預計閱讀 1 分鐘原文來源
BengalSEO 攻擊:假技術支援頁面潛入 Bing 搜尋,散布惡意程式
DFIR Report 於 2026 年 3 月披露,一波針對 Microsoft Bing 的 SEO(搜尋引擎最佳化)投毒行動,代號 BengalSEO。調查顯示,幕後主體可能是自稱提供網站與 SEO 服務的 WeConnect Solutions 與 Garage2Global,兩家公司自 2015 年起在印度拉賈斯坦邦活動,近年利用 SEO 手法把偽造的防毒、遊戲、串流服務以及技術支援頁面推至搜尋結果前列,藉此誘導使用者下載惡意軟體或聯絡詐騙客服。
攻擊流程與技術細節
-
偽造支援頁面
- 受害者在 Bing 搜尋「技術支援」或相關關鍵字時,會先看到外觀與正牌廠商相似的頁面,實則由攻擊者自行搭建。
-
多重跳轉與流量分流
- 點擊假網站後,會經過重新導向的次級網域,並通過 Cloudflare Turnstile 或 hCaptcha(驗證機制)驗證,之後再由流量分流系統導向最終惡意頁面。此機制可繞過自動化掃描與搜尋引擎的偵測。
-
惡意程式 MayaBot
-
2022 年起,BengalSEO 開始投放自行開發的惡意程式 MayaBot。受害者下載的 ZIP 檔內含偽裝成執行檔的 JavaScript,執行後即啟動 MayaBot。
-
功能包括建立 C2(指揮與控制) 通訊、監控受害裝置、以及部署 XMRig(Monero 加密貨幣挖礦程式)以牟利。
-
-
瀏覽器指紋追蹤
- 攻擊者利用 Matomo(開源流量分析平台)收集瀏覽器指紋,進一步追蹤受害者行為,提升後續社交工程的成功率。
影響與警示
- 搜尋結果污染:BengalSEO 讓惡意頁面佔據搜尋結果前排,降低使用者對搜尋引擎的信任度。
- 資安防護挑戰:傳統的 URL 黑名單或防毒軟體難以即時偵測,因為惡意程式被包裝在看似正常的 ZIP 檔與 JavaScript 中。
- 經濟損失:XMRig 挖礦會消耗受害者的 CPU/GPU 資源,導致電費與硬體磨損增加,且可能被用於非法資金洗錢。
未來展望與防護建議
-
加強搜尋引擎審核:Bing 應提升對 SEO 投毒的偵測機制,尤其是對於大量相似偽造支援頁面的快速排除。
-
使用者警覺:在搜尋技術支援相關資訊時,務必檢查網址是否屬於官方域名,並留意是否出現 Cloudflare Turnstile/hCaptcha 等驗證後仍被導向多次跳轉。
-
企業防禦:部署能解析 JavaScript 行為的行為分析型防毒方案,並針對 ZIP 檔內的可執行腳本加強掃描。
-
資訊共享:資安業者與搜尋平台應建立即時資訊共享機制,將已確認的惡意域名與樣本快速上報,以降低攻擊擴散速度。
BengalSEO 的出現提醒我們,SEO 不僅是提升曝光的工具,也可能被惡意利用。只有搜尋引擎、資安公司與使用者三方共同提升警覺,才能在資訊汙染的浪潮中守住安全的最後防線。
分享
