VMTech
Обсудить проект

BengalSEO отравляет выдачу Bing для доставки MayaBot и мошенничества

BengalSEO отравляет выдачу Bing для доставки MayaBot и мошенничества

Исследователи DFIR Report раскрыли кампанию BengalSEO, которая как минимум с 2015 года продвигает вредоносные страницы в выдаче Microsoft Bing. С 2022 года операторы используют собственное вредоносное ПО MayaBot: оно обеспечивает связь с управляющим сервером, мониторинг системы и доставку криптомайнера XMRig.

DFIR Report связывает кластер с индийскими IT-провайдерами WeConnect Solutions LLC, ранее работавшей как iConnect Soft Solutions LLC, и Garage2Global. Последняя позиционирует себя как поставщик услуг веб-дизайна, SEO и цифрового маркетинга, однако исследователи нашли признаки разработки вредоносной веб-инфраструктуры для этой схемы.

Как вредоносные страницы попадают в поиск

Операторы создают страницы-приманки, имитирующие порталы техподдержки и активации сервисов. Среди тем — стриминговые платформы, антивирусы, игровое ПО, налоговые утилиты, а также кредитные, медицинские и подарочные карты.

Для повышения позиций применяются массовый спам со ссылками в комментариях и на форумах, вставки в DOM, перестановка DOM-элементов и насыщение страниц ключевыми словами. Динамическая перестановка HTML-элементов позволяет одинаковым инструкциям на сотнях доменов выглядеть различными для поисковых роботов и фильтров спама.

Например, одна приманка по запросу о входе в Bitdefender Central размещалась на readthedocs.io и содержала крупную кнопку Get Started. Нажатие запускало цепочку перенаправлений. У страницы, маскирующейся под инструкции по настройке Vizio, DFIR Report насчитала около 2 тыс. обратных ссылок с 167 уникальных внешних доменов.

Редиректы, фильтрация и полезная нагрузка

Трафиком управляет система распределения трафика: она ведёт посетителя по цепочке редиректов, оценивает параметры браузера и выбирает конечную страницу. Перед дальнейшим переходом могут показываться проверки Cloudflare Turnstile или hCaptcha, отсекающие сканеры, краулеры и ботов.

Приманки и посадочные страницы используют Matomo для клиентского профилирования браузера и передачи сведений на домен stats.us3[.]org. На страницах, размещённых на github.io и pages.dev, встречаются и другие сервисы аналитики, включая Google Tag Manager.

В одном из сценариев кнопка Download for Windows загружает ZIP-архив, а через 40 секунд перенаправляет пользователя на легитимную страницу программы. В архиве находится JavaScript-загрузчик MayaBot, замаскированный под исполняемый файл. После запуска скрипт выполняется через wscript.exe и начинает заражение.

Часть конечных страниц не отдаёт файл, а предлагает позвонить по номеру мошенников из-за якобы подозрительной активности в учётной записи Bitdefender Central. Для размещения приманок используются GitHub Pages, pages.dev, Google Sites и Read the Docs. С января 2024 года по март 2026 года исследователи обнаружили 84 активных связанных аккаунта GitHub; история коммитов содержала адреса, связанные с доменами Garage2Global.

Что проверить компаниям

Высокая позиция страницы в поиске не подтверждает её подлинность. Компаниям стоит обучить сотрудников сверять домен перед скачиванием ПО, получать установщики только с официальных сайтов и не запускать архивы, предложенные страницами «поддержки». Командам безопасности полезно учитывать цепочки редиректов, вызовы к подозрительным доменам аналитики и запуск wscript.exe при расследовании подобных инцидентов.

#cybersecurity#malware#seopoisoning#bingsecurity
Открытая аналитика
На сайте 1 просмотров
мин чтения 4 08.09.2026
Instagram

BengalSEO отравляет выдачу Bing для доставки MayaBot и мошенничества

Открыть публикацию в Instagram ↗