Các nhà nghiên cứu an ninh mạng đã tiết lộ chi tiết về một chiến dịch đầu độc SEO (search engine optimization) lan rộng, dọn đường cho việc phát tán malware và các vụ lừa đảo hỗ trợ kỹ thuật (tech support scams).
Chiến dịch này được DFIR Report phát hiện vào tháng 3 năm 2026, được đặt mật danh là BengalSEO. Nó đã hoạt động tại bang Rajasthan của Ấn Độ ít nhất từ năm 2015, được điều hành bởi hai nhà cung cấp dịch vụ IT có tên là WeConnect Solutions LLC (trước đây là iConnect Soft Solutions LLC) và Garage2Global.
Mặc dù Garage2Global tự nhận là nhà cung cấp dịch vụ thiết kế website, SEO và marketing kỹ thuật số, nền tảng tình báo mối đe dọa mạng cho biết họ đã phát hiện bằng chứng cho thấy công ty này phát triển hạ tầng web độc hại được sử dụng trong các chiến dịch đầu độc SEO như một phần của cụm lừa đảo BengalSEO.
"Nhóm này tận dụng khả năng SEO và phát triển web sâu rộng của mình để tạo ra và quảng bá các trang mồi nhử với nhiều kỹ thuật Black Hat SEO," DFIR Report cho biết trong một phân tích kỹ thuật được công bố vào cuối tháng trước. "Những trang mồi nhử này sau đó kết nối vào một hệ thống phân phối lưu lượng truy cập tinh vi để điều hướng, theo dõi và lọc lưu lượng truy cập đến các payload và các vụ lừa đảo hỗ trợ kỹ thuật."
Sức mạnh của Malware MayaBot và Hệ thống TDS
Một trong những payload được sử dụng là một malware tùy chỉnh có tên MayaBot, chịu trách nhiệm cho phép điều khiển và kiểm soát (C2), giám sát hệ thống và phân phối trình khai thác tiền điện tử XMRig. BengalSEO được cho là đã tận dụng MayaBot từ năm 2022 để thực hiện các hoạt động của nhóm.
Tác nhân đe dọa có động cơ tài chính này được mô tả là sở hữu kiến thức sâu rộng về các kỹ thuật Black Hat SEO và phát triển web để tạo và quảng bá một nhóm các trang mồi nhử giả mạo nhằm phát tán malware MayaBot hoặc lừa nạn nhân gọi đến các trung tâm cuộc gọi lừa đảo. Nó cũng tích hợp một hệ thống phân phối lưu lượng (TDS) tinh vi để quản lý dòng lưu lượng, hiệu suất chiến dịch và cloaking (che giấu).
Cụ thể, TDS hoạt động như một cơ chế cổng để dẫn dụ nạn nhân đến các tên miền phân phối payload thông qua một chuỗi chuyển hướng (redirector chain), đồng thời sử dụng dịch vụ phân tích hợp pháp Matomo để theo dõi và lấy dấu vân tay (fingerprinting) trình duyệt của nạn nhân.
Kỹ thuật đầu độc SEO trên Microsoft Bing
Điểm khởi đầu của hoạt động là một mạng lưới các trang mồi nhử độc hại được quảng bá qua các kỹ thuật đầu độc SEO để chúng xuất hiện ở đầu kết quả tìm kiếm trên Microsoft Bing. Các trang này mạo danh các cổng hỗ trợ kỹ thuật và kích hoạt dịch vụ cho các nền tảng phát trực tuyến, phần mềm antivirus, game và tiện ích thuế.
Một ví dụ điển hình là việc chiếm đoạt các lượt tìm kiếm cho "bitdefender central how to login" để dẫn đến một liên kết giả mạo trên readthedocs[.]io. Tại đây, nút "Get Started" sẽ kích hoạt chuỗi lây nhiễm, định tuyến người dùng qua mạng lưới chuyển hướng để lấy dấu vân tay trình duyệt trước khi đưa họ đến trang đích cuối cùng.
BengalSEO sử dụng backlinks, DOM injection, DOM shuffling và keyword stuffing để thao túng thứ hạng. Nhóm này còn sử dụng thư rác nội dung do người dùng tạo (UGC) để tạo ra một lượng lớn backlinks từ các diễn đàn và phần bình luận.
Kỹ thuật DOM Shuffling sử dụng JavaScript để sắp xếp lại các phần tử HTML một cách linh hoạt, làm cho các trang web giả mạo trông có vẻ duy nhất đối với các trình thu thập dữ liệu (web crawlers), từ đó vượt qua các bộ lọc spam.
Phát tán Payload và Lừa đảo Trực tiếp
Ở cuối chuỗi chuyển hướng, người dùng sẽ tải xuống một tệp ZIP chứa JavaScript dropper cho MayaBot. Script này sẽ thực thi thông qua "wscript.exe" để bắt đầu quá trình lây nhiễm. Một số tên miền được sử dụng để phân phối payload bao gồm:
- ustechnio[.]com
- tax.dll[.]lat
- u320[.]my
- reficon[.]pro
- ñ[.]link
- pltechoo[.]pro
Trong một số trường hợp, nạn nhân không được gửi payload mà bị chuyển hướng đến một trang liên hệ, yêu cầu họ gọi đến số điện thoại lừa đảo để xử lý các "vấn đề bảo mật" giả tạo liên quan đến tài khoản Bitdefender Central của họ.
DFIR Report cũng xác định được 84 tài khoản GitHub đang hoạt động (tính đến tháng 3/2026) được BengalSEO sử dụng để lưu trữ các trang mồi nhử. Lịch sử commit của các tài khoản này cho thấy các địa chỉ email liên kết trực tiếp với các tên miền của Garage2Global.
Mối đe dọa toàn cầu: Trường hợp của Gambling Goblin
Thông tin này xuất hiện cùng lúc với báo cáo từ Check Point Research về nhóm Gambling Goblin (có liên hệ với Earth Berberoka). Nhóm này đã tấn công các tổ chức chính phủ và giáo dục tại Brazil để biến website của họ thành công cụ thao túng SEO.
Gambling Goblin sử dụng các Apache modules độc hại để tạo reverse-proxy, điều hướng người dùng đến các trang phishing cờ bạc trong khi vẫn duy trì vẻ ngoài của tên miền hợp pháp. Chúng triển khai bộ công cụ Linux bao gồm DownPro (Go-based downloader), các backdoor AlphaAgent, ChUser, oRAT và trình đánh cắp mật khẩu dựa trên 3snake.
Mục tiêu cuối cùng của các chiến dịch này là tận dụng uy tín của các tên miền chính phủ để đẩy nội dung độc hại lên thứ hạng cao trên các công cụ tìm kiếm, từ đó phát tán malware hoặc lừa đảo người dùng trên quy mô toàn cầu.