Direct naar de inhoud
Beveiligingsnieuws

BengalSEO en SEO-poisoning: MayaBot & tech support scams

SEO-poisoning campagne

Een nieuwe golf online dreigingen draait niet om een “klassieke” hack, maar om het misleiden van zoekresultaten. Onderzoekers beschrijven een SEO-poisoning campagne met de codenaam BengalSEO. Het doel is om mensen via Microsoft Bing naar nep- en malware-pagina’s te leiden, met als uitkomst MayaBot-malware of tech support scams.

Wat deze aanpak extra verontrustend maakt, is de combinatie van webontwikkeling, zwarte SEO-technieken en een verfijnd doorsluissysteem dat ook nog eens geautomatiseerde scanners probeert te weren.

Wat is BengalSEO en hoe werkt de SEO-poisoning campagne?

BengalSEO werd volgens het DFIR Report in maart 2026 ontdekt en blijkt al sinds ten minste 2015 actief. De campagne zou zijn opgezet vanuit de Indiase deelstaat Rajasthan en wordt gekoppeld aan twee IT-dienstverleners: WeConnect Solutions LLC (voorheen iConnect Soft Solutions LLC) en Garage2Global.

De kern van de operatie is het bouwen en promoten van zogenaamde lure pages (lokpagina’s) die lijken op legitieme technische help- of activatieportalen. Die pagina’s zijn vervolgens ontworpen om via zoekmachineresultaten verkeer naar de volgende schakels in de keten te trekken.

Misleidende Bing-resultaten als toegangspoort

De afleiding start bij zoekopdrachten. BengalSEO zou door black hat SEO-methoden pagina’s zo promoten dat ze bovenaan op Microsoft Bing verschijnen. De lokpagina’s imiteren onder meer dienstverleners voor streaming en “service activation”-procedures.

Daarbovenop claimen de nep-pagina’s dat bezoekers antivirusdownloads kunnen krijgen, gamingsoftware kunnen installeren of utiliteiten voor bijvoorbeeld belastingen kunnen downloaden. Ook komen “kaart-activeringen” terug: credit-, healthcare- en gift cards worden als thema gebruikt om vertrouwen te wekken.

Een voorbeeld dat onderzoekers beschrijven: een zoekopdracht rond “bitdefender central how to login” leidt naar een valse link op readthedocs[.]io. Daar verschijnt een grote knop zoals “Get Started”, die de infectieketen activeert en slachtoffers langs redirector-domeinen stuurt.

Van lokpagina naar payload: traffic distribution en cloaking

Zodra een slachtoffer op een lokpagina belandt, bepaalt een traffic distribution system (TDS) waar het verkeer naartoe gaat. Volgens het rapport fungeert de TDS als een soort poortmechanisme: het stuurt gebruikers via een keten van omleidingen naar uiteindelijke domeinen waar de payload klaarstaat.

Belangrijk detail: het systeem probeert niet iedereen gelijk te behandelen. Er zit afscherming in tegen geautomatiseerde verkenning. Vóór de echte payload-pagina kan verschijnen, volgen bezoekers een challenge, bijvoorbeeld Cloudflare Turnstile of hCaptcha. Daarmee worden crawlers, bots en scanners gefilterd.

Daarnaast draait het doorsluissysteem op met tracking en fingerprinting om het gedrag van de browser te kunnen herkennen. Daarbij gebruikt BengalSEO een privacy-first analyticsdienst genaamd Matomo. De gegevens zouden worden doorgestuurd naar een domein als stats.us3[.]org.

MayaBot: malware voor C2, monitoring en cryptomining

Een van de beschreven payloads is een eigen malwarefamilie met de naam MayaBot. Onderzoekers koppelen MayaBot aan meerdere functies: het opzetten van command-and-control (C2), het monitoren van het systeem en het inzetten van een cryptominer, in het rapport gekoppeld aan XMRig.

Volgens de analyse gebruikt BengalSEO MayaBot naar verluidt al sinds 2022. Dat maakt duidelijk dat het niet om een eenmalige proef draait, maar om een volwassen payload die binnen een groter scammodel is ingebed.

Zo komt de downloadketen tot stand

In de eindfase van de keten staat vaak een pagina met een downloadknop en instructies voor het “gebruik” van de nepsoftware. Zodra iemand op “Download for Windows” klikt, wordt een ZIP-archief gedownload.

Daarna volgt een omleiding en wachttijd: onderzoekers melden dat de gebruiker na ongeveer 40 seconden naar een legitiem ogende softwarepagina wordt geleid. Binnen het ZIP-bestand zit vervolgens een JavaScript-dropper die zich uitgeeft als een executable uit de vorige stap.

De uitvoering loopt daarna via wscript.exe. Dat moet MayaBot op gang helpen, waarna het systeem in de keten terechtkomt voor C2 en verdere handelingen.

Niet elke slachtofferroute eindigt volgens hetzelfde scenario. In sommige gevallen stuurt de laatste pagina de bezoeker juist door naar een contactpagina die aangeeft dat er iets “verdachts” is met een Bitdefender Central-account. De instructie: bel het scamnummer om het probleem op te lossen.

Zwarte SEO-technieken: backlinks, DOM-injectie en DOM shuffling

BengalSEO gebruikt een breed pakket aan zwarte SEO-methoden om varianten van dezelfde lokpagina’s geloofwaardig te laten lijken voor zoekmachines en tegelijk voor filters te verbergen dat het om hergebruik gaat.

Onderzoekers noemen onder meer:

  • Backlinks op grote schaal, opgejaagd via spam in forums en commentsecties.
  • Keyword stuffing, waarbij termen kunstmatig worden toegevoegd om relevantie te simuleren.
  • DOM-injectie en DOM shuffling: HTML-onderdelen worden dynamisch herschikt, waardoor dezelfde setup over verschillende domeinen “anders” oogt.

Bij UGC-spam is het patroon opvallend: links naar lure pages worden verspreid met oproepen om bijvoorbeeld een smart TV “makkelijk” in te stellen. In één beschreven geval had een decoy-pagina duizenden backlinks en tientallen unieke externe domeinen die naar die pagina verwezen.

Gebruik van vertrouwde platforms en rotatie van domeinen

Voor extra camouflage zou BengalSEO ook gebruikmaken van legitieme webhostingplatformen zoals github.io, pages.dev, sites.google.com en readthedocs.io. Het voordeel is dat die omgevingen normaal gesproken een hoge reputatie hebben en daardoor gemakkelijker verkeer aantrekken.

Om detectie te beperken, zouden domeinen en redirector-koppelingen voortdurend worden bijgewerkt. Dat gebeurt door nieuwe varianten in te zetten via commits, en door domeinen tijdelijk te vervangen of om te leiden wanneer eerdere versies worden geblokkeerd.

Er worden meerdere GitHub-accounts genoemd die de lure pages ontwikkelen of hosten. Tussen januari 2024 en maart 2026 zouden er tientallen actieve accounts zijn gevonden, met commitgeschiedenis die aan Garage2Global-koppelingen zou linken.

Challenge- en tracking-elementen: hoe BengalSEO automatisering afremt

Een aanval via SEO-poisoning kan alleen werken als het systeem zowel verkeer genereert als dat verkeer betrouwbaar naar de juiste eindbestemming leidt. Daarom is het doorsluissysteem niet alleen een router: het is ook een filter.

Voordat de echte payloadpagina wordt getoond, duiken uitdagingen op zoals Cloudflare Turnstile of hCaptcha. Verder gebruiken lure en landing pagina’s tracking-scripts (in sommige gevallen via Matomo) om browserkenmerken vast te leggen. Dat maakt het mogelijk om de route te kiezen die het best werkt voor elk type bezoeker.

Extra context: campagnes die domeinreputaties misbruiken

Naast BengalSEO is er volgens het rapport ook aandacht voor een andere praktijk: het omzetten van bestaande, legitieme websites in een wapen voor SEO-manipulatie. Check Point Research beschreef een campagne die sinds mid-2025 zou mikken op Braziliaanse overheids- en onderwijsinstellingen, waarbij websites worden misbruikt om verkeer om te leiden naar phishingpagina’s.

Die activiteit wordt toegeschreven aan een cybercrimecluster dat bekend zou staan om het schalen van SEO-aanvallen op internationale schaal. Het patroon is vergelijkbaar: vertrouwde domeinen krijgen verkeer “op het verkeerde been”, waarna de bezoeker wordt doorgestuurd naar nep-appwinkels of betaalde thema’s.

Wat kun je als organisatie doen tegen SEO-poisoning?

Je kunt SEO-poisoning niet volledig uitschakelen, maar je kunt wel je risico beperken. Denk aan maatregelen op meerdere niveaus: awareness, hardening en respons bij incidenten.

1) Train op signalen van nep-downloads

Slachtoffers worden vaak verleid door knoppen, wachttijden en “log in/activeren”-verhalen. Maak teams bewust van afwijkende downloadstromen, zeker als ze ogenschijnlijk uit een bekende context komen.

2) Versterk filtering rond browser- en downloadgedrag

Daalt uw organisatiebeleid op downloads niet naar wens? Kijk dan kritisch naar webfiltering, sandboxing en controls rond scriptuitvoering vanuit downloads. De beschreven keten gebruikt bijvoorbeeld JavaScript droppers en uitvoering via wscript.exe.

3) Houd reputatie en bronnen van externe content scherp in de gaten

Omdat campagnes vertrouwen misbruiken van bekende hostingplatformen en omleidingsketens inzetten, helpt het om verdachte links en domeinen sneller te herkennen. Threat hunting op onverwachte redirectpatronen en nieuwe domeinregistraties kan daarbij steun bieden.

4) Werk patch- en incidentprocedures bij

Hoewel de toegang hier primair via SEO loopt, blijven eindpunten en perimeter nog steeds het doelwit. Zorg dat patchbeleid, EDR/detectieregels en incidentrespons klaarstaan zodat je snel kunt ingrijpen bij besmettingen.

Gerelateerde artikelen om verder te lezen

Wie wil begrijpen hoe dreigingen via webcontent en zoekgedrag slachtoffers kunnen bereiken, kan ook kijken naar signalen en methodes uit andere recente berichten, zoals:

Conclusie

BengalSEO toont hoe ver een SEO-poisoning campagne kan gaan: lokpagina’s bovenaan Bing, misleiding via nep-portalflows, een traffic distribution systeem met challenges, en uiteindelijk een payloadketen naar MayaBot of tech support scams. Het antwoord ligt niet in één technische knop, maar in combinatie: bewustwording, downloadbescherming, snelle detectie van verdachte omleidingen en een goed incidentproces.

Door dit type aanvallen te begrijpen, kun je beter anticiperen op de signalen—en voorkom je dat zoekresultaten de eerste stap worden in een grotere keten van schade.

Bron: https://thehackernews.com/2026/09/bengalseo-poisons-bing-search-results.html