Cybersecurity-onderzoekers hebben details bekendgemaakt van een uitgebreide zoekmachineoptimalisatie (SEO)-vergiftigingscampagne die de weg vrijmaakt voor de inzet van malware en oplichting met technische ondersteuning.
De campagne, ontdekt door het DFIR-rapport in maart 2026, heeft de codenaam gekregen BengalenSEO. Het opereert sinds minstens 2015 vanuit de Indiase deelstaat Rajasthan en wordt aangestuurd door twee IT-dienstverleners genaamd WeConnect Solutions LLC (voorheen iConnect Soft Solutions LLC) en Garage2Global.
Hoewel Garage2Global claimt een aanbieder van website-ontwerp, SEO en digitale marketingdiensten te zijn, zei het cyberdreigingsinformatieplatform dat het bewijs heeft gevonden dat aangeeft dat het bedrijf een kwaadaardige webinfrastructuur ontwikkelt die wordt gebruikt in SEO-vergiftigingscampagnes als onderdeel van het BengalSEO-zwendelcluster.
“Deze groep maakt gebruik van zijn uitgebreide SEO- en webontwikkelingsmogelijkheden om lokpagina’s te maken en te promoten met meerdere Black Hat SEO-technieken”, aldus het DFIR-rapport in een technische analyse die eind vorige maand werd gepubliceerd. “Deze lokpagina’s sluiten vervolgens aan op een geavanceerd verkeersdistributiesysteem om verkeer naar payloads en technische ondersteuningsfraude te leiden, te volgen en te filteren.”
Een van de payloads is een aangepaste malware genaamd MayaBot, die verantwoordelijk is voor het mogelijk maken van command-and-control (C2), systeemmonitoring en het leveren van een XMRig-cryptocurrency-miner. BengalSEO zou MayaBot sinds 2022 hebben ingezet om de activiteiten van de groep uit te voeren.
Er wordt beschreven dat de financieel gemotiveerde bedreigingsacteur over uitgebreide kennis beschikt van black hat SEO-technieken en webontwikkeling om een cluster van frauduleuze lokpagina’s te creëren en te promoten om MayaBot-malware te bezorgen of slachtoffers te misleiden om hun oplichtingscallcenters te bellen. Het integreert ook een geavanceerd verkeersdistributiesysteem (TDS) om de verkeersstroom, campagneprestaties en cloaking af te handelen.
Concreet fungeert de TDS als een poortmechanisme om slachtoffers via een redirectorketen naar payload-leveringsdomeinen te leiden, terwijl een legitieme privacy-eerste analysedienst wordt gebruikt, genaamd Matomo, voor het volgen van slachtoffers en het nemen van vingerafdrukken.
Het startpunt van de operatie is een netwerk van kwaadaardige lokpagina’s die via SEO-vergiftigingstechnieken gepromoot worden zodat ze bovenaan de zoekresultaten op Microsoft Bing verschijnen. De lokpagina’s imiteren legitieme technische ondersteuning en service-activatieportals voor streamingdiensten. Ze beweren ook dat ze downloads aanbieden voor antivirusprogramma’s, spelsoftware en belastinghulpprogramma’s, en dat ze krediet-, gezondheidszorg- en cadeaubonnen activeren.
Eén voorbeeld hiervan kaapt zoekopdrachten naar “bitdefender central how to login” om een frauduleuze link weer te geven die wordt gehost op readthedocs(.)io. De pagina bevat een prominente knop ‘Aan de slag’ die de infectieketen in gang zet en nietsvermoedende gebruikers door een reeks omleidingsdomeinen leidt om vingerafdrukken van hun webbrowser te maken voordat ze naar de juiste uiteindelijke bestemmingspagina worden geleid.

“BengalSEO gebruikte backlinks, DOM-injectie, DOM-shuffling en trefwoordvulling om hun werking via Black Hat SEO-technieken mogelijk te maken”, aldus het DFIR-rapport. “BengalSEO gebruikt agressieve, door gebruikers gegenereerde inhoud (UGC) spam om op grote schaal backlinks te genereren.”
Dit houdt in dat forums en commentaarsecties worden overspoeld met hyperlinks naar de lokpagina’s (bijvoorbeeld “viziocomsetupentercode.github(.)io”), waarbij lezers worden aangespoord hun smart TV “gemakkelijk” in te stellen door “eenvoudige instructies op het scherm” te volgen. De Vizio-lokvogelpagina heeft bijvoorbeeld 2.000 backlinks en 167 unieke externe domeinen die naar de site linken.
Dit suggereert dat BengalSEO sterk afhankelijk is van een groot aantal backlinks om de rankingalgoritmen van zoekmachines te manipuleren en de zichtbaarheid van de lokpagina’s in de resultaten van zoekmachines kunstmatig te vergroten.

DOM Shuffling verwijst daarentegen naar de praktijk van het dynamisch herschikken van HTML-elementen met behulp van ingebedde JavaScript-code met als doel de Document Object Model (DOM)-structuur willekeurig te maken. Hierdoor kunnen identieke installatiehandleidingen die over honderden domeinen worden ingezet, uniek lijken voor webcrawlers en worden spamfilters omzeild.
Voordat de op TDS gebaseerde redirector-domeinen op de hoofdpayloadpagina worden weergegeven, geven ze een Cloudflare Turnstile- of hCaptcha-uitdaging weer om geautomatiseerde scanners, crawlers, bots en andere ongewenste bezoekers te screenen. De lok- en landingspagina’s worden geleverd met een Matomo-trackingscript om de browser aan de clientzijde te profileren en de informatie naar het domein “stats.us3(.)org” te sturen. Een zoekopdracht naar het domein “stats.us3(.)org” op urlscan.io levert op het moment van schrijven 1.112 resultaten op, vergeleken met 1.190 op het moment van analyse.
“Matomo was niet het enige analysesysteem dat door BengalSEO werd gebruikt; pagina’s op hostingplatforms zoals github.io en page.dev lokken in plaats daarvan doorgaans analysediensten zoals Google Tag Manager”, aldus het DFIR-rapport.
Aan het andere uiteinde van de omleidingsketen bevindt zich de laatste bestemmingspagina die een downloadlink en instructies voor het gebruik van de nepsoftware bevat. Zodra de gebruiker op de knop “Downloaden voor Windows” klikt, wordt een ZIP-archief gedownload voordat de gebruiker na 40 seconden wordt omgeleid naar de legitieme softwarepagina. Hieronder vindt u een aantal domeinen die worden gebruikt voor de levering van payloads:
- ustechnio(.)com
- belasting.dll(.)lat
- u320(.)mijn
- reficon(.)pro
- ñ(.)koppeling
- pltechoo(.)pro
In het ZIP-bestand bevindt zich een JavaScript-dropper voor MayaBot die zich voordoet als een uitvoerbaar bestand voor het programma dat in de vorige fase is gedownload. Na uitvoering wordt JavaScript uitgevoerd via “wscript.exe” om de MayaBot-infectie op gang te brengen.
Als alternatief bieden de laatste pagina’s in sommige gevallen geen payloads, maar wordt het slachtoffer doorgestuurd naar een contactpagina die hen de opdracht geeft een BengalSEO-zwendelnummer te bellen om een probleem aan te pakken met vermeende verdachte activiteit gekoppeld aan hun Bitdefender Central-account.
Er is waargenomen dat BengalSEO legitieme webpagina-hostingplatforms zoals github.io, page.dev, sites.google.com en readthedocs.io gebruikt om te helpen bij hun SEO-vergiftigingsinspanningen, waardoor waarschijnlijk het vertrouwen en de reputatie van deze services wordt bewapend die een rol spelen in de rankings van zoekmachines.

Het DFIR-rapport zei dat het ook meerdere aan BengalSEO gekoppelde GitHub-accounts identificeerde die werden gebruikt voor het ontwikkelen en hosten van lokpagina’s. De lokpagina’s worden voortdurend bijgewerkt via commits om redirectordomeinen te roteren of tijdelijk te vervangen door legitieme URL’s om detectie te voorkomen en domeinen te vervangen die zijn geblokkeerd of verwijderd.
Tussen januari 2024 en maart 2026 zijn maar liefst 84 actieve BengalSEO GitHub-accounts gedetecteerd. Bij verder onderzoek van de commitgeschiedenis van deze accounts zijn e-mailadressen aan het licht gekomen die ze linken aan Garage2Global-domeinen (“wc(.)ci”). Een voorbeeld van enkele GitHub-accounts en de bijbehorende Garage2Global-adressen is als volgt:
- activatie-uhc-com-ucard – [email protected]
- activatie-uhc-helpbook – [email protected]
- capitalonecredit – [email protected]
- hulplijncentrum – [email protected]
- snehajaing2g – [email protected]
Het grootste deel van de BengalSEO-infrastructuur zou rond augustus 2025 en later zijn geregistreerd, waarbij de verhoogde activiteit zich voortzette tot eind 2025 en begin 2026. De domeinen zijn geregistreerd in de topniveaudomeinen (TLD’s) van .my, .shop en .info.
“Tussen 2023 en 2026 registreerde BengalSEO voornamelijk domeinen via Spaceship (47,6%) en Namecheap (28,6%)”, aldus het DFIR-rapport. “Voor hosting gaf de groep een grote voorkeur aan Cloudflare (81,1%) als proxy-verkeer, waarbij Hostmaza als oorspronkelijke host fungeerde voor 10,0% van de domeinen.” Eén account dat enkele van de redirectordomeinen beheert (“wapp(.)live”) werd eerder dit jaar door Hostmaza opgeschort.
De onthulling komt op het moment dat Check Point Research details deelde van een aanhoudende campagne gericht tegen de Braziliaanse overheid en onderwijsinstellingen sinds medio 2025 om van hun websites een wapen voor SEO-manipulatie te maken. De activiteit wordt toegeschreven aan een Chineessprekende cybercriminaliteitscluster, bekend als Gambling Goblin, die banden heeft met Earth Berberoka (ook bekend als GamblingPuppet), een bedreigingsacteur die bekend staat om het uitkiezen van gokwebsites in heel Azië sinds minstens 2020.
De groep “beheert gelokaliseerde phishing-netwerken in het Portugees, Vietnamees, Spaans en Engels, terwijl ze ook een infrastructuur onderhoudt die dagelijks nieuwe domeinen genereert”, vertelde het cyberbeveiligingsbedrijf aan The Hacker News. “Samen suggereren deze bevindingen dat dit geen regionaal experiment is, maar een model dat is ontworpen voor mondiale schaal.”
De campagne omvat het installeren van kwaadaardige Apache-modules op slachtofferservers die bezoekers heimelijk reverse-proxyen naar door de aanvaller gecontroleerde phishing-pagina’s, terwijl het verkeer nog steeds afkomstig lijkt te zijn van het legitieme domein. De eigen Content-Security-Policy (CSP)-headers van de site worden verwijderd zodat de geïnjecteerde inhoud kan worden uitgevoerd zonder te worden geblokkeerd.
Nadat ze een manier hebben gevonden om binnen te komen, zetten de bedreigingsactoren een Linux-toolkit in die bestaat uit een aangepaste Go-gebaseerde downloader (DownPro), verschillende backdoors (AlphaAgent, ChUser en oRAT) om door operators uitgegeven opdrachten uit te voeren en bediening op afstand te vergemakkelijken, een op 3snake gebaseerde wachtwoorddief, een SSH brute-forcer en een plug-in-gestuurde verkenningsagent. Er is ook vastgesteld dat de aanvallers aangepaste Apache-modules installeren die bezoekers naar de phishing-pagina’s leiden. De exacte initiële toegangsroute is onbekend.
De phishing-pagina’s doen zich voor als vertrouwde app-winkels zoals Google Play, Microsoft Store en Amazon, waarbij gebruik wordt gemaakt van domeinen met een hoge reputatie om de zoekresultaten te verbeteren en uiteindelijk online gokken en sportweddenschappen te stimuleren.
“Het waarschijnlijke doel is SEO-manipulatie op grote schaal”, aldus Check Point. “Door vertrouwde domeinen met een hoge reputatie te kapen, waaronder veel Braziliaanse overheidssites, lenen de exploitanten die reputatie om hun eigen inhoud hogerop te duwen in de zoekresultaten en het daaropvolgende verkeer te kapen. Maar dezelfde infrastructuur zou een gevaarlijker doel kunnen dienen: de phishingpagina’s imiteren app-downloadbestemmingen zoals Google Play, de Microsoft Store en Amazon, waardoor de exploitanten nog maar één stap overlaten om malware rechtstreeks naar de slachtoffers te sturen.”