Yayımlanan son analizlere göre BengalSEO adlı kampanya, Microsoft Bing aramalarını manipüle ederek kullanıcıları MayaBot kötü amaçlı yazılımına ve teknik destek dolandırıcılığı sayfalarına yönlendirdi. En az 2015’ten beri faaliyet gösterdiği belirtilen operasyonun Rajasthan merkezli olduğu, WeConnect Solutions LLC ve Garage2Global adlı iki BT hizmet sağlayıcısıyla bağlantılı yürütüldüğü aktarıldı.
DFIR Report tarafından Mart 2026’da ortaya çıkarılan kampanya, arama motoru sonuçlarının en üstüne sahte destek ve yazılım indirme sayfaları yerleştirmek için SEO zehirleme, yönlendirme zincirleri, trafik dağıtım sistemleri ve tarayıcı parmak izi alma tekniklerini bir arada kullanıyor. Hedefte, özellikle destek arayan ya da meşru yazılım indirmek isteyen kullanıcılar var.
Arama sonucu gibi görünen tuzak sayfalar
İncelemeye göre BengalSEO, kara şapkalı SEO yöntemlerinde uzmanlaşmış bir yapı kurarak sahte açılış sayfalarını öne çıkarıyor. Bu sayfalar streaming servislerinin teknik destek panellerini, yazılım etkinleştirme portallarını, antivirüs araçlarını, oyun yazılımlarını, vergi uygulamalarını ve kredi, sağlık ile hediye kartı aktivasyon sayfalarını taklit ediyor.
Kampanyanın başlangıç noktası, Bing üzerinde üst sıralarda görünmek üzere optimize edilmiş kötü amaçlı sayfalar ağı. Bu sayfaların arasında, kullanıcıları örneğin “bitdefender central how to login” aramasından sahte bir bağlantıya taşıyan örnekler de var. İlgili sayfa readthedocs[.]io üzerinde barındırılıyor ve üzerindeki büyük “Get Started” düğmesi enfeksiyon zincirini başlatıyor. Ardından kullanıcı, tarayıcı parmak izi alma adımlarından geçen birkaç yönlendirici alan adı üzerinden final sayfaya aktarılıyor.
DFIR Report, BengalSEO’nun backlink, DOM injection, DOM shuffling ve keyword stuffing gibi teknikleri birlikte kullandığını belirtti. Grup ayrıca forumlar ve yorum alanlarını, örneğin “viziocomsetupentercode.github[.]io” gibi sayfalara yönlendiren bağlantılarla doldurarak büyük ölçekli UGC spam üretiyor. Vizio taklidi bir sayfanın 2.000 backlink ve 167 benzersiz harici alan adından bağlantı aldığı görüldü.
DOM shuffling tekniğinde saldırganlar, yerleşik JavaScript ile HTML öğelerini dinamik biçimde yeniden sıralıyor. Amaç, aynı kurulum kılavuzunu yüzlerce alanda farklıymış gibi göstermek ve web tarayıcılarının içerik yapısını standart bir şablon olarak eşleştirmesini zorlaştırmak. Bu yöntem, spam filtrelerini atlatmak ve arama botlarına özgün içerik görüntüsü vermek için kullanılıyor.
Yönlendirme zincirindeki alan adları, ana yükleme sayfasına geçmeden önce Cloudflare Turnstile ya da hCaptcha doğrulaması gösteriyor. Bu adım otomatik tarayıcıları, botları ve istenmeyen ziyaretçileri ayıklamak için kullanılıyor. Lure ve landing sayfaları ise istemci tarafında tarayıcı profilini çıkarmak ve bilgileri stats.us3[.]org alan adına göndermek üzere Matomo izleme betiği içeriyor. urlscan.io üzerinde stats.us3[.]org için yapılan aramada yazım anında 1.112 sonuç görünüyordu; analiz anında bu sayı 1.190’dı.
Matomo tek izleme sistemi değil. github.io ve pages.dev gibi barındırma platformlarındaki tuzak sayfalarda çoğu zaman Google Tag Manager benzeri analitik servisleri de kullanılıyor. DFIR Report, bunun farklı barındırma ortamlarında meşru görünen araçlardan yararlanılarak izleme ve kampanya ölçümünün sürdürüldüğünü gösterdiğini aktardı.
MayaBot yükleyicisi, ZIP içinde gizlenen JavaScript ile geliyor
Zincirin sonundaki sayfada bir indirme bağlantısı ve sahte yazılımı kullanmaya ilişkin talimatlar yer alıyor. Kullanıcı “Download for Windows” düğmesine bastığında ZIP arşivi indiriliyor, ardından sayfa yaklaşık 40 saniye sonra meşru yazılım sayfasına yönlendiriliyor. Yük tesliminde kullanılan alan adları arasında ustechnio[.]com, tax.dll[.]lat, u320[.]my, reficon[.]pro, ñ[.]link ve pltechoo[.]pro bulunuyor.
ZIP arşivinin içinde, önceki aşamada indirildiği izlenimi verilen program için hazırlanmış bir yürütülebilir gibi davranan JavaScript dropper yer alıyor. Dosya çalıştırıldığında betik wscript.exe üzerinden devreye giriyor ve MayaBot enfeksiyonunu başlatıyor. MayaBot, komut ve kontrol altyapısını kuruyor, sistem izleme sağlıyor ve XMRig kripto para madencisini indiriyor. BengalSEO’nun bu kötü amaçlı yazılımı en az 2022’den beri operasyonlarında kullandığı bildirildi.
Her kampanya zararlı yük teslim etmiyor. Bazı son sayfalar, kullanıcıyı Bitdefender Central hesabıyla bağlantılı şüpheli etkinlik uyarısı taşıyan ve BengalSEO’ya ait bir dolandırıcılık numarasını aramasını isteyen iletişim sayfalarına yönlendiriyor. Bu senaryoda amaç, kullanıcıyı sahte destek merkezlerine telefon ettirmek.
Rapor, BengalSEO’nun github.io, pages.dev, sites.google.com ve readthedocs.io gibi meşru web barındırma platformlarını yoğun biçimde kullandığını da ortaya koydu. Bu tercihin, arama motorlarının sıralama sistemlerinde güven ve itibar sinyali taşıyan hizmetleri istismar ederek zehirleme kampanyasını daha görünür kıldığı ifade edildi.
İncelemeye göre kampanya ile bağlantılı çok sayıda GitHub hesabı da tespit edildi. Bu hesaplar tuzak sayfaların geliştirilmesi ve barındırılmasında kullanıldı; commit geçmişi ise yönlendirici alan adlarının değiştirilmesi, bloke edilen ya da kapatılan alan adlarının hızla yenileriyle değiştirilmesi ve zaman zaman meşru URL’lerle yer değiştirilmesi için sürekli güncelleme yapıldığını gösterdi.
Ocak 2024 ile Mart 2026 arasında BengalSEO ile bağlantılı 84 aktif GitHub hesabı saptandı. Bu hesapların commit kayıtları, Garage2Global alan adlarıyla ilişkili e-posta adreslerine ulaşıldığını da ortaya çıkardı. Belgelenen örnekler arasında activate-uhc-com-ucard için archi.jaing.2g@gmail.com, activate-uhc-helpbook için kamre@wc.ci, capitalonecredit için gracyurvashi36g2g@gmail.com, help-line-center için janvig2g@gmail.com ve snehajaing2g için snehajaing2g@gmail.com yer aldı.
Operasyonun temel altyapısının büyük bölümü Ağustos 2025 civarında ve sonrasında kaydedildi. Faaliyet 2025’in sonuna ve 2026’nın başlarına kadar yoğun şekilde sürdü. Alan adlarının .my, .shop ve .info uzantıları altında toplandığı aktarıldı.
DFIR Report, 2023 ile 2026 arasında BengalSEO’nun alan adlarını ağırlıklı olarak Spaceship üzerinden yüzde 47,6 ve Namecheap üzerinden yüzde 28,6 oranında kaydettiğini yazdı. Barındırma tarafında ise trafiği proxy etmek için Cloudflare yüzde 81,1 ile açık ara öne çıktı; Hostmaza, alan adlarının yüzde 10,0’ında orijin sunucu olarak kullanıldı. Yönlendirici alan adlarından bazılarını yöneten wapp[.]live hesabı, bu yılın başlarında Hostmaza tarafından askıya alındı.
Arama sonuçlarını zehirleyen bu kampanya sürerken, Check Point Research de Haziran 2025 ortasından bu yana Brezilya’daki hükümet ve eğitim kurumlarını hedef alan ayrı bir kampanyayı paylaştı. Bu faaliyet, Çince konuşan Gambling Goblin adlı siber suç kümesine atfedildi; grubun, 2020’den beri Asya’daki bahis sitelerini hedefleyen Earth Berberoka ya da GamblingPuppet ile bağlantılı olduğu belirtildi.
Şirket, bu yapının Portekizce, Vietnamca, İspanyolca ve İngilizce yerelleştirilmiş oltalama ağları yürüttüğünü, aynı zamanda her gün yeni alan adları üreten bir altyapı işlettiğini söyledi. Bulguların, bunun bölgesel bir deneme değil, küresel ölçek için tasarlanmış bir model olduğunu gösterdiği aktarıldı.
Bu kampanyada saldırganlar, kurban sistemlere kötü amaçlı Apache modülleri yükleyerek ziyaretçileri fark ettirmeden kendi kontrol ettikleri oltalama sayfalarına reverse proxy üzerinden yönlendiriyor. Trafik yine de meşru alan adından geliyormuş gibi görünüyor. Kurban sitelerin Content-Security-Policy başlıkları da kaldırılıyor, böylece enjekte edilen içerik bloklanmadan çalışıyor.
İçeri girildikten sonra saldırganların Linux tabanlı bir araç seti kurduğu bildirildi. Bu sette özel bir Go tabanlı indirici olan DownPro, operatör komutlarını çalıştırmak ve uzaktan kontrol sağlamak için AlphaAgent, ChUser ve oRAT adlı arka kapılar, 3snake tabanlı bir parola hırsızı, SSH brute-force aracı ve eklenti tabanlı bir keşif bileşeni bulunuyor. Ayrıca ziyaretçileri oltalama sayfalarına proxy eden özel Apache modülleri de kuruldu.
Oltalama sayfaları Google Play, Microsoft Store ve Amazon gibi güvenilir uygulama mağazalarını taklit ediyor. Hedef, bu yüksek itibarlı alan adlarının sağladığı arama görünürlüğünü kullanarak çevrimiçi bahis ve spor bahisleri sitelerine trafik taşımak. İlk erişim yönteminin ise henüz netleşmediği kaydedildi.
Analizde, ele geçirilen güvenilir alan adlarının itibarının kullanıcılara yansıtılarak sahte içeriklerin arama sonuçlarında yukarı taşındığı ve aynı altyapının gerektiğinde doğrudan kötü amaçlı yazılım dağıtımına da çevrilebileceği bilgisi yer aldı. Bu iki kampanya, arama motoru manipülasyonunun yalnızca görünürlük sorunu değil, aynı zamanda dolandırıcılık ve kötü amaçlı yük teslimi için ölçeklenebilir bir dağıtım kanalı olarak kullanıldığını gösteriyor.
