Раскрыта мошенническая сеть BengalSEO, годами продвигавшая вредоносные сайты через топ поисковиков

Раскрыта мошенническая сеть BengalSEO, годами продвигавшая вредоносные сайты через топ поисковиков

В марте 2026 года исследователи столкнулись с массовой схемой обмана пользователей через поддельные страницы технической поддержки и вредоносные программы. Жертв находили через поисковую выдачу: сайты-приманки, повторяющие оформление известных сервисов, выходили в топ. Позже выяснилось, что подобная активность продолжается как минимум десять лет.

Описание

За кампанией стоят две IT-компании из города Кота в индийском штате Раджастхан. Одна из них открыто занимается разработкой сайтов и цифровым маркетингом, вторая управляет колл-центром технической поддержки. Обе принадлежат одним владельцам и работают из одного офисного здания. Именно эти компании, как выяснили авторы исследования DFIR Report, обеспечивают создание сайтов-приманок и привлечение на них потока посетителей. Всю операцию аналитики назвали BengalSEO.

Схема построена на активном манипулировании поисковыми системами. Злоумышленники создают десятки страниц, внешне неотличимых от порталов популярных брендов. Основные темы приманок - налоговые программы, антивирусы, игровые сервисы, платформы для просмотра видео и активация банковских карт. Внутри страниц размещены сотни ссылок и ключевых слов, помогающих продвинуть сайт на первые позиции. Дополнительно мошенники размещают ссылки на форумах, в комментариях к блогам и профилях, создавая видимость интереса к ресурсу.

Чтобы поисковые алгоритмы не заблокировали страницы как копии друг друга, операторы используют приём с изменением порядка блоков на сайте. Оформление страницы меняется в зависимости от времени, из-за чего одинаковые по смыслу материалы выглядят уникальными. Сами сайты размещают на бесплатных платформах с высокой репутацией у поисковиков. Такой подход усиливает доверие к страницам и помогает обходить фильтры.

Когда посетитель нажимает на кнопку, похожую на настоящую кнопку активации, он попадает в систему промежуточных сайтов. Эти сайты выполняют роль фильтров. Они проверяют, не является ли пользователь автоматизированным ботом, запрашивая подтверждение "я не робот". Параллельно с этим система изучает технические параметры браузера, часовой пояс, IP-адрес и другие характеристики. На основе этой информации мошенники принимают решение, показать человеку вредоносный контент или невинную страницу.

Если проверка пройдена успешно, пользователь видит сайт загрузки. Ему предлагают скачать архив с "обновлением" или "активатором". Внутри архива находится небольшая программа, которая при запуске устанавливает на компьютер вредоносное ПО MayaBot. Своё название она получила от индийского философского термина, означающего "иллюзия". MayaBot позволяет злоумышленникам удалённо управлять заражённым устройством, похищать данные и использовать его в дальнейших аферах.

Часть посетителей в обход промежуточных фильтров перенаправляется на страницы с телефонным номером "службы поддержки". Позвонив по нему, человек связывается с колл-центром, где операторы под легендой о неисправности компьютера пытаются выманить деньги или получить доступ к банковскому счёту. Такая схема известна как мошенничество с технической поддержкой и приносит организаторам стабильный доход.

Особую активность группировка проявляла с середины 2025 года. За период с января 2024 по март 2026 года аналитики связали с BengalSEO 84 аккаунта на платформах для размещения сайтов. Благодаря высокому доверию поисковиков к этим платформам страницы-приманки регулярно оказывались в верхней части выдачи. За время исследования выявлены сотни доменов и тысячи внешних ссылок, которые использовались для привлечения трафика.

Ссылки на вредоносные страницы маскировались под адреса официальных порталов. Операторы группы меняли промежуточные сайты каждые несколько недель, чтобы избежать внесения в чёрные списки. Интересно, что при загрузке вредоносного архива мошенники перенаправляли пользователя на официальную страницу настоящего продукта. Лишь спустя некоторое время человек обнаруживал, что установил не тот файл.

DFIR Report отмечает, что технически группировка использует проверенные методы. В её инфраструктуре встречается как самописное вредоносное ПО, так и стандартные инструменты веб-аналитики, помогающие подсчитывать переходы и следить за поведением жертв. Запись данных о посетителях ведётся для последующей точной настройки атак.

Указывает на серьёзность положения и то, что часть зарегистрированных доменов была связана не только с мошенническими сайтами, но и с легитимными бизнес-проектами тех же компаний. Такая конвергенция законной и преступной деятельности осложняет работу правоохранительных органов и позволяет группе скрывать истинные масштабы влияния.

Исследование будет опубликовано в нескольких частях. Уже предварительные данные показывают: один из самых устойчивых и хорошо организованных мошеннических синдикатов в сфере технической поддержки действовал на виду почти десятилетие. Пользователям стоит сохранять осторожность при переходе с поисковых систем и никогда не загружать "активаторы", "исправления" и другие исполняемые файлы из неофициальных источников. Программное обеспечение необходимо обновлять только на сайтах производителей, а при сомнительных звонках о технической помощи - завершать разговор и связываться с банком или разработчиком напрямую.

Индикаторы компрометации

Комментарии: 0