Как мошенники опутали сайтами чемпионат мира 2026 года?

Чемпионат мира по футболу FIFA 2026 проходил с 11 июня по 19 июля в США, Канаде и Мексике. Еще до первого матча турнир превратился в приманку для киберпреступников. TrendAI™ с января по июнь 2026 года обнаружила 35 538 связанных с чемпионатом вредоносных или подозрительных сайтов. В эту цифру вошли подтвержденные мошеннические и фишинговые ресурсы, похожие на них страницы, а также сайты, безопасность которых проверить не удалось. Каждый содержал хотя бы одно из слов: «fifa» или «worldcup». Только из Японии на них зашли примерно 1,48 млн раз, причем с началом турнира трафик резко вырос. В мае 2026 года Центр приема жалоб на интернет-преступления ФБР, известный как IC3, выпустил отдельное предупреждение I-052726-PSA.
Основных схем было три: поддельные магазины с несуществующими или контрафактными товарами, клоны сервисов продажи билетов и пакетов гостеприимства, а также сайты с якобы бесплатными трансляциями. Мошенники выдавали себя за FIFA, связанные с ней организации, официальных партнеров турнира, настоящих телевещателей и видеосервисы. Ни FIFA, ни партнеры, ни легальные медиакомпании к этим операциям отношения не имели.
С января по июнь исследователи нашли 6251 фальшивый интернет-магазин, где встречались запросы «FIFA», «ワールドカップ» — «чемпионат мира», «W杯» — японское сокращение того же названия, и «日本代表» — «сборная Японии». Многие домены подготовили задолго до открытия турнира. Их выводили в заметные позиции через SEO poisoning, то есть намеренное «загрязнение» поисковой выдачи. Человек искал футболку или сувенир и попадал на страницу, внешне похожую на привычный японский магазин. Там собирали личные и платежные данные либо принимали деньги за товар, который не приезжал. Иногда покупатель получал контрафакт или вещь откровенно плохого качества.
Куда опаснее выглядел почти безупречный клон официального сайта FIFA Hospitality, предназначенного для покупки билетов и пакетов гостеприимства. Подделка использовала логотип FIFA, повторяла оформление страниц и подгружала изображения с видео прямо с официальных серверов. Ссылки на настоящие аккаунты FIFA в социальных сетях и официальные документы тоже работали, отчего подвох было трудно заметить. Автоматический перевод позволял обслуживать посетителей на разных языках, включая японский. Форма входа при этом никак не соединялась с системой FIFA: введенные адрес электронной почты и пароль сразу уходили преступникам.
Поддельная касса работала в реальном времени. Жертва вводила данные карты, мошенник немедленно пытался оплатить ими другую покупку, а банк или карточная компания отправляли владельцу одноразовый пароль по SMS либо через иной канал проверки. На фальшивой странице появлялось поле для этого кода. Получив пароль, преступник успевал подтвердить собственную операцию до истечения срока действия, после чего жертве показывали фиктивное подтверждение заказа. Так обходилась многофакторная аутентификация: технически код оставался верным, но человек сам передавал его постороннему.
В легальной оплате проверка может проходить на странице эмитента карты с применением 3-D Secure. Перед вводом одноразового пароля нужно прочитать SMS целиком и сверить продавца с суммой. Незнакомое название компании или неверная сумма означают, что операцию следует остановить, код не вводить и связаться с банком либо карточной компанией. Особенно рискованно без проверки переносить пароль на страницу, открытую из рекламы, социальной сети или поисковой выдачи.
Зрителей из Японии ловили по фразе «fifa ワールドカップ 2026 無料配信», приблизительный перевод которой — «бесплатная трансляция чемпионата мира FIFA 2026». Результаты снова подтасовывали с помощью SEO poisoning. Возле верхних позиций видеопоиска оказался взломанный сайт исследовательского института при одном из университетов США. Японские заголовки на нем имитировали названия местных телеканалов и стриминговых сервисов. Для разных матчей внутри захваченного ресурса разместили отдельные поддельные страницы.
Переход к «трансляции» состоял из нескольких ступеней. Сначала пользователь попадал на сайт исследовательского института, затем проходил через промежуточные страницы на блог-платформах и оказывался на ресурсе, замаскированном под спортивный видеосервис. Названия страниц совпадали с реальными матчами официального расписания, а нарисованный проигрыватель обещал скорое начало эфира. За время проверки исследователи ни разу не увидели там настоящего видео с чемпионата.
Кнопка воспроизведения обслуживала вредоносную рекламную сеть: каждый щелчок или касание отправляли посетителя на новый ресурс. Среди конечных адресов встречались формы открытия счетов у легальных сервисов финансовой торговли и сайты крупных компаний электронной коммерции. Эти фирмы, вероятнее всего, не знали о происхождении трафика и сами становились жертвами рекламного или партнерского мошенничества: злоумышленники получали выплаты, злоупотребляя партнерскими программами.
Другой вариант показывал сообщение: «Для просмотра требуется регистрация». Форма собирала персональные сведения и данные карты, а иногда без ясного согласия оформляла постороннюю платную подписку с регулярными списаниями. Эта модель не привязана к футболу. Во время следующего крупного спортивного турнира, концерта или другого заметного события преступники меняют названия, оформление, инфраструктуру и отдельные приемы, сохраняя тот же механизм заработка.
Билеты, пакеты гостеприимства, сувениры и прочие товары безопаснее искать, вручную открывая официальный сайт. Ссылки из поисковиков, рекламных публикаций в социальных сетях и непроверенных акций требуют проверки домена: настораживают опечатки, подозрительные адреса, неестественные заголовки и нагромождение символов. Слова «бесплатно» и «официально» ничего не подтверждают. Матчи следует смотреть у официальных вещателей или в авторизованных видеосервисах; если посторонний «бесплатный» сайт просит регистрацию, личные сведения либо карту, страницу лучше закрыть. Для каждого сервиса нужен отдельный пароль, иначе одна фишинговая форма откроет злоумышленникам остальные аккаунты.
Дополнительный барьер дает проверенное защитное ПО с блокировкой мошеннических и вредоносных страниц. Мобильное приложение Trend Micro ScamCheck объединяет несколько технологий искусственного интеллекта: функция Web Threat Protection перекрывает доступ к опасным сайтам, а Scam Check с генеративным ИИ анализирует скриншоты подозрительных писем, рекламы и публикаций в социальных сетях, оценивая их связь с мошенничеством. На компьютерах Web Threat Protection входит в Trend Micro Maximum Security. Продукты TrendAI™ рассчитаны на раннее обнаружение меняющихся схем и проактивную защиту с помощью ИИ.


Новое на сайте

Ссылка