Haberler Security

BengalSEO, Bing sonuçlarını zehirleyip MayaBot ve teknik destek dolandırıcılığı dağıtıyor

BengalSEO Bing arama sonuçlarını zehirliyor

DFIR Report, Hindistan’ın Rajasthan eyaletinden en az 2015’ten beri yürütülen BengalSEO kampanyasını belgeledi. Black hat SEO teknikleriyle Bing sonuçlarının üstüne çıkarılan tuzak sayfalar MayaBot zararlısı ve sahte teknik destek çağrı merkezleri dağıtıyor.

Güvenlik araştırmacıları, zararlı yazılım dağıtımı ve teknik destek dolandırıcılığına zemin hazırlayan geniş çaplı bir SEO zehirleme kampanyasının ayrıntılarını yayınladı.

DFIR Report’un Mart 2026’da keşfettiği kampanyaya BengalSEO kod adı verildi. Kampanya, Hindistan’ın Rajasthan eyaletinden en az 2015’ten beri yürütülüyor. Arkasında iki BT hizmet sağlayıcısı var: WeConnect Solutions LLC (eski adıyla iConnect Soft Solutions LLC) ve Garage2Global.

BengalSEO Bing arama sonuçlarını zehirliyor

Meşru bir SEO ajansı gibi görünen yapı

Garage2Global kendini web sitesi tasarımı, SEO ve dijital pazarlama hizmeti sağlayıcısı olarak tanıtıyor. Ancak DFIR Report, şirketin BengalSEO dolandırıcılık kümesinin parçası olarak SEO zehirleme kampanyalarında kullanılan zararlı web altyapısını geliştirdiğine dair kanıt bulduğunu söylüyor.

Bu grup, geniş SEO ve web geliştirme yeteneklerini birden fazla black hat SEO tekniğiyle tuzak sayfalar oluşturmak ve tanıtmak için kullanıyor. Bu tuzak sayfalar daha sonra trafiği payload’lara ve teknik destek dolandırıcılıklarına yönlendiren, izleyen ve filtreleyen gelişmiş bir trafik dağıtım sistemine bağlanıyor.

DFIR Report

Bir SEO ajansının aynı anda hem meşru müşteri işi yapıp hem de kendi dolandırıcılık altyapısını kurması, kampanyanın on yıldan uzun sürmesini açıklıyor. Ekip, beceriyi zaten piyasada satıyor.

MayaBot: özel yapım zararlı

Dağıtılan payload’lardan biri MayaBot adlı özel zararlı. Görevleri:

  • Komuta kontrol (C2) bağlantısı kurmak
  • Sistem izleme
  • XMRig kripto para madencisi teslim etmek

BengalSEO’nun MayaBot’u 2022’den beri kullandığı belirtiliyor. Grup finansal motivasyonlu; kurbanları ya MayaBot ile enfekte ediyor ya da kendi dolandırıcılık çağrı merkezlerini aramaya ikna ediyor.

Trafik dağıtım sistemi ve Matomo

Operasyonun merkezinde gelişmiş bir TDS (traffic distribution system) var. TDS bir kapı görevi görüyor: kurbanları bir yönlendirici zinciri üzerinden payload teslim domainlerine götürüyor.

Kurban takibi ve parmak izi çıkarma için ise ilginç bir tercih yapılmış: Matomo. Matomo, gizlilik öncelikli olmasıyla bilinen meşru bir analitik servisi.

BengalSEO trafik dağıtım sistemi ve cloaking
Trafik dağıtım sistemi ve cloaking akışı

Tuzak ve iniş sayfaları, tarayıcıyı istemci tarafında profilleyen bir Matomo takip scripti barındırıyor ve bilgiyi stats.us3[.]org domainine gönderiyor. Bu domain için urlscan.io’da yazının yazıldığı sırada 1.112 sonuç çıkıyor; analiz zamanındaki 1.190’dan az.

Matomo, BengalSEO tarafından kullanılan tek analitik sistem değildi; github.io ve pages.dev gibi hosting platformlarındaki tuzak sayfalar tipik olarak Google Tag Manager gibi analitik servisleri kullanıyor.

DFIR Report

Ana payload sayfasına ulaşmadan önce TDS tabanlı yönlendirici domainler bir Cloudflare Turnstile veya hCaptcha zorluğu gösteriyor. Amaç otomatik tarayıcıları, crawler’ları ve botları elemek. Yani güvenlik araçlarının kendiliğinden içeri girip sayfayı analiz etmesi engelleniyor.

Tuzak sayfalar neyi taklit ediyor?

Operasyonun başlangıç noktası, SEO zehirleme teknikleriyle Microsoft Bing arama sonuçlarının üstüne çıkarılan bir tuzak sayfa ağı. Bu sayfalar şunları taklit ediyor:

  • Streaming servisleri için teknik destek ve servis aktivasyon portalları
  • Antivirüs araçları indirme sayfaları
  • Oyun yazılımı indirme sayfaları
  • Vergi hesaplama araçları
  • Kredi kartı, sağlık kartı ve hediye kartı aktivasyon sayfaları

Somut bir örnek: “bitdefender central how to login” aramasını ele geçirip readthedocs[.]io üzerinde barındırılan sahte bir bağlantı sunuyor. Sayfada belirgin bir “Get Started” butonu var; tıklandığında enfeksiyon zinciri başlıyor ve kullanıcı, tarayıcısının parmak izi çıkarılmak üzere bir dizi yönlendirici domainden geçiriliyor.

Sahte Bitdefender Central tuzak sayfası
Sahte Bitdefender Central giriş sayfası

Kullanılan black hat SEO teknikleri

BengalSEO, operasyonunu black hat SEO teknikleriyle mümkün kılmak için backlink, DOM injection, DOM shuffling ve keyword stuffing kullandı. BengalSEO, ölçekli backlink üretmek için agresif kullanıcı üretimi içerik (UGC) spam’i kullanıyor.

DFIR Report

UGC spam’i pratikte şöyle işliyor: forumlar ve yorum bölümleri, tuzak sayfalara giden bağlantılarla dolduruluyor. Örneğin viziocomsetupentercode.github[.]io adresine yönlendiren yorumlar, okuyucuları “basit ekran talimatlarını” izleyerek akıllı TV’lerini “kolayca” kurmaya çağırıyor.

Bu tek Vizio tuzak sayfasının 2.000 backlink‘i ve ona bağlanan 167 benzersiz harici domain‘i var. Grubun arama motoru sıralama algoritmalarını manipüle etmek için yüksek hacimli backlink’e ne kadar dayandığını gösteriyor.

DOM shuffling nedir?

Tekniklerin en ilginci bu. DOM shuffling, gömülü JavaScript koduyla HTML elemanlarının sırasını dinamik olarak değiştirmek anlamına geliyor. Amaç Document Object Model yapısını rastgeleleştirmek.

Sonuç şu: yüzlerce domain’e dağıtılmış birbirinin aynısı kurulum rehberleri, web crawler’lara benzersiz görünüyor ve spam filtrelerini atlıyor.

Yani içerik aynı, sadece HTML elemanlarının sırası her sayfada farklı. Yinelenen içerik tespitine karşı basit ama etkili bir karşı önlem.

Payload teslim zinciri

Yönlendirme zincirinin sonundaki iniş sayfası, bir indirme bağlantısı ve sahte yazılımın nasıl kullanılacağına dair talimatlar içeriyor.

Kullanıcı “Download for Windows” butonuna tıkladığında bir ZIP arşivi iniyor. Ardından kullanıcı 40 saniye sonra meşru yazılımın gerçek sayfasına yönlendiriliyor. Bu detay önemli: kurban doğru yere geldiğini sanıyor ve şüphelenmiyor.

Payload teslimi için kullanılan domainlerden bazıları:

ustechnio[.]com
tax.dll[.]lat
u320[.]my
reficon[.]pro
ñ[.]link
pltechoo[.]pro

ZIP dosyasının içinde MayaBot için bir JavaScript dropper var ve kendini bir önceki aşamada indirilen programın çalıştırılabilir dosyası gibi gösteriyor. Çalıştırıldığında JavaScript, wscript.exe üzerinden yürütülüp MayaBot enfeksiyonunu başlatıyor.

Bazı durumlarda ise son sayfa hiç payload sunmuyor. Bunun yerine kurbanı, Bitdefender Central hesabına bağlı sözde şüpheli aktiviteyi çözmek için BengalSEO dolandırıcılık numarasını aramaya yönlendiren bir iletişim sayfasına götürüyor.

Meşru platformların itibarını kullanmak

BengalSEO, SEO zehirleme çabalarını desteklemek için meşru web sayfası barındırma platformlarını kullanıyor:

  • github.io
  • pages.dev
  • sites.google.com
  • readthedocs.io

Bu platformların arama motoru sıralamalarına giren güven ve itibarı silahlandırılmış oluyor. Bir github.io adresi, rastgele bir domain’den çok daha kolay üst sıralara çıkıyor.

DFIR Report, tuzak sayfaları geliştirmek ve barındırmak için kullanılan çok sayıda BengalSEO bağlantılı GitHub hesabı tespit etmiş. Tuzak sayfalar, tespitten kaçınmak için sürekli commit’lerle güncelleniyor: yönlendirici domainler döndürülüyor ya da geçici olarak meşru URL’lerle değiştiriliyor, engellenen veya kapatılan domainler yenileniyor.

Ocak 2024 ile Mart 2026 arasında 84 aktif BengalSEO GitHub hesabı tespit edilmiş. Commit geçmişi incelendiğinde bu hesapları Garage2Global domainlerine (wc[.]ci) bağlayan e-posta adresleri ortaya çıkmış. Örneklerden bazıları:

GitHub hesabıİlişkili e-posta
activate-uhc-com-ucardarchi.jaing.2g@gmail.com
activate-uhc-helpbookkamre@wc.ci
capitalonecreditgracyurvashi36g2g@gmail.com
help-line-centerjanvig2g@gmail.com
snehajaing2gsnehajaing2g@gmail.com

Commit geçmişinden operasyonel bağlantı çıkarmak, bu tür kümelerin en zayıf noktası. Altyapı anonim tutulabiliyor ama geliştirme süreci iz bırakıyor.

Altyapı: kayıt ve barındırma

BengalSEO altyapısının büyük bölümü Ağustos 2025 ve sonrasında kaydedilmiş; 2025 sonu ve 2026 başında yoğunlaşan bir faaliyet görülüyor. Domainler .my, .shop ve .info uzantılarında.

BengalSEO domain kayıt ve hosting dağılımı
Domain kayıt ve barındırma dağılımı
KategoriSağlayıcıPay
Domain kaydıSpaceship47,6
Domain kaydıNamecheap28,6
Barındırma (proxy)Cloudflare81,1
Origin hostHostmaza10,0
2023-2026 arası dağılım, yüzde olarak. Kaynak: DFIR Report

Yönlendirici domainlerden bazılarını (wapp[.]live) yöneten bir hesap, bu yılın başında Hostmaza tarafından askıya alınmış.

Yan hikâye: Brezilya kamu sitelerinde Gambling Goblin

Bu açıklama, Check Point Research’ün paylaştığı başka bir kampanyayla aynı döneme denk geldi. 2025 ortasından beri Brezilya kamu ve eğitim kurumlarını hedef alan bu faaliyet, kurumların web sitelerini SEO manipülasyonu için silaha dönüştürüyor.

Faaliyet, Gambling Goblin adlı Çince konuşan siber suç kümesine atfediliyor. Grubun, en az 2020’den beri Asya’daki kumar sitelerini hedef alan Earth Berberoka (GamblingPuppet) ile bağlantıları var.

Portekizce, Vietnamca, İspanyolca ve İngilizce yerelleştirilmiş phishing ağları işletiyor, aynı zamanda her gün yeni domain üreten bir altyapı sürdürüyor. Bu bulgular birlikte, bunun bölgesel bir deney değil küresel ölçek için tasarlanmış bir model olduğunu gösteriyor.

Check Point Research

Kampanyanın teknik yapısı şöyle işliyor: kurban sunuculara zararlı Apache modülleri kuruluyor. Bu modüller ziyaretçileri gizlice saldırgan kontrolündeki phishing sayfalarına reverse-proxy ediyor, ama trafik hâlâ meşru domainden geliyormuş gibi görünüyor. Sitenin kendi Content-Security-Policy başlıkları da kaldırılıyor, böylece enjekte edilen içerik engellenmeden çalışabiliyor.

İçeri girdikten sonra kurulan Linux araç seti:

  • DownPro — Go tabanlı özel indirici
  • AlphaAgent, ChUser ve oRAT — operatör komutlarını çalıştıran backdoor’lar
  • 3snake tabanlı bir parola çalıcı
  • SSH brute-force aracı
  • Eklenti tabanlı keşif ajanı

İlk erişim yolu bilinmiyor. Phishing sayfaları Google Play, Microsoft Store ve Amazon gibi güvenilir uygulama mağazalarını taklit ediyor; yüksek itibarlı domainlerden yararlanarak arama sıralamalarını şişirip online kumar ve spor bahislerini öne çıkarıyor.

Muhtemel amaç ölçekli SEO manipülasyonu. Operatörler, çoğu Brezilya kamu sitesi olan güvenilir ve yüksek itibarlı domainleri ele geçirerek o itibarı ödünç alıyor ve kendi içeriklerini arama sıralamalarında yukarı itiyor. Ancak aynı altyapı daha tehlikeli bir amaca da hizmet edebilir: phishing sayfaları Google Play, Microsoft Store ve Amazon gibi uygulama indirme noktalarını taklit ediyor, bu da operatörleri zararlı yazılımı doğrudan kurbanlara itmekten bir adım uzakta bırakıyor.

Check Point

Ne yapmalı?

  1. Yazılımı satıcının kendi resmi alan adından indirin. Arama sonucundaki ilk bağlantıya güvenmeyin; bu kampanyanın tamamı arama sıralamasına dayanıyor.
  2. github.io, pages.dev, sites.google.com veya readthedocs.io üzerinde barındırılan bir “resmi destek sayfası” gördüğünüzde durun. Meşru satıcılar destek portallarını bu platformlarda barındırmaz.
  3. Yukarıdaki payload domainlerini ve stats.us3[.]org adresini kendi ortamınızda arayın.
  4. wscript.exe üzerinden JavaScript çalıştırılmasını izleyin veya mümkünse engelleyin. MayaBot zincirinin kritik halkası burası.
  5. Kullanıcılarınıza şunu anlatın: hiçbir meşru yazılım şirketi arama sonucundaki bir sayfa üzerinden sizi aramaya çağırmaz. Teknik destek dolandırıcılığının tek savunması budur.

Bu kampanyanın öğrettiği şey teknik değil yapısal. On bir yıldır çalışan bir operasyon, sıfır gün açığı kullanmıyor; sadece arama motoru sıralamasını satın alınabilir bir kaynak gibi ele alıyor ve meşru platformların itibarını ödünç alıyor.

Aynı hafta Brezilya kamu sitelerinde görülen kampanyayla birlikte okunduğunda tablo daha net. İki ayrı grup, farklı kıtalarda, aynı fikri uyguluyor: kendi itibarını kurmak yerine başkasınınkini kullanmak. Arama sonuçlarını bir güven kaynağı sayan herkes bu modelin hedef kitlesi.

Kaynak: https://thehackernews.com/2026/09/bengalseo-poisons-bing-search-results.html

Yazar Hakkında

Kerem Şuğle

Solution Architect, VMware vExpert ve Microsoft sertifikalı altyapı uzmanı. VMware vSphere/vSAN/VCF, Azure, AWS, Google Cloud, enterprise sanallaştırma ve yapay zeka konularında 15+ yıl deneyim. AI/cloud dönüşümü, sovereign cloud, enterprise güvenlik ve modern altyapı mimarisi alanlarında yazıyor.

Leave a Comment