КИБЕРБЕЗОПАСНОСТЬ

Перед ЧМ-2026 вспыхнул вал FIFA-скама: фишинг, трояны и клоны

За шесть дней до старта ЧМ-2026 исследователи нашли 4300+ фальшивых FIFA-доменов, банковские трояны и схемы угона аккаунтов.

✍️ Редакция iTech News | 06.06.2026 | ⏱ 5 мин | Источник: The Hacker News
🕵

За несколько дней до старта чемпионата мира по футболу исследователи и ФБР предупреждают: мошенничество FIFA 2026 уже работает в полную силу. Речь не о паре поддельных лендингов, а о тысячах доменов-клонов, вредоносных Android-приложениях для «бесплатных трансляций» и фишинговых страницах, которые умеют не только красть логины, но и перехватывать сами аккаунты болельщиков.

Как пишет The Hacker News, турнир изначально был удобной мишенью: FIFA ожидает более 6 млн болельщиков в 16 городах США, Канады и Мексики, а в первые 15 дней продаж организация получила свыше 150 млн заявок на билеты. Когда спрос превышает предложение примерно в 30 раз, появляется идеальная среда для скама: дефицит, спешка, реклама в соцсетях и готовность пользователей платить сразу, лишь бы успеть.

Самую детальную картину, по данным статьи, собрала Group-IB. Компания насчитала более 4300 мошеннических доменов, связанных с FIFA и зарегистрированных с августа 2025 года. В центре этой инфраструктуры исследователи выделяют группу GHOST STADIUM — коммерческую схему, которую связывают с китайскоязычными операторами. Она использовала один и тот же фишинговый набор как минимум на 300 сайтах. Ключевой трюк в том, что страницы почти неотличимы от настоящего fifa.com: они копируют реальный SSO-экран входа, работающий через PingIdentity, используют настоящий client ID и подтягивают изображения прямо с серверов FIFA. Для пользователя это выглядит как официальный сайт, а для части защитных инструментов — как страница без явных визуальных отличий. Дальше схема переходит от банального фишинга к захвату аккаунта: жертве предлагают не только войти, но и сбросить пароль, после чего злоумышленник может заблокировать владельца и перепродать билеты, привязанные к его профилю.

Отдельно показательно, как на эти сайты заводят трафик и как из них выжимают деньги. Group-IB пишет о Facebook-рекламе, одинаковых трекинговых кодах на десятках клонов, ссылках в Telegram, WhatsApp и в поисковой выдаче. Оплата принимается сразу несколькими способами: банковской картой, через внешние платежные шлюзы, через приложения денежных переводов вроде Chime и Nequi, через локальных мексиканских процессоров и через криптовалютный сценарий, когда карточный платеж конвертируется в крипту. Здесь у схемы есть почти учебный индикатор компрометации для обычного пользователя: официальная билетная система FIFA не принимает криптовалюту, поэтому требование заплатить в крипте — практически прямое признание в мошенничестве. Оценка ущерба у Group-IB пока именно оценка, а не подтвержденные потери: только по премиальным и hospitality-билетам речь идет о диапазоне от 71 млн до 474 млн долларов, а вся кампания, по мнению исследователей, теоретически может тянуть на миллиарды.

Но билеты — лишь один слой этой экономики. FortiGuard Labs за период с января по май насчитала более 13 тысяч доменов в тематике World Cup, и около 8,8% из них оказались вредоносными или подозрительными. ФБР в своем предупреждении перечисляет десятки поддельных FIFA-доменов: от простых опечаток в адресах до фальшивых страниц вакансий. Bitdefender отдельно зафиксировала письма о «лотерее FIFA» с обещанными выплатами до 2 млн долларов. Fortinet нашла более 1700 поддельных аккаунтов FIFA в соцсетях, почти 90% из них — в Facebook и Instagram, а также схему с ложными вакансиями и приглашениями в календаре, которые уводили людей на поддельный вход через Google. Параллельно в обороте уже есть украденные учетные данные: Fortinet сообщает о сотнях тысяч логинов пользователей и более чем 4600 веб-адресах FIFA, которые всплыли в массивах, собранных стилерами вроде Vidar, LummaC2 и RedLine. Для ИБ-команд это звучит неприятно знакомо: мошенники не строят одну красивую атаку, они собирают воронку из рекламы, фишинга, утекших паролей и заранее подготовленных доменов.

Самый токсичный поворот истории связан со смартфонами. По данным ThreatFabric, накануне недавнего финала Лиги чемпионов выросло число неофициальных приложений для трансляций, многие маскировались под популярные сервисы вроде RojaDirecta. Исследователи ожидают, что к ЧМ-2026 этот сценарий масштабируется. Kaspersky связала такие приложения с Android-банковскими троянами Massiv и Perseus. Пользователь устанавливает APK не из Google Play, то есть сам обходит штатные предупреждения Android, а после этого отдает приложению доступ к accessibility-функциям. На этом месте начинается уже не «серый стриминг», а полноценный захват устройства: троян может накладывать поддельные банковские формы поверх настоящих приложений, записывать ввод, перехватывать одноразовые коды из SMS и приложений-аутентификаторов, а затем удаленно управлять экраном. Perseus, как отмечается в публикации, построен на утекшем коде старого трояна Cerberus и дополнительно читает заметки в поисках сохраненных паролей и seed-фраз от криптокошельков. Для разработчиков мобильных продуктов и банков здесь нет ничего абстрактного: спортивный хайп снова превращается в дешевый и массовый канал распространения malware, где пользователь сам отключает защитные барьеры ради «бесплатного доступа».

Еще один слой риска — инфраструктура вокруг самого турнира. В исследовании Kaspersky по Мехико, Монтеррею и Гвадалахаре от 10% до 12% Wi‑Fi-сетей оказались открытыми, а почти у половины был включен WPS. Для атак через evil twin это почти приглашение: поддельная точка доступа копирует имя легитимной сети и тихо собирает трафик. На практике это означает, что мошенничество FIFA 2026 выходит далеко за пределы «не покупайте билеты у перекупов». Риски распределяются по всей цифровой цепочке болельщика: поиск билета, вход в аккаунт, покупка мерча, ставка, просмотр матча, подключение к Wi‑Fi в городе-хосте. Для бизнеса это тоже история не только про конечного потребителя. Финтеху и маркетплейсам стоит готовиться к всплеску chargeback-споров, платформам — к волне фейковых объявлений и аккаунтов, а корпоративным ИБ-командам — к проверке, не всплыли ли логины сотрудников или клиентов в логах Vidar, LummaC2 и RedLine. Meta уже начала показывать предупреждения при поиске билетов FIFA в Facebook и вместе с Visa удаляла сеть страниц, продвигавших фальшивые сайты и псевдо-гемблинг, но у атакующих остается солидный запас: Group-IB насчитала около 3800 припаркованных мошеннических доменов, которые пока не активированы. И это, пожалуй, главный сигнал рынка: киберкриминал перестал ждать большого спортивного события и теперь заходит в него заранее, с рекламой, ботами, готовыми phishing-as-a-service наборами и вполне промышленной скоростью разворачивания инфраструктуры. Подробнее об исходном расследовании пишет The Hacker News.

Поделиться: Telegram X LinkedIn