Фалшиви FIFA сайтове крадат банкови карти и кодове за потвърждение

С началото на Световното първенство по футбол 2026 милиони фенове по света активно търсят билети, туристически пакети и предложения за пътуване. Именно този засилен интерес се превръща в идеална възможност за киберпрестъпници, които са изградили мащабна инфраструктура за измами, представяща се за официалната билетна система на FIFA.

Изследователи от компанията за киберсигурност CloudSEK разкриват сложна операция, която далеч надхвърля традиционните фишинг атаки. Вместо обикновени измамни страници, престъпниците използват централизирана платформа, способна да следи поведението на жертвите в реално време и да прихваща платежни данни още по време на въвеждането им.

Десетки клонирани FIFA сайтове примамват жертвите

Според разследването са идентифицирани поне:

  • 40 FIFA-тематични фишинг домейна;
  • над 15 активни оператори на измамната инфраструктура;
  • множество клонирани сайтове, визуално почти неразличими от официалната билетна платформа.

Фалшивите страници включват:

  • графици на мачовете;
  • информация за стадионите;
  • новинарско съдържание;
  • билетни категории;
  • системи за онлайн плащане.

На тях присъстват логата на популярни платежни услуги като:

  • Visa;
  • Mastercard;
  • American Express;
  • PayPal;
  • Apple Pay.

Целта е да се създаде максимално доверие и потребителят да не подозира, че се намира на измамен сайт.

„Fraud-as-a-Service“ платформа за масови измами

Изследователите описват схемата като своеобразна услуга за киберизмами, която може да бъде използвана от множество престъпни групи едновременно.

Вместо да обработва реални плащания, платформата функционира като система за събиране на:

  • номера на банкови карти;
  • срокове на валидност;
  • CVV кодове;
  • лични данни;
  • еднократни кодове за потвърждение (OTP).

Операторите разполагат с административен панел, който позволява наблюдение на всяка стъпка от процеса на покупка.

Те могат да виждат в реално време:

  • посещаваните страници;
  • попълнените адреси;
  • данните за плащане;
  • въвежданите OTP кодове.

Атака тип „Man-in-the-Middle“ в реално време

Една от най-опасните характеристики на кампанията е използването на техника, наподобяваща Man-in-the-Middle (MitM) атака.

Докато потребителят смята, че извършва легитимна покупка, престъпниците наблюдават процеса и прихващат информацията още преди тя да достигне до реална платежна система.

Особено притеснително е, че платформата може да събира и кодовете за двуфакторно удостоверяване, изпращани от банките за потвърждение на транзакции.

Това значително увеличава вероятността измамниците успешно да извършат неоторизирани плащания.

Легитимни инструменти се използват за изграждане на доверие

За да направят измамата още по-убедителна, операторите интегрират реални услуги за комуникация с клиенти.

Сред тях е чат платформата tawk.to, която позволява на измамниците да разговарят директно с потенциалните жертви.

Чрез тази функция престъпниците могат:

  • да отговарят на въпроси;
  • да убеждават потребителите да завършат покупката;
  • да създават впечатление за официална клиентска поддръжка.

Изследователите подчертават, че официалните билетни платформи на FIFA не използват подобен чат инструмент, което може да служи като предупредителен сигнал.

Следи водят към китайски оператори

CloudSEK оценява с умерена до висока степен на увереност, че операцията е свързана с китайски участници.

Сред доказателствата се посочват:

  • административни панели изцяло на опростен китайски език;
  • многократни административни връзки от китайски IP адреси;
  • вътрешни обозначения и наименования на китайски език;
  • инфраструктурни характеристики, характерни за предишни китайски операции.

Въпреки това експертите отбелязват, че окончателното атрибутиране остава трудно, тъй като подобни елементи могат да бъдат използвани и за подвеждане на разследващите.

Социалните мрежи са основният канал за разпространение

Анализът показва, че социалните платформи играят ключова роля за привличане на жертви.

Разпределението на трафика сочи:

  • около 65% от посещенията идват чрез вградения браузър на Facebook;
  • приблизително 15% идват от Instagram;
  • останалата част се разпределя между други социални канали и рекламни мрежи.

Това потвърждава тенденцията големите спортни събития да се използват като примамка чрез социални медии, където потребителите често вземат импулсивни решения при покупка на билети.

Световното първенство стимулира бум на измамни домейни

Паралелно с доклада на CloudSEK, специалистите от Guardio съобщават за рекорден ръст на новорегистрирани домейни, свързани с FIFA и Световното първенство.

Сред най-често срещаните измами са:

  • фалшиви продажби на билети;
  • криптовалутни инвестиционни схеми;
  • измамни магазини за фен артикули;
  • нелегални платформи за залагания.

Според експертите престъпниците често регистрират подобни домейни месеци преди началото на големи спортни събития, за да изградят репутация и да изглеждат по-легитимни.

Как феновете могат да се предпазят

Експертите препоръчват:

  • закупуване на билети само от официалните канали на FIFA;
  • внимателна проверка на домейна преди плащане;
  • избягване на оферти с необичайно ниски цени;
  • проверка дали сайтът използва официалните платежни механизми на организатора;
  • недоверие към страници, предлагащи чат поддръжка, която не присъства на официалния сайт;
  • използване на виртуални банкови карти и допълнителни механизми за защита на плащанията.

Големите спортни събития се превръщат в магнит за организираната киберпрестъпност

Световното първенство по футбол 2026 показва как съвременните киберпрестъпни групи вече не разчитат на елементарни фишинг страници, а изграждат цели престъпни екосистеми с професионално разработени платформи, автоматизация и наблюдение в реално време.

Комбинацията от клонирани сайтове, прихващане на платежни данни, събиране на OTP кодове и директна комуникация с жертвите демонстрира ново ниво на организираност. Подобни операции все повече наподобяват легитимни електронни търговски платформи, което значително затруднява разпознаването им от обикновените потребители.

С нарастването на интереса към Световното първенство експертите очакват броят на подобните измами да продължи да расте през следващите седмици.

e-security.bg

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy