirin e infektimit.
Para se një viktimë të arrijë faqen përfundimtare, trafiku kalon nëpër një sistem shpërndarjeje trafiku (TDS), një zinxhir domenesh ridrejtues që vepron si filtër dhe portier. Ato ridrejtime mund të shfaqin një sfidë Cloudflare Turnstile ose hCaptcha, një kontroll i krijuar për të ndarë njerëzit realë nga skanerët automatikë, zvarritësit dhe botët. Faqet joshëse dhe faqet uljeje gjithashtu integrojnë një skript gjurmimi Matomo, një shërbim analitikë, për të marrë gjurmën e shfletuesit dhe për të dërguar informacion rreth vizitorit në domenin stats.us3[.]org. Një kërkim për atë domen në urlscan.io kthen 1,112 rezultate në kohën e shkrimit, nga 1,190 gjatë analizës. Në faqet joshëse të pritura në platforma si github.io dhe pages.dev, grupi përdor gjithashtu Google Tag Manager për analitikë. Në fund të zinxhirit të ridrejtimit, faqja përfundimtare e uljes ofron një lidhje shkarkimi dhe udhëzime për softuer të rremë. Kur një përdorues klikon butonin 'Shkarko për Windows', ata marrin një arkiv ZIP dhe më pas ridrejtohen në faqen legjitime të softuerit pas 40 sekondash. Domenet e vëzhguara që shpërndajnë ngarkesa përfshijnë ustechnio[.]com, tax.dll[.]lat, u320[.]my, reficon[.]pro, ñ[.]link dhe pltechoo[.]pro. Brenda skedarit ZIP është një hedhës JavaScript për MayaBot që pretendon të jetë programi që viktima donte; kur ekzekutohet, ai funksionon përmes wscript.exe dhe fillon infektimin. MayaBot është përdorur nga BengalSEO që nga viti 2022 për të siguruar komandë dhe kontroll (C2), një kanal privat për dërgimin e udhëzimeve në kompjuterët e infektuar, monitorimin e sistemit dhe instalimin e një minatori kriptomonedhe XMRig. Në disa raste, nuk shërbehet asnjë ngarkesë: viktima në vend të kësaj zbarkon në një faqe kontakti që i thotë të telefonojnë një numër telefoni mashtrues për aktivitet të dyshimtë të lidhur me llogarinë e tyre Bitdefender Central.
Grupi abuzon me besimin e platformave legjitime të pritjes, duke përfshirë github.io, pages.dev, sites.google.com dhe readthedocs.io, sepse këto shërbime mbajnë reputacion që motorët e kërkimit e peshojnë në mënyrë të favorshme. DFIR Report identifikoi 84 llogari aktive GitHub të BengalSEO midis janarit 2024 dhe marsit 2026. Duke parë historinë e angazhimeve (commit history), e cila regjistron çdo ndryshim të bërë në një projekt, studiuesit gjetën adresa emaili të lidhura me domene Garage2Global si wc[.]ci. Një mostër përfshin activate-uhc-com-ucard të lidhur me archi.jaing.2g@gmail.com, activate-uhc-helpbook të lidhur me kamre@wc.ci, capitalonecredit të lidhur me gracyurvashi36g2g@gmail.com, help-line-center të lidhur me janvig2g@gmail.com dhe snehajaing2g të lidhur me snehajaing2g@gmail.com. Faqet joshëse përditësohen vazhdimisht përmes angazhimeve për të rrotulluar domenet ridrejtuese ose për t'i zëvendësuar përkohësisht me URL legjitime, kështu që domenet e bllokuara ose të hequra mund të ndërrohen pa rindërtuar faqet. Pjesa më e madhe e infrastrukturës BengalSEO u regjistrua rreth gushtit 2025 dhe më vonë, me aktivitet të shtuar në fund të 2025 dhe fillim të 2026. Domenet u regjistruan nën domenet e nivelit të lartë .my, .shop dhe .info. Midis 2023 dhe 2026, Spaceship përbënte 47.6 përqind të regjistrimeve dhe Namecheap 28.6 përqind, ndërsa Cloudflare trajtoi 81.1 përqind të pritjes si proxy trafiku dhe Hostmaza ishte pritësi origjinë për 10.0 përqind të domeneve. Një llogari që menaxhonte domenet ridrejtuese duke përfshirë wapp[.]live u pezullua nga Hostmaza më herët këtë vit.
Në një zbulim të lidhur, Check Point Research përshkroi një fushatë të veçantë në vazhdim që ka synuar institucionet qeveritare dhe arsimore braziliane që nga mesi i 2025 për t'i kthyer faqet e tyre në mjete për manipulim SEO. Ky aktivitet i atribuohet një grupi kiberkrimi që flet kinezisht i quajtur Gambling Goblin, i cili ka lidhje me Earth Berberoka, i njohur gjithashtu si GamblingPuppet, një grup i njohur për sulmin ndaj faqeve të lojërave të fatit në Azi që nga të paktën 2020. Check Point tha se grupi operon rrjete phishing të lokalizuara në portugalisht, vietnamisht, spanjisht dhe anglisht dhe mban infrastrukturë që gjeneron domene të reja çdo ditë, duke sugjeruar një model të ndërtuar për shkallë globale dhe jo një eksperiment rajonal. Sulmuesit instalojnë module keqdashëse Apache në serverët e viktimave që ridrejtojnë vizitorët në faqet e phishing të kontrolluara nga sulmuesit, që do të thotë se trafiku ende duket se vjen nga domeni legjitim. Headerat e politikës së sigurisë së përmbajtjes (CSP) të faqes, të cilat i tregojnë shfletuesit se çfarë përmbajtje mund të ngarkohet, hiqen në mënyrë që faqet e injektuara të mund të ekzekutohen pa u bllokuar. Pasi brenda, sulmuesit vendosin një paketë mjetesh Linux që përfshin një shkarkues të personalizuar të shkruar në gjuhën e programimit Go të quajtur DownPro, disa dyer të pasme, mjete sekrete të aksesit në distancë, të quajtura AlphaAgent, ChUser dhe oRAT për kontroll në distancë, një vjedhës fjalëkalimesh i bazuar në 3snake, një forcues SSH që merr me mend fjalëkalimet në mënyrë të përsëritur për të fituar akses, dhe një agjent zbulimi i drejtuar nga shtojcat. Rruga e saktë e aksesit fillestar është e panjohur. Faqet e phishing imitojnë dyqane aplikacionesh si Google Play, Microsoft Store dhe Amazon, duke përdorur ato emra me reputacion të lartë për të rritur renditjet në kërkime dhe për të ridrejtuar vizitorët në faqet e lojërave të fatit dhe basteve sportive në internet. Check Point vëren se e njëjta infrastrukturë mund të përdoret për të shtyrë malware direkt te viktimat. Për pronarët e faqeve, të dyja fushatat janë një kujtesë se sulmuesit huazojnë në mënyrë aktive reputacionin e pritësve dhe domeneve të besuara; një shërbim i menaxhuar pritjeje si AEU Hosting, i cili ofron pritje WordPress të siguruar me monitorim dhe përditësime të trajtuara për ju, mund të zvogëlojë shansin që domeni juaj të bëhet një nga ato platforma të abuzuara.
Si të Mbroheni
- Përpara se të klikoni një rezultat kërkimi që ofron një shkarkim falas, kod aktivizimi ose numër telefoni mbështetjeje, shikoni adresën e uebit dhe mbyllni faqen nëse përfshin një domen pritjeje falas si github.io ose readthedocs.io.
- Kurrë mos telefononi një numër telefoni të shfaqur në një faqe interneti që pretendon se softueri juaj i sigurisë ose llogaria bankare ka aktivitet të dyshimtë; në vend të kësaj hapni faqen zyrtare të kompanisë duke shkruar vetë adresën.
- Nëse një faqe ju bën të kaloni disa ridrejtime ose të plotësoni një kontroll 'provo që je njeri' përpara se të ofrojë një skedar, trajtojeni atë skedar si të dyshimtë dhe mos e ekzekutoni.
- Mbani të përditësuar sistemin operativ, shfletuesin dhe softuerin e sigurisë dhe skanoni skedarët ZIP të shkarkuar përpara se t'i hapni.
- Raportoni rezultatet e dyshimta të sponsorizuara ose të larta të kërkimit te motori i kërkimit në mënyrë që të tjerët të kenë më pak gjasa të kapen.
Termat e Shpjeguar
- SEO poisoning Mashtrimi i një motori kërkimi për të shfaqur faqe të dëmshme duke shfrytëzuar mënyrën se si ai rendit faqet.
- black hat SEO Teknika të pandershme të përdorura për të detyruar një faqe më lart në rezultatet e kërkimit, si mbushja me fjalë kyçe të fshehura ose krijimi i mijëra lidhjeve false.
- traffic distribution system (TDS) Një grup faqesh ridrejtuese që kontrollon çdo vizitor dhe i dërgon në një destinacion të ndryshëm, duke fshehur mashtrimin përfundimtar nga motorët e kërkimit.
- Document Object Model (DOM) Grupi i strukturuar i elementeve që përbëjnë një faqe uebi, të cilat skriptet mund t'i riorganizojnë në shfletues.
- command-and-control (C2) Një kanal privat përmes të cilit malware merr udhëzime nga operatorët e tij.
- XMRig Një program legjitim me burim të hapur për minierën e kriptomonedhës Monero, shpesh i keqpërdorur nga sulmuesit për të fituar para nga kompjuterët e infektuar.
- Content-Security-Policy (CSP) Një cilësim sigurie i shfletuesit që i tregon një faqeje se cilat skripta dhe burime mund të ngarkojë, dhe mund të hiqet nga sulmuesit për të lejuar përmbajtje keqdashëse.
- reverse proxy Një server që përcjell vizitorët në një server tjetër, kështu që trafiku duket se vjen nga proxy në vend të destinacionit real.