Поисковая выдача как оружие: BengalSEO и Gambling Goblin

В марте 2026 года специалисты the DFIR Report раскрыли BengalSEO — действующую как минимум с 2015 года группировку из Раджастхана, Индия. Её связывают с WeConnect Solutions LLC, ранее называвшейся iConnect Soft Solutions LLC, и компанией Garage2Global. Последняя предлагает веб-дизайн, SEO и цифровой маркетинг, однако расследование обнаружило её связь с вредоносной поисковой инфраструктурой. С 2022 года BengalSEO, по имеющимся данным, распространяет MayaBot, устанавливает майнер XMRig и направляет людей в мошеннические центры технической поддержки.
Поисковая выдача как оружие: BengalSEO и Gambling Goblin
Изображение носит иллюстративный характер

Группировка отравляет результаты Microsoft Bing по запросам о технической поддержке, активации сервисов и подарочных карт, стриминговых платформах, антивирусах, игровых программах, налоговых утилитах, кредитах и здравоохранении. Запрос «bitdefender central how to login», например, вёл на поддельную страницу на readthedocs[.]io. Кнопка «Начать» запускала перенаправления и сбор характеристик браузера. Для продвижения применялись обратные ссылки, внедрение и перемешивание DOM, набивка ключевыми словами, спам в комментариях и пользовательских разделах. Одна страница под видом Vizio получила 2000 обратных ссылок со 167 внешних доменов.
При перемешивании DOM JavaScript меняет порядок HTML-элементов. Поэтому одинаковые инструкции, размноженные на сотнях доменов, выглядят для поисковых роботов разными и реже попадают под спам-фильтры. Дальше посетителя принимает система распределения трафика TDS: она проверяет источник перехода, профилирует браузер, отсеивает сканеры и роботов, выбирает конечную страницу и считает результативность кампании. Перед продолжением цепочки могут появиться Cloudflare Turnstile или hCaptcha.
Для аналитики BengalSEO использует Matomo, отправляющий сведения о браузере на stats.us3[.]org, и Google Tag Manager, часто размещённый на и . На момент публикации с stats.us3[.]org было связано 1112 результатов против 1190 во время анализа. Эти цифры показывают размер наблюдаемой инфраструктуры, хотя не раскрывают полного числа посетителей и заражений.
Цепочка установки начинается с отравленного результата Bing. После нескольких фильтрующих перенаправлений пользователь видит кнопку «Скачать для Windows» и получает ZIP-архив. Через 40 секунд страница переводит его на официальный сайт нужной программы, создавая впечатление обычной загрузки. В архиве лежит JavaScript-загрузчик, замаскированный под ожидаемый исполняемый файл. Его запускает wscript.exe, после чего устанавливается MayaBot. Бот связывается с командным сервером, наблюдает за системой и доставляет XMRig. Среди доменов полезной нагрузки фигурировали ustechnio[.]com, tax.dll[.]lat, u320[.]my, reficon[.]pro, ñ[.]link и pltechoo[.]pro.
Не каждая цепочка заканчивается вредоносной программой. Некоторые страницы сообщают о подозрительной активности в учётной записи Bitdefender Central и требуют позвонить по номеру мошенников BengalSEO. Так одна инфраструктура обслуживает сразу две модели заработка: скрытый майнинг и выманивание денег через поддельную поддержку.
Для размещения приманок злоумышленники злоупотребляют , , и . С января 2024-го по март 2026 года исследователи обнаружили 84 активные учётные записи GitHub. В коммитах регулярно менялись домены перенаправления, заблокированные или изъятые адреса заменялись новыми, а вредоносные ссылки временно уступали место легитимным. Адреса электронной почты из истории коммитов связали аккаунты с доменами Garage2Global, включая wc[.]ci.
Домены регистрировались в ,.shop . В 2023–2026 годах 47,6% регистраций приходилось на Spaceship, 28,6% — на Namecheap. Cloudflare обслуживал 81,1% хостинговой и транспортной инфраструктуры, Hostmaza как исходный хостинг — 10,0%. Учётную запись Hostmaza, управлявшую в том числе wapp[.]live, приостановили ранее в 2026 году.
Параллельно Check Point Research описала кампанию Gambling Goblin, которая с середины 2025 года взламывает сайты государственных и образовательных учреждений Бразилии. Её приписывают китайскоязычному кластеру Gambling Goblin, связанному с Earth Berberoka, также известным как GamblingPuppet. Earth Berberoka атакует азиатские сайты азартных игр как минимум с 2020 года. Фишинговые сети работают на португальском, вьетнамском, испанском и английском языках, а новые домены создаются ежедневно.
На скомпрометированные Linux-серверы устанавливаются вредоносные модули Apache. Они работают как обратный прокси: посетитель получает фишинговую страницу с сервера атакующих, но в адресной строке остаётся доверенный домен учреждения. Заголовки Content-Security-Policy удаляются, чтобы внедрённый код выполнялся без блокировки. Первоначальный способ проникновения пока неизвестен. В набор инструментов входят написанный на Go загрузчик DownPro, бэкдоры AlphaAgent, ChUser и oRAT, похититель паролей на базе 3snake, переборщик SSH, модульный агент разведки и собственные прокси-модули Apache. Они позволяют выполнять команды, красть учётные данные, исследовать сеть, удалённо управлять сервером и показывать фишинговые страницы.
Поддельные страницы копируют Google Play, Microsoft Store и Amazon. Репутация взломанных доменов помогает поднимать их в поиске, рекламировать азартные игры и ставки на спорт, а также собирать данные жертв. Check Point назвала вероятной целью «масштабное манипулирование SEO», хотя те же страницы загрузки приложений пригодны для распространения вредоносных файлов. В обеих операциях поисковая позиция превращается в средство доставки: доверие вызывает не содержимое страницы, а знакомый домен и её заметное место в выдаче.


Новое на сайте

Ссылка