В начале 2026 года специалисты Zynap Labs зафиксировали аномалию в профиле обратных ссылок одного из подконтрольных ресурсов. В течение короткого промежутка времени появились сотни низкокачественных доменов с единым цифровым отпечатком, нехарактерным для обычного спама. То, что изначально выглядело как рутинная негативная SEO-атака, превратилось в восьминедельное расследование, приведшее к оператору, чья инфраструктура, по оценке, базируется в провинции Гуандун (КНР).
Описание
Выявленная структура представляет собой коммерческий сервис Black Hat SEO. Его инфраструктура работает с 2018 года, а торговый фронт документирован с 2020-го. Зарегистрированная доменная зона простирается до 2015 года. Оператор публикует прейскурант, использует 1126 хостинг-слотов, 2252 подконтрольных домена и провел через блокчейн-кошельки криптовалютный оборот на сумму 1 237 584 доллара США. Принадлежность к одному оператору (или к тесно связанной группе) оценивается с высокой степенью уверенности.
Стандартная реакция на негативную SEO-кампанию - обнаружение подозрительных ссылок, создание файла disavow в Google Search Console и мониторинг восстановления позиций. Такой подход решает задачу на уровне маркетинга. Однако предоставленный анализ Zynap Labs показывает, что перед нами не изолированная атака, а промышленный сервис с прайс-листом, клиентским онбордингом и повторяющейся выручкой. Оператор, атакующий один домен сегодня, завтра будет обслуживать других клиентов, а на следующей неделе - запускать новые кампании.
Коммерческая витрина сервиса расположена по адресу to66.link. Продажи ведутся через Telegram-канал @seo8989, а консультации - через аккаунт @seo7878. Прейскурант включает три услуги: репутационная SEO-кампания слабой интенсивности (1000 долларов в месяц без использования гемблинг- и взрослых ключевиков), репутационная кампания высокой интенсивности (3000 долларов с включением таких ключевиков) и полноценная негативная SEO-атака на конкурента (5000 долларов). В ходе разведки аналитики вступили в переговоры с оператором и выяснили, что реальная цена негативного SEO может опускаться до 600 долларов, что указывает на значительную маржу.
Инфраструктура сервиса построена на пяти серверах американского хостинг-провайдера (AS33387, IP-диапазон 63.141.242[.]34-.38). На них с 2018 года работает панель управления BT Panel (宝塔面板) - популярный китайский инструмент для управления хостингом. Архитектура включает порты 80/443 для веб-интерфейса через Cloudflare, порт 789 Pure-FTPd для загрузки клиентами списков ссылок, порт 8888 для администрирования и порты 10000-11125 - это 1126 индивидуальных слотов для клиентов. Каждый слот представляет собой отдельный блок nginx. Активные слоты отдают контент WordPress, приостановленные - статическую HTML-страницу размером 3460 байт. Такая слотами портов - отличительная черта BT Panel.
Цепочка индексации работает через компрометированные сторонние сайты. Вредоносный JavaScript на взломанном ресурсе перенаправляет поискового бота Cloudflare на субдомен google-N.black-hat-seo.site. Cloudflare, действуя как щит, проксирует запрос на сервер с нужным заголовком Host, и клиентская полезная нагрузка (ссылки с якорным текстом) попадает в индекс Google.
Финансовое расследование началось с кошелька для приема платежей TUnoTeYXRKyjHBmg9GE1DLGWP92beAPPUX. За 15 дней марта 2026 года на него поступило 12 049 USDT в восьми транзакциях с ритмом около 800 долларов в день - примерно 24 000 долларов в месяц. Однако это лишь сборный кошелек. Средства переправлялись на мастер-кошелек TX7mxv8RzCUb1dvJ9uxHD9LrWkzUDeQP9J, который оператор не раскрывал. Его удалось найти благодаря повторяющемуся адресу клиента, который платил и на сборный, и на мастер-кошелек. Общий документированный оборот мастер-кошелька составил 1 237 584 USDT.
Анализ движения средств выявил три канала вывода. Первый - промежуточные кошельки с выводом на платформы китайских онлайн-казино, распространенный инструмент сокрытия следов. Второй - холодное хранение, средства помещаются в автономный кошелек, недоступный для удаленной блокировки. Третий, самый критический, - конвертация в фиат через внебиржевого (OTC) брокера @kaitangshou1: 51 464 USDT были отправлены на его кошелек, после чего оператор получает юани через Alipay, WeChat Pay или банковским переводом. OTC-брокеры, работающие таким образом, ведут платежные записи, которые при запросе правоохранительных органов могут раскрыть финансовую идентичность оператора.
Атрибуция оператора опирается на семь независимых сигналов. Первый - якорный текст спам-ссылок: "Black Hat SEO… Google SEO fast ranking… Telegram: @seo7878" со случайными токенами (ZYHIn, Rdmc0, H2JpP). Это одновременно и атака, и реклама. Второй - пара Cloudflare-NS: ridge.ns.cloudflare.com и monroe.ns.cloudflare.com, которая принадлежит единой учетной записи. Через зонные файлы .info, .asia, .xyz выявлено 2252 домена с этой же парой. Третий - самоподписанный SSL-сертификат FTP-сервера, выпущенный BT Panel с организацией O=BT-PANEL и полем L=Dongguan, ST=Guangdong. Четвертый - JavaScript-редирект на google-N.black-hat-seo.site, совпадающий более чем на 99% с обнаруженным NS-шаблоном. Пятый - кластеризация дат регистрации доменов из RDAP: домены регистрируются дневными партиями по числу клиентов. Шестой - поведенческая разведка: канальная ссылка, переданная оператору в ходе переговоров, была открыта с IP 154.53.75.142, с поддельным User-Agent Safari/iPhone, локалью zh-CN, часовым поясом Asia/Shanghai. Седьмой сигнал - блокчейн-аналитика, которая связала кошельки, KYC-биржи и OTC-брокера.
Коммерческий бренд операции - 超人seo (Superman SEO). Фронтовая история: домены seoNNN.com (2015-2016) → 199cr.com (2020) → ggseo7.com (2022) → to66.link (2025). Исторический WHOIS-анализ по имени @seo7878 вывел на домен seo7878.com, зарегистрированный 14 декабря 2015 года через GuangDong NaiSiNiKe Information Technology Co Ltd с адресом Zhuhai, Guangdong, и почтой 9536@qq.com. Вокруг этой почты обнаружено 62 домена, зарегистрированных с ноября 2015 по апрель 2016 года. Пять разных регистрантов в трех провинциях, но единая административная почта и повторяющийся телефонный номер 86 400 999 . Это указывает на одного оператора, имитирующего множество субъектов.
Особое значение имеет то, что 5 декабря 2015 года три домена с одинаковым названием zhuqiubifen ("счёт матча") были зарегистрированы в один день на трех TLD (.com, .net, .wang) через три разных аккаунта регистратора. Независимые покупатели не могут скоординировать такую операцию. Это прямое доказательство того, что один человек занимается разделением бренда через фиктивные идентичности - тот же прием, что и с тремя Cloudflare-аккаунтами сегодня.
Оператор заявлял, что находится на Филиппинах, но эта информация полностью расходится с поведенческими, финансовыми и географическими сигналами и расценивается как намеренная дезинформация.
Для организаций, которые могут стать целью этой структуры, вывод однозначен: оператор существует не менее десяти лет, трижды менял коммерческий фронт, адаптировал инфраструктуру и пережил как минимум одну полную ротацию идентичности. Игнорирование или только пассивная защита с помощью disavow не устраняют угрозу. Необходим превентивный подход, основанный на постоянном мониторинге инфраструктурных отпечатков, блокчейн-аналитике и своевременной подаче жалоб регистраторам, хостинг-провайдерам и правоохранительным органам. Публикация полного набора индикаторов компрометации (IOC) позволяет любому потенциальному фигуранту получить разведданные до начала атаки, а не после нанесения ущерба.
Индикаторы компрометации
IPv4
- 63.141.242.34
- 63.141.242.35
- 63.141.242.36
- 63.141.242.37
- 63.141.242.38
IPv4 Port Combination
- 63.141.242.34:789
Domain
- 199cr.com
- black-hat-seo.site
- black-hat-seo.store
- carter.ns.cloudflare.com
- ggseo7.com
- google-N.black-hat-seo.site
- juming.dnsdun.com
- juming.dnsdun.net
- seoNNN.com
- to66.link