Более трети официальных партнеров чемпионата мира по футболу 2026 года не смогли закрыть базовую дыру для почтового спуфинга, а число фальшивых приложений букмекерских брендов перед турниром выросло с нуля до 64. Киберриски ЧМ-2026 в этой истории важны не только для служб ИБ крупных брендов: это наглядный кейс о том, как злоумышленники заранее раскладывают инфраструктуру под большой инфоповод и бьют по деньгам, логистике и пользовательскому доверию.
Об этом сообщает The Hacker News со ссылкой на исследование Check Point Research и отчет Check Point Exposure Management по угрозам вокруг FIFA World Cup 2026. Главный вывод неприятно прост: к открытию турнира 11 июня мошенническая инфраструктура уже была не просто готова, а частично развернута. Иначе говоря, атаки не начались вместе со стартовым свистком. Они пришли на площадку заранее, с планом, локализацией как минимум на десять языков и фокусом на три самые денежные зоны: платежи, поездки и ставки.
Где нашли слабые места
Самая показательная цифра касается партнерской экосистемы FIFA. По данным Proofpoint, более одной трети официальных партнеров турнира не обеспечили достаточное применение DMARC, чтобы заблокировать подделку домена в почте. Для бизнеса это не абстрактная настройка из чек-листа, а вполне прикладная проблема: если у партнера, подрядчика или логистической компании домен можно подделать, атакующий получает удобный вход в цепочку закупок. А цепочка у такого события гигантская: авиакомпании, гостиницы, вещатели, мерчандайзинг, кейтеринг, транспорт. В любой такой переписке можно подменить реквизиты, перехватить оплату, увести контракт на ложный адрес или собрать доступы через «уточнение заказа».
Проблема усугубляется характером самого события. У глобального турнира всегда короткие дедлайны, скачущая нагрузка, масса подрядчиков и естественный административный хаос. Именно в таких условиях люди реже перепроверяют платежные реквизиты и чаще доверяют письму, которое выглядит правдоподобно. Для российских и русскоязычных ИТ-команд это знакомый сюжет: если внешняя коммуникация завязана на партнерскую сеть, слабое звено почти всегда находится не в SIEM и не в EDR, а в банальной почтовой гигиене контрагента. И это тот случай, когда «мы у себя все настроили» не спасает, если счет на оплату приходит якобы от знакомого партнера, но на самом деле от того, кто аккуратно подделал его домен.
Второй блок касается беттинга, и здесь цифры еще нагляднее. Check Point сравнила два одинаковых 60-дневных окна по восьми крупным букмекерским брендам: в 2025 году вне турнирного контекста не нашли ни одного приложения-имитатора, а в предтурнирный период 2026-го обнаружили 64. В материале это описано как рост примерно в 60 раз к базовому уровню, причем пик пришелся на апрель и май, а заметная доля активности была сосредоточена в Google Play. Исследователи также увидели как минимум пять разных аккаунтов разработчиков, которые в течение часов или нескольких дней публиковали приложения, маскирующиеся сразу под два и более букмекерских бренда. То есть речь не о случайных одиночках, а о координированной операции, заточенной под турнирный трафик.
Отдельно в отчете упомянуты русскоязычные Telegram-каналы, работавшие как фальшивые сервисы с прогнозами. Схема старая, но все еще прибыльная: аудиторию ведут по реферальным ссылкам, получают комиссию с депозитов, а «прогнозы» распределяют так, чтобы часть подписчиков регулярно выигрывала мелочь и продолжала пополнять счет. Для платформ это аффилиатный трафик, для пользователей - аккуратно упакованный обман, для брендов - токсичный серый слой между официальным приложением и воронкой пополнения. Если у компании есть мобильный продукт, сильный бренд и всплески сезонного спроса, кейс с ЧМ-2026 показывает очевидную вещь: мониторить нужно не только стора, но и мессенджеры, где фальшивая дистрибуция живет дольше и чувствует себя свободнее.
Почему подготовка к атаке началась за месяцы
Третий сюжет разворачивается в travel и hospitality. Check Point отслеживала регистрации доменов-двойников с тематикой FIFA, нацеленных на поездки и бронирование, с ноября 2025 года по май 2026-го. Один только апрель 2026 года дал 21,9% всей годовой выборки, то есть почти четверть подобных регистраций пришлась на период за восемь недель до старта турнира. Если взять март и апрель вместе, выходит уже 34% наблюдаемой активности. По структуре целей доминировали гостиничные и lodging-бренды - 56% всех зафиксированных случаев. Еще 27% пришлись на travel- и tour-бренды. Логика тут без сюрпризов: билет, перелет и бронь отеля покупают под давлением времени, а в момент покупки пользователи хуже проверяют домен, сертификат и историю сайта.
Любопытны и технические детали инфраструктуры. Пять регистраторов - GoDaddy, Hostinger, Namecheap, Porkbun и IONOS - по данным отчета, обслуживали 56% выявленных мошеннических доменов. Еще один маркер: доменная зона .top дала 28% регистраций. Это не случайная статистическая пыль, а знакомый ИБ-рынку паттерн: дешевый generic TLD с мягким порогом реакции на злоупотребления удобен тем, кому нужно быстро поднимать и удерживать фишинговую площадку. Часть доменов к тому же имела настроенные MX-записи. А это уже не просто лендинг для развода на бронь, а полноценная инфраструктура, способная принимать почту, подделывать reply-path и перехватывать, например, цепочки сброса паролей.
Для разработчиков и продуктовых команд вывод здесь довольно приземленный. Киберриски ЧМ-2026 показывают, что атака на бренд начинается задолго до всплеска пользовательской активности и часто идет через внешнюю поверхность, которая не принадлежит вашей инфраструктуре напрямую: похожие домены, стора, реферальные каналы, почтовая подмена партнеров. Если продукт связан с платежами, поездками, крупными ивентами или массовым потребительским спросом, то контур защиты должен включать не только внутренние системы, но и наблюдение за экосистемой вокруг бренда. Особенно если в игру входят подрядчики, агентские сети и партнеры с неидеально настроенной почтой.
В этом смысле отчет полезен не только футбольной тематикой. Он фиксирует уже ставший нормой сценарий: злоумышленники не ждут новостного пика, а занимают позиции заранее, тестируют каналы доставки, поднимают клоны брендов и включают монетизацию в нужный момент. Для бизнеса это означает неприятную, но честную переоценку приоритетов: выигрывает не тот, кто громче говорит о киберустойчивости, а тот, кто быстрее видит внешнюю инфраструктуру атаки и так же быстро ее снимает. Детали исследования можно проверить в материале ; вопрос теперь не в том, повторится ли такой сценарий на следующем крупном событии, а у кого из брендов к тому моменту все еще не будет закрыт даже DMARC.