Крупные спортивные события традиционно привлекают злоумышленников, и чемпионат мира по футболу не стал исключением. Угрозы начинают распространяться задолго до старта турнира. Эксперты Forcepoint X-Labs зафиксировали три активных типа атак, эксплуатирующих интерес к чемпионату мира 2026 года. В их числе схема с опустошением криптовалютного кошелька под видом известной платформы для ставок, поддельный сайт для продажи билетов и два варианта писем с уведомлением о выигрыше в лотерею ФИФА. Каждая атака использует разные приманки и способы доставки, но все они следуют одному сценарию: использовать событие с высоким интересом, заимствовать доверие к известному бренду и действовать быстро, пока защитные механизмы не среагировали.
Описание
Первая угроза представляет собой фишинговую кампанию с имитацией платформы Stake.com, популярного сервиса для онлайн-гемблинга и ставок в криптовалютах. Мошенники рассылают электронные письма с домена web-stake[.]com, приглашая получателей принять участие в так называемом событии по добыче токенов "Token Farming", посвящённом чемпионату мира 2026. Эта приманка рассчитана на пользователей, знакомых с криптовалютными предложениями Stake. Встроенная ссылка не ведёт напрямую к опустошителю кошелька. Вместо этого получатель сначала перенаправляется через легитимную платформу Vercel по адресу hxxps://ilvvtestetd[.]vercel[.]app/. Выбор Vercel не случаен: эта площадка для разработки имеет хорошую репутацию и проходит многие фильтры безопасности электронной почты, что затрудняет блокировку перенаправления на шлюзе. Финальная точка назначения - поддельная страница DeFi по адресу hxxps://get[.]rpc-stake[.]com/farm. Жертвы, которые подключат на этой странице свой криптовалютный кошелек, активируют скрипт, передающий цифровые активы напрямую на адрес злоумышленника. Такие транзакции невозможно отменить.
Аналитики предупреждают: никогда не следует подключать криптокошелек по ссылке из непрошенного письма, даже если отправитель и инфраструктура выглядят знакомо. Надёжная платформа в URL не означает, что конечная страница безопасна. Пользователям необходимо проверять домен отправителя, а не только отображаемое имя.
Вторая атака нацелена на болельщиков, ищущих билеты. Мошенники выдают себя за крупную билетную площадку SeatGeek, предлагая 50-процентную скидку на билеты на матчи чемпионата мира. В письме используется искусственная срочность: "всего 2 билета осталось" и "предложение истекает завтра". Встроенная ссылка ведёт на домен seatgaek[.]com - это вариант тайпсквотинга, отличающийся от легитимного seatgeek[.]com всего одной переставленной буквой. Сама компания SeatGeek уже предупреждала пользователей о таком похожем домене в собственных уведомлениях о мошенничестве, что говорит о длительной активности схемы. Жертвы, пытающиеся купить билеты на подставном сайте, передают данные своих банковских карт злоумышленникам. Билеты, разумеется, не доставляются.
Эксперты рекомендуют проверять каждый символ домена перед вводом платёжной информации и переходить на официальный сайт напрямую, а не по ссылкам из писем. Сообщения о срочности и дефиците - стандартные психологические уловки, призванные сократить время на проверку.
Третья угроза - мошенничество с предоплатой под видом лотереи ФИФА. Специалисты X-Labs выявили два отдельно распространяемых письма, в которых получателям сообщалось о выигрыше призов на сумму 2 миллиона долларов или 4 миллиона фунтов стерлингов в лотерее чемпионата мира. Письма отправлялись с бесплатных личных почтовых ящиков (Gmail, Yandex, AtomicMail) адресатам, не имеющим никакого отношения к ФИФА. Несмотря на различия в сумме и формулировках, обе версии используют одну мошенническую модель. От жертвы требуют предоставить полные персональные данные: имя, адрес, номер телефона, профессию и сведения о работодателе. Эти данные сами по себе представляют ценность - их можно продать или использовать для более убедительного мошенничества на следующем этапе. Привычный финал такой схемы - запрос на оплату некой комиссии или административного сбора для получения воображаемого выигрыша. Структурное сходство между двумя вариантами указывает на общий шаблон или скоординированную рассылку, а также на то, как легко мошеннические кампании на тему чемпионата мира могут быть адаптированы и распространены разными злоумышленниками.
Как показал анализ Forcepoint X-Labs, ни одна легитимная лотерея не уведомляет победителей по непрошеной электронной почте, и ФИФА не проводит розыгрышей призов. Любое неожиданное письмо с запросом личных данных в обмен на приз должно расцениваться как мошенничество независимо от бренда. Запрос сведений о работодателе - особенно подозрительный сигнал: такая информация не имеет значения для получения приза, но критически важна для целевой социальной инженерии.
Все три кампании демонстрируют структурную логику, которую, по наблюдениям X-Labs, повторяют перед каждым крупным мировым событием. Злоумышленники не создают новую инфраструктуру специально для чемпионата мира. Они адаптируют существующие мошеннические операции - опустошители кошельков, инструменты тайпсквотинга и шаблоны авансовых платежей - под новый контекст, заменяют бренд и запускают рассылку. Время между анонсом события и активной кампанией сокращается. В период чемпионата мира организациям следует ожидать увеличения тематических фишинговых атак, нацеленных как на сотрудников, так и на потребителей. Приманки будут использовать срочность, дефицит и узнаваемость бренда. Защита остаётся прежней: проверка доменов, скептическое отношение к непрошеным предложениям и осведомлённость пользователей о том, что крупные события - надёжный сигнал к повышению фишинговой активности.
Индикаторы компрометации
URL
- https://get.rpc-stake.com/farm
- https://ilvvtestetd.vercel.app/
- https://seatgaek.com
- fifa2026@atomicmail.io
- lulchevar@gmail.com
- mrrichardwerner@gmail.com
- rewards@web-stake.com
- ukhouse.ahe@yandex.com