گروه سایبری BengalSEO با بهرهگیری از تکنیکهای پیشرفته «مسمومسازی سئو» (SEO Poisoning)، نتایج جستجوی مایکروسافت بینگ را به ابزار شکار کاربران تبدیل کرده است. این عملیات گسترده که ریشههای آن تا سال ۲۰۱۵ و ایالت راجستان هند بازمیگردد، با هدف توزیع بدافزار MayaBot و هدایت قربانیان به سمت کلاهبرداریهای پشتیبانی فنی طراحی شده است.
تحقیقات امنیتی نشان میدهد دو موجودیت حقوقی به نامهای WeConnect Solutions LLC و Garage2Global مغز متفکر و عامل اجرایی این زیرساخت مخرب هستند. اگرچه Garage2Global در fachada خدمات دیجیتال قانونی ارائه میدهد، اما تحلیلهای فنی تأیید میکند که این شرکت معماری سیستم توزیع ترافیک (TDS) و مکانیزمهای تزریق کد مخرب را توسعه داده و операت میکند.
شکارچی خاموش: MayaBot چیست و چگونه کار میکند؟
در هسته این کمپین، MayaBot قرار دارد؛ یک بدافزار ماژولار و اختصاصی که فراتر از یک دروازه ارتباطی با سرورهای فرمان و کنترل (C2)، نقش بارگذاریکننده (Loader) ماژولهای مخرب ثانویه را ایفا میکند. قابلیت بارز این بدافزار، استقرار استخراجکننده رمزارز XMRig بر روی سیستم قربانی برای استخراج_hidden مونرو (XMR) است.
از سال ۲۰۲۲، مهاجمان با پیادهسازی یک سیستم TDS هوشمند، ترافیک ورودی را بر اساس موقعیت جغرافیایی، فینگِرپرینت مرورگر و سایر پارامترها فیلتر میکنند. این مکانیسم تضمین میکند که تنها اهداف با ارزش و در محیطهای غیرتحلیلی به صفحات فریبنده و در نهایت بارگذاری MayaBot هدایت شوند.
آرسنال سئو کلاه سیاه: تکنیکهای تسلط بر نتایج بینگ
BengalSEO برای کسب رتبه در کلمات کلیدی حساس (مانند فعالسازی نرمافزار، پشتیبانی فنی یا دانلود آنتیویروس) از ترکیبی از تکنیکهای کلاسیک و نوین سوءاستفاده میکند:
- بمباران بکلینک اتوماتیک: ایجاد دهها هزار لینک در انجمنها، بخش نظرات و پلتفرمهای UGC برای جعل اعتبار (Authority) دامنههای پراکنده.
- ماسکینگ DOM پویا: استفاده از جاوااسکریپت برای ساختاری کردن محتوای صفحه به صورت کلاینتساید، طوری که خزندههای بینگ محتوای منحصربهفرد و مرتبط میبینند، در حالی که کاربر با محتوای فریبنده و دکمههای مخرب روبرو میشود.
- کلونسازی برندهای معتبر: ساخت صفحات لندینگ تقلیدی از پورتالهای رسمی (مانند Bitdefender Central، Microsoft Support، و فعالسازی کارتهای هدیه) با URLهای خادع در سابدامینهای پلتفرمهای معتبر مانند ReadTheDocs یا GitHub Pages.
مثال عملی: جستجوی عبارت «bitdefender central how to login» نتایجی را برمیگرداند که کاربر را به یک سابدامین در readthedocs.io هدایت میکند. صفحه ظاهراً مشروع، با دکمهای با برچسب «Get Started»، اسکریپت دانلود فایل نصبکننده (معمولاً MSI یا ISO) را فعال میکند که حاوی MayaBot است.
استراتژی دفاعی: چگونه قربانی این تلهها نشویم؟
در برابر تهاجمهای سئوپیچیده، ابزارهای امنیتی تکلایه کفایت نمیکنند. osservance موارد زیر حیاتی است:
- اعتبارسنجی URL قبل از کلیک: همیشه دامنه مقصد را در نوار آدرس مرورگر بررسی کنید. وجود سابدامینهای طولانی، پلتفرمهای میزبانی کد (GitHub, ReadTheDocs, GitLab) برای دانلود نرمافزارهای تجاری، یا انحراف جزیی در املا (Typosquatting) نشانههای قطعی خطر هستند.
- منبع رسمی، تنها مرجع: نرمافزارها و درایورها را فقط از وبسایت رسمی توسعهدهنده (مثلاً
bitdefender.com) دانلود کنید. از نتایج تبلیغاتی (Sponsored) و لینکهای «دانلود سریع» در صفحات میانی اجتناب کنید. - مدیریت سطح هاردنینگ: فعالسازی محافظت در برابر اجرای فایلهای امضا نشده، محدودیت اجرای اسکریپتهای PowerShell و MSI از مسیرهای موقت، و نگهداری EDR/آنتیویروس در حالت فعال و بهروز.
باقیمانده گروههای پیشرفته تهدید (APT) و کاروانهای سایبری جنایی مانند BengalSEO، مرز بین جستجوی اطلاعات و ورود به میدان نبرد سایبری را محو کردهاند. امنیت دیجیتال امروزه متکی بر «صفر اعتماد» (Zero Trust) در رفتار جستجو است: هر نتیجهای را مشکوک بدانید، تا بر خلاف آن ثابت شود. افزایش سواد دیجیتال و تغییر عادات کلیک، موثرترین لایه دفاع در برابر این بازیهای سایهوار است.





