Poszukajcie logowania do swojego antywirusa i możecie trafić do call center w Kocie
Wpiszcie w Bing "bitdefender central how to login" i jeden z wyników mógł zostać zbudowany dla was przez firmę z Radżastanu. Takie właśnie zapytania The DFIR Report śledził miesiącami, zanim opublikował swoje ustalenia o BengalSEO, operacji, którą wywodzi z co najmniej 2015 roku. W jej centrum stoją dwie firmy: WeConnect Solutions LLC, call center pomocy technicznej w mieście Kota, oraz Garage2Global, które przedstawia się jako pracownia web designu i marketingu, a buduje złośliwą infrastrukturę.
To skala sprawia, że wszystko działa. Badacze doliczyli się 84 kont GitHub aktywnych między styczniem 2024 i marcem 2026, setek zarejestrowanych domen i około 1900 linków zwrotnych celujących w jedną stronę przynętę, żeby wypchnąć ją w rankingu. Same strony leżą na usługach, którym wyszukiwarki już ufają: github.io, pages.dev, sites.google.com i readthedocs.io, więc wynik wygląda porządnie jeszcze przed kliknięciem. Przynęty obejmują to, w czym ludzie naprawdę szukają pomocy: logowanie do antywirusa, programy do podatków, Hulu, Paramount, Plex, Oculus, aktywacja kart podarunkowych Amazona i Kohls. Klikacie, a łańcuch przekierowań najpierw mierzy waszą przeglądarkę, potem decyduje, co dostaniecie. Części odwiedzających pokazuje przycisk pobierania, który dostarcza MayaBota, autorskie złośliwe oprogramowanie używane przez grupę od 2022 roku, przychodzące w archiwum ZIP, uruchamiane przez windowsowy wscript.exe i instalujące kopacz kryptowalut XMRig. Inni trafiają na stronę o problemie z bezpieczeństwem konta, z numerem do zadzwonienia.
Dwa nawyki rozbrajają to wszystko. Do strony logowania firmy wchodźcie, wpisując jej adres samodzielnie, a nie szukając jej, bo wynik wyszukiwania jest miejscem reklamowym z algorytmem rankingu na doczepkę. I nigdy nie wybierajcie numeru telefonu, który dała wam strona internetowa, tylko tego wydrukowanego w aplikacji, za którą już płacicie.
Kopacz jest zbudowany tak, żeby być opłacalny, a nie widoczny, więc objawem jest komputer, który bez wyraźnego powodu grzeje się i zwalnia. Ocena kondycji w Tendvane daje wam czytelny obraz tego, jak maszyna faktycznie się trzyma, a kontrola bezpieczeństwa wypisuje, co samo mianowało się do uruchamiania razem z Windowsem.