كشف باحثون في الأمن السيبراني تفاصيل حملة واسعة النطاق لتسميم نتائج محركات البحث عبر تقنيات SEO، أطلق عليها اسم BengalSEO، والتي تُستخدم لنشر برمجيات خبيثة وعمليات احتيال عبر مراكز الدعم الفني. الحملة التي تم رصدها لأول مرة في مارس 2026 من قبل فريق DFIR Report تعمل منذ عام 2015 على الأقل من ولاية راجستان الهندية، وتدار عبر شركتين هما WeConnect Solutions LLC (المعروفة سابقًا باسم iConnect Soft Solutions LLC) وGarage2Global. ورغم أن الأخيرة تدّعي أنها تقدم خدمات تصميم مواقع وتسويق رقمي، إلا أن التحقيقات أظهرت أنها تطور بنية تحتية خبيثة تُستخدم في حملات تسميم نتائج البحث.
تقنيات التسميم والبرمجيات المستخدمة
يعتمد القائمون على الحملة على تقنيات Black Hat SEO مثل الحقن في عناصر DOM، إعادة ترتيبها ديناميكيًا (DOM Shuffling)، وحشو الكلمات المفتاحية، إلى جانب إنشاء روابط خلفية (Backlinks) ضخمة عبر نشر محتوى مزيف في المنتديات وأقسام التعليقات. هذه الصفحات الوهمية تُستخدم كطُعم لتوجيه المستخدمين عبر نظام توزيع حركة مرور (Traffic Distribution System – TDS) يراقب ويصفّي الزوار قبل إيصالهم إلى صفحات التحميل أو مراكز الاحتيال. أحد أبرز البرمجيات الخبيثة المرتبطة بالحملة هو MayaBot، الذي ظهر منذ عام 2022، ويُستخدم لتمكين التحكم عن بُعد (C2)، مراقبة الأنظمة، وتنصيب برنامج تعدين العملات الرقمية XMRig.
آليات الاستهداف والخداع
تبدأ العملية بإنشاء صفحات وهمية تتصدر نتائج البحث في Bing عبر تقنيات التسميم، وتُصمم لتبدو كصفحات دعم فني أو بوابات تفعيل خدمات البث أو تحميل أدوات مكافحة الفيروسات. على سبيل المثال، عند البحث عن “bitdefender central how to login”، يظهر رابط مزيف على منصة readthedocs.io يحتوي على زر “Get Started” الذي يطلق سلسلة من عمليات إعادة التوجيه عبر نطاقات متعددة، قبل أن يصل المستخدم إلى صفحة التحميل النهائية. في بعض الحالات، لا يتم تقديم أي برمجيات خبيثة، بل يُطلب من المستخدم الاتصال برقم دعم فني مزيف لمعالجة “نشاط مشبوه” في حسابه، وهي طريقة لجر الضحايا إلى مراكز الاحتيال التابعة لـ BengalSEO.
البنية التحتية والانتشار العالمي
تشير البيانات إلى أن المجموعة تعتمد بشكل كبير على منصات الاستضافة الموثوقة مثل github.io وpages.dev وsites.google.com، مستغلة سمعتها لرفع ترتيب الصفحات المزيفة في نتائج البحث. كما تم رصد أكثر من 84 حسابًا نشطًا على GitHub بين يناير 2024 ومارس 2026، تُستخدم لتطوير وتحديث الصفحات الوهمية بشكل دوري لتجنب الحظر. الغالبية العظمى من النطاقات المرتبطة بالحملة سُجلت منذ أغسطس 2025، باستخدام خدمات مثل Spaceship (47.6%) وNamecheap (28.6%)، مع اعتماد Cloudflare بنسبة 81.1% لتوزيع حركة المرور. إلى جانب ذلك، أظهرت تقارير حديثة من Check Point Research أن حملات مشابهة تستهدف مواقع حكومية وتعليمية في البرازيل منذ منتصف 2025، عبر مجموعة صينية تُعرف باسم Gambling Goblin، ما يعكس أن هذه الممارسات أصبحت نموذجًا عالميًا لتسميم نتائج البحث واستغلال الثقة في النطاقات الموثوقة.



























