С началото на Световното първенство по футбол 2026 милиони фенове по света активно търсят билети, туристически пакети и предложения за пътуване. Именно този засилен интерес се превръща в идеална възможност за киберпрестъпници, които са изградили мащабна инфраструктура за измами, представяща се за официалната билетна система на FIFA.
Изследователи от компанията за киберсигурност CloudSEK разкриват сложна операция, която далеч надхвърля традиционните фишинг атаки. Вместо обикновени измамни страници, престъпниците използват централизирана платформа, способна да следи поведението на жертвите в реално време и да прихваща платежни данни още по време на въвеждането им.
Десетки клонирани FIFA сайтове примамват жертвите
Според разследването са идентифицирани поне:
- 40 FIFA-тематични фишинг домейна;
- над 15 активни оператори на измамната инфраструктура;
- множество клонирани сайтове, визуално почти неразличими от официалната билетна платформа.
Фалшивите страници включват:
- графици на мачовете;
- информация за стадионите;
- новинарско съдържание;
- билетни категории;
- системи за онлайн плащане.
На тях присъстват логата на популярни платежни услуги като:
- Visa;
- Mastercard;
- American Express;
- PayPal;
- Apple Pay.
Целта е да се създаде максимално доверие и потребителят да не подозира, че се намира на измамен сайт.
„Fraud-as-a-Service“ платформа за масови измами
Изследователите описват схемата като своеобразна услуга за киберизмами, която може да бъде използвана от множество престъпни групи едновременно.
Вместо да обработва реални плащания, платформата функционира като система за събиране на:
- номера на банкови карти;
- срокове на валидност;
- CVV кодове;
- лични данни;
- еднократни кодове за потвърждение (OTP).
Операторите разполагат с административен панел, който позволява наблюдение на всяка стъпка от процеса на покупка.
Те могат да виждат в реално време:
- посещаваните страници;
- попълнените адреси;
- данните за плащане;
- въвежданите OTP кодове.
Атака тип „Man-in-the-Middle“ в реално време
Една от най-опасните характеристики на кампанията е използването на техника, наподобяваща Man-in-the-Middle (MitM) атака.
Докато потребителят смята, че извършва легитимна покупка, престъпниците наблюдават процеса и прихващат информацията още преди тя да достигне до реална платежна система.
Особено притеснително е, че платформата може да събира и кодовете за двуфакторно удостоверяване, изпращани от банките за потвърждение на транзакции.
Това значително увеличава вероятността измамниците успешно да извършат неоторизирани плащания.
Легитимни инструменти се използват за изграждане на доверие
За да направят измамата още по-убедителна, операторите интегрират реални услуги за комуникация с клиенти.
Сред тях е чат платформата tawk.to, която позволява на измамниците да разговарят директно с потенциалните жертви.
Чрез тази функция престъпниците могат:
- да отговарят на въпроси;
- да убеждават потребителите да завършат покупката;
- да създават впечатление за официална клиентска поддръжка.
Изследователите подчертават, че официалните билетни платформи на FIFA не използват подобен чат инструмент, което може да служи като предупредителен сигнал.
Следи водят към китайски оператори
CloudSEK оценява с умерена до висока степен на увереност, че операцията е свързана с китайски участници.
Сред доказателствата се посочват:
- административни панели изцяло на опростен китайски език;
- многократни административни връзки от китайски IP адреси;
- вътрешни обозначения и наименования на китайски език;
- инфраструктурни характеристики, характерни за предишни китайски операции.
Въпреки това експертите отбелязват, че окончателното атрибутиране остава трудно, тъй като подобни елементи могат да бъдат използвани и за подвеждане на разследващите.
Социалните мрежи са основният канал за разпространение
Анализът показва, че социалните платформи играят ключова роля за привличане на жертви.
Разпределението на трафика сочи:
- около 65% от посещенията идват чрез вградения браузър на Facebook;
- приблизително 15% идват от Instagram;
- останалата част се разпределя между други социални канали и рекламни мрежи.
Това потвърждава тенденцията големите спортни събития да се използват като примамка чрез социални медии, където потребителите често вземат импулсивни решения при покупка на билети.
Световното първенство стимулира бум на измамни домейни
Паралелно с доклада на CloudSEK, специалистите от Guardio съобщават за рекорден ръст на новорегистрирани домейни, свързани с FIFA и Световното първенство.
Сред най-често срещаните измами са:
- фалшиви продажби на билети;
- криптовалутни инвестиционни схеми;
- измамни магазини за фен артикули;
- нелегални платформи за залагания.
Според експертите престъпниците често регистрират подобни домейни месеци преди началото на големи спортни събития, за да изградят репутация и да изглеждат по-легитимни.
Как феновете могат да се предпазят
Експертите препоръчват:
- закупуване на билети само от официалните канали на FIFA;
- внимателна проверка на домейна преди плащане;
- избягване на оферти с необичайно ниски цени;
- проверка дали сайтът използва официалните платежни механизми на организатора;
- недоверие към страници, предлагащи чат поддръжка, която не присъства на официалния сайт;
- използване на виртуални банкови карти и допълнителни механизми за защита на плащанията.
Големите спортни събития се превръщат в магнит за организираната киберпрестъпност
Световното първенство по футбол 2026 показва как съвременните киберпрестъпни групи вече не разчитат на елементарни фишинг страници, а изграждат цели престъпни екосистеми с професионално разработени платформи, автоматизация и наблюдение в реално време.
Комбинацията от клонирани сайтове, прихващане на платежни данни, събиране на OTP кодове и директна комуникация с жертвите демонстрира ново ниво на организираност. Подобни операции все повече наподобяват легитимни електронни търговски платформи, което значително затруднява разпознаването им от обикновените потребители.
С нарастването на интереса към Световното първенство експертите очакват броят на подобните измами да продължи да расте през следващите седмици.









