Исследователи из подразделения SOCRadar Threat Research Unit (STRU) отследили мошенническую экосистему, сложившуюся вокруг чемпионата мира по футболу 2026 года. Наблюдения велись с апреля по июль 2026 года и охватили поддельные магазины с атрибутикой, клоны официального портала FIFA, а также инфраструктуру для продажи билетов и ставок. Ключевой вывод оказался неочевидным: пик мошеннической активности пришёлся не на финальные матчи турнира, а на период до его начала. Злоумышленники заранее подготовили инфраструктуру и активировали её одновременно с первым свистком.
Описание
Непрерывный мониторинг доменов, связанных с ЧМ-2026, проводился с 1 июня по 16 июля. Измерения показали, что активность резко выросла в преддверии открытия 11 июня, примерно удвоившись по сравнению с базовым уровнем, и затем неуклонно снижалась на протяжении всего турнира. К стадии плей-офф она упала ниже исходных значений: 0,8 от базового уровня в четвертьфиналах и 0,6 - в полуфиналах. Наиболее зрелищные матчи привлекли меньше всего мошеннической инфраструктуры.
Критически важная деталь: 79 % доменов, наблюдавшихся на пике 8 июня (987 из 1257), были зарегистрированы в течение предшествующих 30 дней. Это означает, что злоумышленники спокойно приобрели домены в мае, а затем привели их в боевую готовность к моменту начала чемпионата. Подобная стратегия опровергает прежние прогнозы, предполагавшие, что угрозы будут распределены равномерно на протяжении всех матчей.
Под единой кривой активности скрывались несколько кампаний, которые не имели между собой ни общего актора, ни общей платформы, ни единой бизнес-модели. Поддельные интернет-магазины регистрировали и "сжигали" домены в течение пяти дней, похищая данные банковских карт. Кампания по клонированию портала FIFA, совпадающая с линией GHOST STADIUM, закладывала инфраструктуру за два месяца и сохраняла её на протяжении всего турнира, собирая учётные данные. В этом кластере исследователи обнаружили более 850 доменов (ранее сообщалось о 300+), причём две версии фишингового набора различались кодом, комментариями разработчика и архитектурой сессий.
Сеть продажи билетов и ставок не строила новую инфраструктуру, а ежедневно ротировала её, используя просроченные домены, купленные на открытом рынке. Такие домены сохраняли поисковый авторитет, накопленный прежними владельцами, и не требовали взлома чужих серверов. Этот метод создаёт почти неограниченный и легальный канал поставки инфраструктуры, который практически невозможно перекрыть техническими средствами.
Согласно анализу, три самых ярких совпадения, обнаруженных в ходе расследования, оказались ложными. Общий токен Telegram-бота, одинаковый идентификатор регистранта и общий шаблон сайта - все эти признаки возникали из-за использования одной и той же базовой инфраструктуры разными операторами. Единственные надёжные индикаторы, позволившие выявить кампании, - это элементы, которые злоумышленник не может легко изменить: перехваченные изображения с CDN, однозначный заголовок страницы, имя файла с встроенным параметром-идентификатором партнёра.
Мошеннические витрины, продававшие футболки и сувениры, работали на базе стандартных платформ электронной коммерции - WordPress с WooCommerce или Shopify. Операторы копировали графику с официального магазина FIFA и выкладывали на своих серверах, сохраняя даже оригинальные имена файлов с UUID. Цены занижались умеренно - на 22-30 %, чтобы не вызывать подозрений. Платёжная форма собирала данные карт, а товары никогда не отправлялись. Жизненный цикл одного такого домена составлял менее недели.
Клонированный портал FIFA, напротив, использовал автоматическое зеркалирование сайта с помощью wget или HTTrack. Комментарии в коде на китайском языке подтверждали, что развёрнуто более 200 статичных HTML-файлов. Вторая версия набора отказалась от прямых ссылок на API FIFA в пользу локально размещённого контента, что затруднило блокировку. При этом код содержал метки разработчика: "новая архитектура", "поддержка старого cookie", "упрощённое определение языка". Такие детали позволяют реконструировать эволюцию инструмента и даже понять мотивацию оператора, который мигрировал из сингапурского регистратора с китайским регистрантом к американскому провайдеру с коммерческим прокси.
Третья кампания - ставки и тотализатор - не крадёт данные, а перенаправляет трафик на партнёрские букмекерские платформы, ориентированные на китайский рынок. Для убедительности используется подделка под государственную лотерею "Китайская спортивная лотерея", что особенно важно, так как частные ставки в материковом Китае нелегальны. Входные точки - просроченные домены обычных компаний, купленные за копейки. На них размещается скрывающий слой (overlay), который показывает посетителю контент ставок, а исходный легитимный контент остаётся невидимым, но индексируется поисковиками. Даже заголовок страницы состоит из одного символа "@" - это отличительный признак данного набора.
Дополнительные кампании включали криптовалютные схемы с выпуском токенов и подделкой платформ для ставок, а также фальшивые стриминговые сервисы и розыгрыши призов, особенно активные в Нигерии. Все они следовали той же логике: пик активности до старта, затем спад.
Для специалистов по информационной безопасности самый важный вывод - временной сдвиг угрозы. Окно риска находится не во время турнира, а до него. Основная масса доменов активируется одновременно за несколько дней до первого матча. Если защитные меры ориентируются на репутацию домена или долгосрочное накопление данных, они просто не успевают среагировать. Необходимо заранее настраивать мониторинг на регистрации доменов с ключевыми словами, готовить правила блокировки на основе артефактов (заголовков, путей, хешей ресурсов) и учитывать, что под одной темой одновременно действуют несколько независимых групп с разными целями. Самым надёжным источником индикаторов становятся те элементы, которые злоумышленник оставляет поневоле: идентификаторы партнёрских программ, названия файлов, скопированные с легитимных сайтов, и неисправленные комментарии в коде.
Индикаторы компрометации
Domain
- 2026-world-cup-free-airtime-data.earnonline.pro
- 26-fifa.com
- aurevia-eu.store
- chcn-2026-fifa.com
- chcn-2026-fifa.com.cn
- click-2026fifalottery.com.cn
- down.hkromancedating.com
- down.tcnstaffing.com
- fifa.casino
- fifa2026.kr
- fifa-bolivia.shop
- fifa-colombia.shop
- fifa-com.food
- fifa-ecuador.shop
- fifa-gs.com
- fifa-mexico.shop
- fifa-min.com
- fifa-mx.com
- fifa-uruguay.shop
- fifaworldcup.cfd
- fifaworldcup2026jerseyshop.in
- h5.onsts.com
- home-fifalottery.com.cn
- kickofftv26.com
- m.dasartisanat.com
- sdf-26fifa.top
- shopworldcupatl.com
- skiesticket.com
- trivelaprime.shop
- vicssubsnj.com
- watchsportslive.cc
- worlcupfifashop.com
- worldbuyyouself.com
- worldcup2026shop.us
- www.2026worldcup.fr
- www.argentinaworldcup2026shop.com
- www.fifa2026coin.cc
- www.fwc26coin.com
- www.mexicoworldcup2026shop.com
- www.usaworldcup2026shop.com
- ww-wfifa.com
- xajes1-55.myshopify.com
- zhcn-fifalottery.com