گروه سایبری BengalSEO با بهره‌گیری از تکنیک‌های پیشرفته «مسموم‌سازی سئو» (SEO Poisoning)، نتایج جستجوی مایکروسافت بینگ را به ابزار شکار کاربران تبدیل کرده است. این عملیات گسترده که ریشه‌های آن تا سال ۲۰۱۵ و ایالت راجستان هند بازمی‌گردد، با هدف توزیع بدافزار MayaBot و هدایت قربانیان به سمت کلاهبرداری‌های پشتیبانی فنی طراحی شده است.

تحقیقات امنیتی نشان می‌دهد دو موجودیت حقوقی به نام‌های WeConnect Solutions LLC و Garage2Global مغز متفکر و عامل اجرایی این زیرساخت مخرب هستند. اگرچه Garage2Global در fachada خدمات دیجیتال قانونی ارائه می‌دهد، اما تحلیل‌های فنی تأیید می‌کند که این شرکت معماری سیستم توزیع ترافیک (TDS) و مکانیزم‌های تزریق کد مخرب را توسعه داده و операت می‌کند.

نمودار ساختار کمپین مسموم‌سازی سئو بنگال

شکارچی خاموش: MayaBot چیست و چگونه کار می‌کند؟

در هسته این کمپین، MayaBot قرار دارد؛ یک بدافزار ماژولار و اختصاصی که فراتر از یک دروازه ارتباطی با سرورهای فرمان و کنترل (C2)، نقش بارگذاری‌کننده (Loader) ماژول‌های مخرب ثانویه را ایفا می‌کند. قابلیت بارز این بدافزار، استقرار استخراج‌کننده رمزارز XMRig بر روی سیستم قربانی برای استخراج_hidden مونرو (XMR) است.

از سال ۲۰۲۲، مهاجمان با پیاده‌سازی یک سیستم TDS هوشمند، ترافیک ورودی را بر اساس موقعیت جغرافیایی، فینگِرپرینت مرورگر و سایر پارامترها فیلتر می‌کنند. این مکانیسم تضمین می‌کند که تنها اهداف با ارزش و در محیط‌های غیرتحلیلی به صفحات فریبنده و در نهایت بارگذاری MayaBot هدایت شوند.

آرسنال سئو کلاه سیاه: تکنیک‌های تسلط بر نتایج بینگ

BengalSEO برای کسب رتبه در کلمات کلیدی حساس (مانند فعال‌سازی نرم‌افزار، پشتیبانی فنی یا دانلود آنتی‌ویروس) از ترکیبی از تکنیک‌های کلاسیک و نوین سوءاستفاده می‌کند:

  • بمباران بک‌لینک اتوماتیک: ایجاد ده‌ها هزار لینک در انجمن‌ها، بخش نظرات و پلتفرم‌های UGC برای جعل اعتبار (Authority) دامنه‌های پراکنده.
  • ماسکینگ DOM پویا: استفاده از جاوااسکریپت برای ساختاری کردن محتوای صفحه به صورت کلاینت‌ساید، طوری که خزنده‌های بینگ محتوای منحصر‌به‌فرد و مرتبط می‌بینند، در حالی که کاربر با محتوای فریبنده و دکمه‌های مخرب روبرو می‌شود.
  • کلون‌سازی برندهای معتبر: ساخت صفحات لندینگ تقلیدی از پورتال‌های رسمی (مانند Bitdefender Central، Microsoft Support، و فعال‌سازی کارت‌های هدیه) با URL‌های خادع در ساب‌دامین‌های پلتفرم‌های معتبر مانند ReadTheDocs یا GitHub Pages.
نمونه صفحات جعلی ساخته شده توسط گروه BengalSEO

مثال عملی: جستجوی عبارت «bitdefender central how to login» نتایجی را برمی‌گرداند که کاربر را به یک ساب‌دامین در readthedocs.io هدایت می‌کند. صفحه ظاهراً مشروع، با دکمه‌ای با برچسب «Get Started»، اسکریپت دانلود فایل نصب‌کننده (معمولاً MSI یا ISO) را فعال می‌کند که حاوی MayaBot است.

استراتژی دفاعی: چگونه قربانی این تله‌ها نشویم؟

در برابر تهاجم‌های سئو‌پیچیده، ابزارهای امنیتی تک‌لایه کفایت نمی‌کنند. osservance موارد زیر حیاتی است:

  • اعتبارسنجی URL قبل از کلیک: همیشه دامنه مقصد را در نوار آدرس مرورگر بررسی کنید. وجود ساب‌دامین‌های طولانی، پلتفرم‌های میزبانی کد (GitHub, ReadTheDocs, GitLab) برای دانلود نرم‌افزارهای تجاری، یا انحراف جزیی در املا (Typosquatting) نشانه‌های قطعی خطر هستند.
  • منبع رسمی، تنها مرجع: نرم‌افزارها و درایورها را فقط از وب‌سایت رسمی توسعه‌دهنده (مثلاً bitdefender.com) دانلود کنید. از نتایج تبلیغاتی (Sponsored) و لینک‌های «دانلود سریع» در صفحات میانی اجتناب کنید.
  • مدیریت سطح هاردنینگ: فعال‌سازی محافظت در برابر اجرای فایل‌های امضا نشده، محدودیت اجرای اسکریپت‌های PowerShell و MSI از مسیرهای موقت، و نگه‌داری EDR/آنتی‌ویروس در حالت فعال و به‌روز.
ردیابی ترافیک کاربران توسط سیستم TDS

باقی‌مانده گروه‌های پیشرفته تهدید (APT) و کاروان‌های سایبری جنایی مانند BengalSEO، مرز بین جستجوی اطلاعات و ورود به میدان نبرد سایبری را محو کرده‌اند. امنیت دیجیتال امروزه متکی بر «صفر اعتماد» (Zero Trust) در رفتار جستجو است: هر نتیجه‌ای را مشکوک بدانید، تا بر خلاف آن ثابت شود. افزایش سواد دیجیتال و تغییر عادات کلیک، موثرترین لایه دفاع در برابر این بازی‌های سایه‌وار است.