Cảnh báo chiến dịch BengalSEO: Thao túng kết quả tìm kiếm Bing để phát tán malware và lừa đảo
Các nhà nghiên cứu an ninh mạng vừa bóc trần chiến dịch 'BengalSEO', một mạng lưới sử dụng kỹ thuật SEO độc hại để thao túng kết quả tìm kiếm trên Bing, từ đó dẫn dụ nạn nhân cài đặt malware MayaBot...
- Giọng nữ Bắc
Một chiến dịch tấn công sử dụng kỹ thuật tối ưu hóa công cụ tìm kiếm (SEO poisoning) quy mô lớn vừa được các chuyên gia an ninh mạng phơi bày. Chiến dịch này, được đặt tên là BengalSEO, đã hoạt động từ ít nhất năm 2015 tại bang Rajasthan, Ấn Độ, với sự liên quan của hai nhà cung cấp dịch vụ CNTT là WeConnect Solutions LLC và Garage2Global.
Table Of Content
Phương thức hoạt động của BengalSEO
Nhóm tội phạm mạng này tận dụng khả năng phát triển web và SEO chuyên sâu để tạo ra các trang web giả mạo (lure pages). Các trang này được thiết kế để xuất hiện ở vị trí đầu trên kết quả tìm kiếm của Microsoft Bing. Chúng thường mạo danh các cổng hỗ trợ kỹ thuật, dịch vụ kích hoạt phần mềm, hoặc cung cấp các công cụ tải xuống cho phần mềm diệt virus, ứng dụng chơi game và tiện ích tài chính.
Để vượt qua các bộ lọc spam và đánh lừa thuật toán của công cụ tìm kiếm, BengalSEO sử dụng hàng loạt kỹ thuật Black Hat SEO như:
- Backlink quy mô lớn: Spam nội dung trên các diễn đàn và phần bình luận để tạo hàng nghìn liên kết trỏ về trang giả mạo.
- DOM Shuffling: Sử dụng JavaScript để thay đổi cấu trúc HTML một cách ngẫu nhiên, giúp các trang web dù có nội dung giống nhau vẫn trông như độc nhất đối với các trình thu thập dữ liệu (crawlers).
- Traffic Distribution System (TDS): Hệ thống điều hướng tinh vi giúp lọc lưu lượng truy cập, theo dõi nạn nhân bằng công cụ Matomo và chuyển hướng họ đến các trang đích cuối cùng.
Malware MayaBot và các kịch bản lừa đảo
Khi người dùng truy cập vào các trang giả mạo và nhấn vào nút “Tải xuống”, họ sẽ nhận được một tệp ZIP chứa trình dropper JavaScript. Sau khi thực thi, mã độc này sẽ cài đặt MayaBot – một loại malware tùy chỉnh có khả năng giám sát hệ thống, thiết lập kết nối điều khiển từ xa (C2) và cài đặt trình đào tiền ảo XMRig.
Trong một số trường hợp khác, thay vì phát tán malware, các trang web này sẽ dẫn dụ nạn nhân gọi điện đến các trung tâm lừa đảo giả danh hỗ trợ kỹ thuật, đánh vào tâm lý hoang mang của người dùng về các tài khoản trực tuyến bị nghi ngờ có hoạt động bất thường.
Lạm dụng nền tảng uy tín
Đáng chú ý, BengalSEO thường xuyên sử dụng các nền tảng lưu trữ uy tín như github.io, pages.dev, sites.google.com và readthedocs.io để lưu trữ các trang giả mạo. Việc này giúp chúng tận dụng độ tin cậy của các tên miền này để cải thiện thứ hạng SEO. Các nhà nghiên cứu đã xác định được ít nhất 84 tài khoản GitHub liên quan đến chiến dịch này, thường xuyên thay đổi các tên miền chuyển hướng để tránh bị phát hiện hoặc chặn.
Người dùng được khuyến cáo nên kiểm tra kỹ địa chỉ URL trước khi nhấn vào các liên kết từ kết quả tìm kiếm, đặc biệt là các trang web yêu cầu tải xuống phần mềm hoặc cung cấp hỗ trợ kỹ thuật khẩn cấp. Hãy luôn ưu tiên tải phần mềm từ trang chủ chính thức của nhà phát hành thay vì các liên kết trung gian không rõ nguồn gốc.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.