BengalSEO: масштабная SEO-кампания распространяет MayaBot через GitHub
В марте 2026 года в отчете DFIR была задокументирована масштабная кампания отравления SEO, которую связывают с операцией с базой в Индии, отслеживаемой под именем BengalSEO. По данным отчета, кампания действует как минимум с 2015 года и сочетает вредоносные приманочные страницы, мошеннические схемы технической поддержки и доставку ВПО.
Приманки имитируют популярные сервисы
Приманочные страницы маскируются под различные легитимные ресурсы. Среди них загрузки программного обеспечения, службы поддержки по вопросам налогообложения и антивирусной защиты, игровые сервисы, порталы активации потокового вещания, а также услуги кредитования, здравоохранения и подарочных карт.
Жертв либо направляют в мошеннические колл-центры, либо предлагают им ZIP-архив, содержащий MayaBot. Это JavaScript-дроппер, замаскированный под исполняемый файл. После запуска он выполняется через wscript.exe и инициирует заражение.
Система распределения трафика фильтрует жертв
BengalSEO использует систему распределения трафика, TDS, построенную на основе ротационных доменов-редиректоров. Она отслеживает источники кампаний, снимает отпечатки браузеров, фильтрует автоматизированный анализ и выборочно доставляет вредоносный или безвредный контент.
Перед выдачей HTTP-редиректов 302 на инфраструктуру полезной нагрузки редиректоры обычно показывают вызовы Cloudflare Turnstile или hCaptcha. Система собирает следующие данные:
- IP-адреса;
- HTTP-заголовки;
- информацию о user-agent;
- характеристики экрана;
- плагины браузера;
- активность мыши;
- время нажатий клавиш;
- файлы cookie;
- результаты прохождения вызовов.
URL-адреса редиректов используют закодированные параметры источника, referrer, и временной метки. Экземпляр Matomo на stats.us3.org собирает аналитику и отпечатки браузеров, а на некоторых размещенных страницах применяется Google Tag Manager.
Инфраструктура кампании связана с GitHub и облачными платформами
Операция активно использует GitHub Pages, репозитории GitHub, pages.dev и readthedocs.io для размещения инфраструктуры приманок.
Исследователи выявили 84 активных связанных аккаунта GitHub в период с января 2024 года по март 2026 года. С середины 2025 года наблюдался рост числа создаваемых аккаунтов и активности в репозиториях.
Метаданные коммитов связали некоторые аккаунты с бизнес-структурами операторов через псевдонимы, именование по шаблону g2g и домены wc.ci.
На основе общего аналитического кода, записей DNS, паттернов хостинга, данных обратного WHOIS и регистраций сертификатов были выявлены сотни связанных доменов и сертификатов.
Чаще всего в качестве регистраторов доменов использовались Spaceship и Namecheap. Cloudflare регулярно проксировал трафик, а Hostmaza предоставляла часть инфраструктуры исходных серверов.
Операторы применяют методы чёрного SEO
Для улучшения позиций в поисковой выдаче операторы применяли методы чёрного SEO, включая:
- массовый спам обратными ссылками на форумах и в комментариях к блогам;
- переспам ключевыми словами;
- манипуляции с файлами sitemap и инструментами для вебмастеров;
- инъекции в DOM;
- перемешивание элементов DOM.
Внедрённый JavaScript пытался получить HTML-код с высокой плотностью ключевых слов. Он был замаскирован под файл bootstrap-table.min.css и размещен на домене Google с опечаткой, использующем typosquatting.
Рандомизированная структура страниц помогала кампании обходить системы обнаружения дублирующегося контента.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



