В преддверии чемпионата мира по футболу 2026 года злоумышленники развернули масштабную инфраструктуру поддельных стриминговых сайтов. Обнаружено более 1500 доменов и URL, связанных с четырнадцатью различными нелегальными операциями по показу спортивных трансляций. Эти ресурсы нарушают авторские права и одновременно распространяют вредоносные приложения, используя интерес болельщиков к турниру.
Описание
Крупнейшей выявленной платформой является Crackstreams. Проведённый анализ доменных имён этой сети показывает характерную алфавитную ротацию: от acrackstreams до vcrackstreams. Такой приём позволяет обходить блокировки провайдеров - после закрытия одного домена следующий с новой буквой в начале имени остаётся доступным. Для дополнительной устойчивости используются сбалансированные по нагрузке плеерные фермы: серверы с именами от live1 до live16.crackstreams.me, которые распределяют трафик между множеством копий сайта. Подобная зеркальная архитектура (так называемые фермы зеркал) характерна для профессионально организованных мошеннических схем.
Другие группы, например VipRow и Buffstreams, активно применяют публичные облачные платформы, чтобы скрыть реальное местоположение серверов. VipRow размещает бессерверные зеркала на сервисе pages.dev, принадлежащем Cloudflare, и регулярно меняет доменные зоны (viprow.co, viprow.me, viprow.my и другие). Такая тактика усложняет работу службам защиты авторских прав и антивирусным компаниям. Buffstreams использует облачные хранилища Bitbucket и Amazon S3, создавая домены вида buffstreams1.bitbucket[.]io или buffstreamss-tv.s3.amazonaws[.]com. Эти адреса выглядят как легитимные поддомены облачных провайдеров, что вводит пользователей в заблуждение.
Особую опасность представляет кампания, нацеленная на пользователей приложения Stremio - популярной платформы для просмотра видео через торренты. Злоумышленники создали страницы, которые визуально повторяют официальный сайт Stremio, и предлагают скачать установочные файлы. Среди доменов отмечены stremio-app[.]com, stremio-dl[.]com, stremio[.]watch, stremioguide[.]com, stremo[.]tv и подозрительный адрес cloudflare-br-34-ionp.std.epremo-akam[.]com. Файлы с расширениями APK для Android и EXE для Windows, загружаемые с этих страниц, не соответствуют оригинальным установочным пакетам Stremio. Они могут содержать трояны, программы для скрытого майнинга криптовалют или шпионское ПО. Схема дополняется китайскоязычными страницами, размещёнными на IP-адресах 154.* и 154.91/92.*, которые используют единый шаблон скама, а также распространяют поддельные установщики.
Другая тактика связана с продвижением фиктивных VPN-сервисов. Пользователю, пытающемуся запустить трансляцию, показывается сообщение о необходимости скачать VPN для продолжения просмотра. Переход ведёт по цепочке аффилированных трекеров (ссылок, по которым владелец сайта получает комиссию за установку приложений) на страницы, не имеющие отношения к легальным VPN. Среди конечных пунктов оказались высокорисковые ресурсы: apkforgivesus[.]biz, app-rush[.]com/vpnupdate/, quickstream-app[.]com/preland/, aimbot[.]dev/download, vpn-explained[.]com/propeller/ и 7imaya[.]site/ar/. Эти сайты могут устанавливать рекламное ПО, угонять браузеры или красть учётные данные.
Помимо перечисленных, в инфраструктуру вовлечены такие мошеннические стриминги, как Footybite, поддельные версии LiveTV (typosquatting - использование доменов с опечатками, похожих на оригинальное название), JokerTVGuide и Stream2watch. Все они предлагают нелегальный доступ к трансляциям матчей чемпионата мира, но фактически служат каналом для распространения угроз. Массовое использование облачных сервисов и автоматическая ротация доменов свидетельствуют о том, что злоумышленники действуют системно и имеют ресурсы для быстрого восстановления после блокировок.
Для обычного пользователя основные риски - заражение устройства трояном, потеря личных данных и финансовые потери через аффилированные схемы (когда мошенник получает выплату за каждую установку приложения). Особенно уязвимы те, кто переходит на такие сайты по рекламным ссылкам из социальных сетей или мессенджеров. Учитывая популярность предстоящего турнира, число атак будет только расти.
Специалисты рекомендуют воздерживаться от использования неофициальных стриминговых платформ, проверять доменные имена на соответствие известным брендам и устанавливать приложения исключительно из официальных магазинов (Google Play, App Store, Microsoft Store). При попытке скачать файл с незнакомого сайта стоит насторожиться, если адрес использует подозрительные домены вроде *.bitbucket.io или *.s3.amazonaws.com и не имеет отношения к оригинальному сервису. Данные о выявленных ресурсах могут быть внесены в списки блокировок на уровне корпоративных сетей и домашних маршрутизаторов, чтобы минимизировать контакт с мошеннической инфраструктурой.
Индикаторы компрометации
Domain
- apkforgivesus.biz
- cloudflare-br-34-ionp.std.epremo-akam.com
- live-tv.sbs
- livetv901.me
- stremio.watch
- stremio-app.com
- stremio-dl.com
- stremioguide.com
- stremo.tv
- vipleague.ws
- worldcup2026live.xyz
- worldcupstream.me
URL
- https://7imaya.site/ar
- https://aimbot.dev/download
- https://app-rush.com/vpnupdate/
- https://buffsports.io/watch-2026-fifa-worldcup
- https://buffstreamss-tv.s3.amazonaws.com/index.html
- https://quickstream-app.com/preland/
- https://vipleague-sx.storage.googleapis.com/index.html
- https://vpn-explained.com/propeller/
- https://watchfootballhighlights.com/schedules/2026-06-19
- https://www.viprow.sx/world-cup/belgium-vs-egypt-online-stream-1