Campaña de SEO Malicioso: BengalSEO
Investigadores de ciberseguridad han identificado una extensa campaña de SEO malicioso denominada BengalSEO, que ha estado operando desde el estado indio de Rajasthan. Esta campaña, descubierta por el DFIR Report en marzo de 2026, está vinculada a dos proveedores de servicios informáticos: WeConnect Solutions LLC y Garage2Global. Aunque Garage2Global se presenta como un proveedor de diseño web y marketing digital, se ha encontrado evidencia que sugiere su implicación en el desarrollo de infraestructuras web maliciosas para llevar a cabo campañas de SEO poisoning.
BengalSEO utiliza sus capacidades en SEO y desarrollo web para crear páginas de atracción que incorporan múltiples técnicas de Black Hat SEO. Estas páginas están conectadas a un sistema sofisticado de distribución de tráfico que dirige y filtra a los usuarios hacia cargas maliciosas y estafas de soporte técnico. Uno de los payloads más destacados es un malware conocido como MayaBot, que permite el control remoto, el monitoreo del sistema y la entrega de un minero de criptomonedas XMRig. Desde 2022, este grupo ha empleado MayaBot para ejecutar sus operaciones.
Técnicas Utilizadas
Los actores detrás de BengalSEO han sido descritos como poseedores de un amplio conocimiento sobre técnicas de SEO malicioso y desarrollo web. Crean y promueven una serie de páginas de atracción para distribuir el malware MayaBot o engañar a las víctimas para que llamen a sus centros de atención telefónica fraudulentos. El sistema de distribución de tráfico (TDS) que utilizan facilita la gestión del flujo de tráfico y el rendimiento de la campaña, además de camuflar los enlaces maliciosos.
Este sistema TDS actúa como un mecanismo de filtrado que redirige a las víctimas hacia dominios de entrega de cargas a través de una cadena de redirección, utilizando un servicio analítico de privacidad llamado Matomo para el seguimiento y la identificación de los navegadores de los usuarios.
Las páginas de atracción son promovidas mediante técnicas de SEO malicioso, logrando aparecer en los primeros resultados de búsqueda de Bing. Estas páginas imitan portales de soporte técnico legítimos y ofrecen descargas de herramientas antivirus, software de juegos y servicios de activación de tarjetas de crédito y salud. Un ejemplo notable implica la manipulación de búsquedas relacionadas con Bitdefender, redirigiendo a los usuarios a un enlace falso que inicia una cadena de infección.
Estrategias de SEO Malicioso
BengalSEO ha utilizado tácticas como enlaces de retroceso, inyección de DOM, y relleno de palabras clave para facilitar su operación. Estos métodos incluyen la saturación de foros y secciones de comentarios con enlaces a las páginas de atracción, promoviendo así su visibilidad. Por ejemplo, una de las páginas de atracción tiene 2,000 enlaces de retroceso, lo que indica una fuerte dependencia de la manipulación de algoritmos de motores de búsqueda para aumentar su clasificación.
La práctica de DOM Shuffling permite que las guías de configuración idénticas aparezcan únicas para los rastreadores web, eludiendo los filtros de spam. Antes de mostrar la página principal de carga, los dominios de redirección basados en TDS presentan desafíos de Cloudflare o hCaptcha para filtrar escáneres automáticos y bots.
Conclusión
La operación de BengalSEO es un claro ejemplo de cómo los actores maliciosos utilizan técnicas avanzadas para manipular los resultados de búsqueda y distribuir malware. Las víctimas son engañadas a través de estrategias bien elaboradas que combinan SEO malicioso y tácticas de redirección, lo que subraya la necesidad de una mayor conciencia sobre la seguridad en línea y precauciones al interactuar con enlaces encontrados en búsquedas.