
Киберпрестъпниците все по-активно експлоатират интереса към Световното първенство по футбол 2026, което започва след броени дни. Дейността им вече е на ход из уебсайтове, социални медии и кампании със зловреден софтуер.
Между януари и май 2026 г. са регистрирани над 13 000 домейна на тема „Световното първенство по футбол 2026“. Около 8,8% са идентифицирани като злонамерени или подозрителни, сочи анализ на FortiGuard Labs.
Констатациите говорят за широкомащабна онлайн активност в посока измами, които се въртят най-вече около търсенето на билети, пътувания, стоки, предавания на живо, услуги за залагания и работни места, свързани с турнира.
Организации, занимаващи се с логистика, персонал, обслужване на клиенти, медийна работа и координация с трети страни, също могат да се сблъскат със свързани рискове.
Умножаване на домейните
Налице е рязко увеличение на регистрациите на домейни на тема FIFA от март до май 2026 г. Много от тях злоупотребяват с брандирането на FIFA и включват термини, свързани с продажба на билети, стрийминг, залагания и хотелиерство.
Нападателите са създали стотици фалшиви уебсайтове, предназначени да изглеждат надеждни достатъчно дълго, за да убедят потребителите да кликнат, въведат лична информация или да извършат плащания.
Докладът групира основните заплахи като фишинг, фалшиви сайтове за билети, измами с препродажба, промотирани чрез Telegram и други канали, магазини за фалшиви стоки, злонамерени приложения за залагания и стрийминг, рискови изтегляния на Android Package Kit от трети страни, представяне за друг потребител в социалните медии, фалшиви обяви за работа, измами с криптовалути и кражба на идентификационни данни.
Измамите с билети са сред най-видимите (и очаквани) рискове. Феновете, които не успяват да си осигурят места чрез официални канали, често се обръщат към платформи за препродажба, групи в социалните медии, реклами в търсене или peer-to-peer пазари, създавайки благодатна възможност за измамниците.
FortiGuard Labs идентифицира множество сайтове за фалшиви билети, които копират официални страници на FIFA и искат лични данни, информация за вход, данни за фактуриране и данни за платежни карти. В един пример домейн, регистриран през май 2026 г., възпроизвежда съдържание на FIFA и използва фалшив процес на плащане, за да събира чувствителна информация.
Някои схеми, рекламирани в тъмните форуми и Telegram канали, комбинират фалшиви билети за мачове с фалшиви пакети за полети и хотели. Изследователите са на мнение, че има за цел да направи фалшивите оферти да изглеждат по-пълни и правдоподобни.
Риск в социалните медии
Изследователите са идентифицирали над 1700 предполагаеми акаунта и канала в социалните медии и услугите за съобщения, които се представят за нещо, свързано с FIFA. Близо 90% са открити във Facebook и Instagram.
Тези акаунти могат да бъдат използвани за фалшиви промоции, измами с билети, измамни връзки към предавания на живо, фишинг, дезинформация и разпространение на зловреден софтуер. Техният обхват се разгръща благодарение на феновете, които обсъждат мачове, пътувания и наличност на билети в публични онлайн пространства.
Измамите в социалните медии могат да изглеждат убедителни, защото са вмъкнати в нормални разговори. Измамник-продавач на билети във фен-група или връзка към предаване на живо, споделена малко преди мач, може да изглежда достатъчно правдоподобно, за да привлече доволно много кликвания и плащания.
Зловреден софтуер и работни места
Зловредният софтуер не липсва в арсенала на злодеите. В мрежата се движи изпълним файл, известен като 1xbet.exe, който показва признаци на устойчивост, криптирани комуникации и възможно поведение на рансъмуер, казват анализаторите.
Открити са и подозрителни APK файлове на тема FIFA из сайтове за изтегляне на трети страни. Търсенето на приложения за залагания, инструменти за стрийминг на живо, тракери на резултати и промоционален софтуер около големите спортни събития създава възможност за нападателите да разпространяват фалшиви или променени програми.
Друга област, която буди безпокойство, са измамите с набирането на персонал. Очаква се турнирът да генерира интерес към възможностите за временна работа, договори на непълно работно време, позиции в сферите на хотелиерство, логистика и медии. Нападателите се опитват да се възползват от това търсене.
Вече има данни за операция за кражба на идентификационни данни, която използва фалшиви обяви за работа, свързани с FIFA, и публикации за набиране на спонсори. На жертвите са изпращани покани за интервюта, които се вписват в календара, след което хората са насочвани към фишинг-страници, съдържащи фалшив екран за вход в Google, където въведените идентификационни данни биват откраднати, а нищо неподозиращите жертви получават само едно общо съобщение за грешка.
Разкрити идентификационни данни
FortiGuard Labs е открила повече от 4600 URL адреса, свързани с FIFA, за които се смята, че носят киберзарази. Намерени са над 260 набора идентификационни данни на служители на FIFA и повече от 270 000 идентификационни данни на потребители и фенове, посещаващи уебсайтове, свързани с FIFA, в данни от логове на крадци.
Освен това са открити над 1500 записа на свързани с FIFA акаунти на служители и организации в набори от данни за минали нарушения. Анализаторите отбелязват, че това не означава, че всички открити акаунти са все още активни или в момента се експлоатират, но се казва, че информацията все още може да е причина за злоупотреба с идентификационни данни, поглъщане на акаунти, целенасочен фишинг, представяне за друг човек и измами.
Fortinet призова организациите в спорта, пътуванията, хотелиерството, медиите, търговията на дребно, финансите, правителството, транспорта и критичната инфраструктура да се подготвят рано за заплахи, свързани с турнирите.
Предложените стъпки включват наблюдение за домейни, представяне за друг потребител, злонамерена реклама, фалшиви профили в социалните медии и изтичане на идентификационни данни, включващи персонал, партньори и клиенти.

