BengalSEO: масштабная SEO-кампания распространяет MayaBot через GitHub

В марте 2026 года в отчете DFIR была задокументирована масштабная кампания отравления SEO, которую связывают с операцией с базой в Индии, отслеживаемой под именем BengalSEO. По данным отчета, кампания действует как минимум с 2015 года и сочетает вредоносные приманочные страницы, мошеннические схемы технической поддержки и доставку ВПО.

Приманки имитируют популярные сервисы

Приманочные страницы маскируются под различные легитимные ресурсы. Среди них загрузки программного обеспечения, службы поддержки по вопросам налогообложения и антивирусной защиты, игровые сервисы, порталы активации потокового вещания, а также услуги кредитования, здравоохранения и подарочных карт.

Жертв либо направляют в мошеннические колл-центры, либо предлагают им ZIP-архив, содержащий MayaBot. Это JavaScript-дроппер, замаскированный под исполняемый файл. После запуска он выполняется через wscript.exe и инициирует заражение.

Система распределения трафика фильтрует жертв

BengalSEO использует систему распределения трафика, TDS, построенную на основе ротационных доменов-редиректоров. Она отслеживает источники кампаний, снимает отпечатки браузеров, фильтрует автоматизированный анализ и выборочно доставляет вредоносный или безвредный контент.

Перед выдачей HTTP-редиректов 302 на инфраструктуру полезной нагрузки редиректоры обычно показывают вызовы Cloudflare Turnstile или hCaptcha. Система собирает следующие данные:

  • IP-адреса;
  • HTTP-заголовки;
  • информацию о user-agent;
  • характеристики экрана;
  • плагины браузера;
  • активность мыши;
  • время нажатий клавиш;
  • файлы cookie;
  • результаты прохождения вызовов.

URL-адреса редиректов используют закодированные параметры источника, referrer, и временной метки. Экземпляр Matomo на stats.us3.org собирает аналитику и отпечатки браузеров, а на некоторых размещенных страницах применяется Google Tag Manager.

Инфраструктура кампании связана с GitHub и облачными платформами

Операция активно использует GitHub Pages, репозитории GitHub, pages.dev и readthedocs.io для размещения инфраструктуры приманок.

Исследователи выявили 84 активных связанных аккаунта GitHub в период с января 2024 года по март 2026 года. С середины 2025 года наблюдался рост числа создаваемых аккаунтов и активности в репозиториях.

Метаданные коммитов связали некоторые аккаунты с бизнес-структурами операторов через псевдонимы, именование по шаблону g2g и домены wc.ci.

На основе общего аналитического кода, записей DNS, паттернов хостинга, данных обратного WHOIS и регистраций сертификатов были выявлены сотни связанных доменов и сертификатов.

Чаще всего в качестве регистраторов доменов использовались Spaceship и Namecheap. Cloudflare регулярно проксировал трафик, а Hostmaza предоставляла часть инфраструктуры исходных серверов.

Операторы применяют методы чёрного SEO

Для улучшения позиций в поисковой выдаче операторы применяли методы чёрного SEO, включая:

  • массовый спам обратными ссылками на форумах и в комментариях к блогам;
  • переспам ключевыми словами;
  • манипуляции с файлами sitemap и инструментами для вебмастеров;
  • инъекции в DOM;
  • перемешивание элементов DOM.

Внедрённый JavaScript пытался получить HTML-код с высокой плотностью ключевых слов. Он был замаскирован под файл bootstrap-table.min.css и размещен на домене Google с опечаткой, использующем typosquatting.

Рандомизированная структура страниц помогала кампании обходить системы обнаружения дублирующегося контента.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: