Более 4000 поддельных доменов: исследование Operation FanTrap раскрыло масштабную мошенническую инфраструктуру вокруг ЧМ-2026

information security

Специалисты Cyble Research and Intelligence Labs (CRIL) выявили крупномасштабную мошенническую экосистему, развёрнутую вокруг чемпионата мира по футболу 2026 года. Исследование, получившее кодовое название Operation FanTrap, продолжается с мая текущего года, за этот период было обнаружено почти четыре тысячи доменов, подделывающих официальные бренды FIFA, билетные платформы и стриминговые сервисы. Речь идёт не об отдельных фишинговых страницах, а о скоординированной сети, нацеленной на привлечение, вовлечение и монетизацию интереса болельщиков по всему миру.

Описание

Выявленная инфраструктура нацелена на болельщиков из нескольких регионов, включая китайскоязычную аудиторию, поклонников из Южной Кореи и стран Латинской Америки. Широкий языковой охват и разнообразие схем мошенничества указывают на то, что злоумышленники действуют организованно и целенаправленно. Жертв заманивают поддельными предложениями о покупке билетов, обещаниями эксклюзивного VIP-доступа, контрафактными порталами гостеприимства, а также вводят в заблуждение через нелегальные платформы для просмотра матчей.

Представленный анализ демонстрирует, что мошенническая экосистема опирается на пять ключевых этапов. Сначала злоумышленники подготавливают инфраструктуру, регистрируя домены, напоминающие официальные, и создавая подставные сайты. После этого начинается активное привлечение жертв через поисковые системы, социальные сети, форумы и мессенджеры. Затем мошенники выстраивают доверие, предлагая поддельные билеты, VIP-пакеты или доступ к прямым трансляциям. На четвёртом этапе происходит сбор данных: похищаются учётные записи, реквизиты банковских карт, номера телефонов и паспортные данные. Завершает цепочку монетизация полученной информации, которая происходит через фиктивные платежи, мошенничество с перепродажей и, возможно, последующую реализацию украденных данных на теневых форумах.

Особую тревогу вызывают тактики, используемые для доведения атаки до конца. Поддельные стриминговые ресурсы не просто нарушают авторские права, они выступают в роли каналов сбора данных. Фанаты, желающие бесплатно посмотреть матч в обход геоблокировок, сталкиваются с фальшивыми видеоплеерами, требующими ввести личную информацию, или с назойливыми предложениями оформить якобы бесплатный пробный период. В ряде случаев неофициальные приложения для стриминга, распространяемые в виде APK-файлов, запрашивают избыточные разрешения, что открывает путь для закрепления вредоносного программного обеспечения в системе устройства.

Критическую роль в этой системе играют мессенджеры Telegram и WhatsApp. Злоумышленники активно создают в них каналы и группы, якобы для надёжной и удобной перепродажи билетов. Потенциальных покупателей перенаправляют туда с подставных сайтов. В закрытой переписке мошенники легче выстраивают доверие, используя фальшивые отзывы, поддельные скриншоты покупок и сфабрикованные переписки с "поддержкой". Атмосфера срочности, которую они создают, и невозможность быстрой проверки подлинности сделки в приватном канале резко повышают шансы на успешное похищение денег и личных данных.

Дополнительный уровень угрозы создаёт циркуляция в даркнете данных, предположительно имеющих отношение к футбольной индустрии. В материалах исследования CRIL упоминается заявление о якобы произошедшей утечке паспортных данных более 150 тысяч человек, включая игроков, тренеров и персонал футбольных клубов. Хотя подлинность этой информации ещё требует независимой проверки, сам факт её обсуждения на теневых форумах накануне турнира подтверждает, что преступники стремятся монетизировать любые доступные объёмы персональных данных. Даже при отсутствии подтверждения состава утечки, подобные заявления могут быть использованы для проведения целевого фишинга против сотрудников клубов и официальных лиц.

Общий вывод исследования заключается в том, что современные крупные спортивные события представляют собой не просто повод для разовых фишинговых кампаний, а благоприятную среду для построения целых криминальных экосистем. Обнаружение почти четырёх тысяч подозрительных доменов - лишь видимая часть айсберга. Для организаторов турнира, вещателей и билетных платформ эти данные служат сигналом к усилению упреждающего мониторинга, быстрой блокировке подозрительных ресурсов и постоянному информированию болельщиков о правилах безопасного приобретения билетов и просмотра трансляций.

Индикаторы компрометации

Комментарии: 0