Исследователи CloudSEK зафиксировали масштабную кампанию по созданию поддельных веб‑ресурсов, эксплуатирующих бренд музыкального фестиваля Tomorrowland. Атака рассчитана на посетителей, которые пытаются купить билеты или забронировать жильё на мероприятие 2026 года. Два уикенда фестиваля - 17-19 и 24-26 июля в парке Де Схорре (Бум, Бельгия) - уже распроданы, а международный спрос остаётся крайне высоким. Эта ситуация создаёт благоприятную среду для злоумышленников.
Описание
CloudSEK идентифицировал около дюжины активных сайтов, подражающих официальным каналам продаж. Исследование охватило магазины поддельных билетов, а также ресурсы, предлагающие фиктивное жильё, транспорт и пакетные туры. Часть доменов имитирует названия собственных программ фестиваля - DreamVille, Global Journey, Full Madness. Проверка регистрационных данных, хостинга, сертификатов и содержимого страниц показала, что сайты делятся на три группы, управляемые разными операторами, плюс отдельный кластер туристических страниц.
Наиболее полный артефакт мошенничества - поддельный билетный магазин Discover Adscendo, размещённый за Cloudflare. Это одностраничный конвейер, который иллюстрирует полную цепочку монетизации, используемую и другими фейковыми витринами. Сайт копирует оформление настоящего фестиваля, добавляет таймер обратного отсчёта для создания ощущения дефицита и ведёт покупателя через форму заказа, запрашивающую персональные данные и "биометрическую регистрацию" перед оплатой. Жертва передаёт и деньги, и личную информацию, не получая ничего взамен.
Социальная инженерия на этом сайте тщательно проработана. Оператор придумал поддельную тему для 2026 года - "Adscendo, The Miracle of Harmony", тогда как настоящая тема называется "CONSCIENCIA". Другой хост, tmrlnd[.]shop, использует реальную тему, что говорит о том, что злоумышленники итерируют шаблоны, повторно применяя одни и те же SSL-сертификаты. Таймер "09 ДНЕЙ 00 ЧАСОВ…" подстёгивает к спешке. В текст страницы вплетены точные факты: локация Де Схорре/Бум, более 400 тысяч посетителей, 200 стран, точные даты, кемпинг DreamVille и безналичная система "Pearls". Всё это призвано усыпить бдительность. Присутствует имитация защиты от перекупщиков - "максимум 4 пропуска в корзине для отклонения ботов", копирующая реальный язык Tomorrowland.
Ключевой элемент сбора данных - механизм, названный "SECURE ACCESS PORTAL / SECURED GATEWAY AUDIT SYSTEM". Покупателю сообщают, что для "легальных персонализированных штрихкодов" требуется биометрическая регистрация. Четырёхшаговый процесс (Выбор пропуска, Личность, Доставка Treasure Box, Оформление заказа) извлекает полные идентификационные данные, адрес доставки и платёжные реквизиты.
Согласно данным CloudSEK, на шаге 3 под названием "Treasure Box Delivery" запрашиваются имя получателя, email, телефон и полный почтовый адрес с примечанием, что "по соображениям безопасности не выдаются электронные билеты или QR-коды". Эта фраза пресекает подозрения жертвы, которая никогда не получит цифровой билет, и одновременно даёт предлог для сбора домашнего адреса.
"Regulatory Payment Portal" - показывает жёстко заданную ссылку на настоящую страницу Stripe: https://buy.stripe[.]com/6oUbJ203S5jBfnIeQjaVa01. Оплата через Stripe раскрывает оператора: мерчантом значится INEK HOUSE SL, зарегистрированная в Люксембурге, а не Tomorrowland или любая связанная с фестивалем организация. Наименование товара - "PCC / Cleaning", не имеющее отношения к билетам. Таким образом, жертва платит мошенникам, думая, что покупает официальный пропуск.
Другой зафиксированный фейковый магазин - billetterie-tomorrowland[.]com (billetterie по‑французски означает "касса"). Это франкоязычный сайт на Shopify, продающий только два продукта: дневной пропуск и комфортный дневной пропуск. Платежи принимаются через PayPal. Вместо собственного конвейера злоумышленники использовали стандартный шаблон интернет-магазина, что придаёт странице вид обычного онлайн-шопа. Социальная инженерия здесь тоже включает точные детали: Де Схорре, точные даты и названия дней (Magical Friday, Incredible Saturday, Glorious Sunday). Доставка билета трактуется как отправка физического товара с опциями Standard (бесплатно) или Express (9,99 €), что добавляет повод для сбора адреса и дополнительный доход. При нажатии "Payer maintenant" открывается настоящая страница входа PayPal, и жертва вводит свои учётные данные. Получателем платежа оказывается не Tomorrowland - это видно на экране подтверждения после логина.
Отдельная группа сайтов нацелена на пакетные туры "билет + отель + транспорт", копирующие легитимную программу Global Journey. Наиболее заметен агрегатор tomorrowland-airbnb.pages.dev, оформленный под бренды Tomorrowland и Airbnb. Он не собирает платежи напрямую, а перенаправляет на реальные сайты бронирования. Вероятная цель - партнёрские комиссии за перенаправление трафика, однако та же схема может быть легко перепрофилирована под мошенничество. Сайт использует два таба - Airbnb (40 предложений) и Hotels (56), привязанных к датам второго уикенда. Цены указаны в долларах США, что характерно для аффилированного фида, а не локального оператора.
Другие выявленные ресурсы включают tomorrowland-booking[.]com (загружает страницу viagogo с фальшивыми билетами), tomorrowlandtickets[.]org (клон официальной страницы), festreisen.com (шведский сайт, выдающий API-заголовки, указывающие на сбор данных), а также чешский локальный лендинг jedemenatomorrowland[.]cz. Все они различаются методами, но объединены одной целью - заработать на имени Tomorrowland.
Использованные техники социальной инженерии демонстрируют высокий уровень подготовки. Злоумышленники отслеживают календарь фестиваля, регистрируют домены за несколько недель до начала продаж и активизируются в дни перед мероприятием, когда реальные билеты уже распроданы. Отчёт CloudSEK был составлен именно в такое окно. Учитывая, что около 400 тысяч человек из более чем 200 стран едут на фестиваль, а билеты раскупаются за минуты, многие посетители в панике ищут последние варианты. Мошенники используют этот ажиотаж, заставляя жертв переводить деньги банковскими переводами, криптовалютой или другими слабо обратимыми способами.
Последствия для пострадавших включают как финансовый ущерб (стоимость дневных пропусков начинается от 179 евро), так и утечку персональных данных - полных имён, адресов, электронной почты, телефонов и платёжных реквизитов. Эти данные могут быть использованы для последующих атак, включая целевой фишинг или кражу личности.
Тенденция использования крупных событий для кибермошенничества остаётся устойчивой. Организаторам и платёжным системам стоит усилить мониторинг брендов, а посетителям - проверять доменные имена, избегать сделок через неофициальные каналы и использовать для оплаты методы, позволяющие оспорить транзакцию. В случае с Tomorrowland 2026 атака продолжается, и любой покупатель, не проверивший продавца, рискует остаться без билета и без денег.
Индикаторы компрометации
IPv4
- 135.181.132.114
- 45.131.214.47
- 45.142.140.75
- 5.39.23.174
- 72.62.191.8
Domain
- belgium.tomorrowland.now
- belgiumtomoorrowland.com
- belgium-tomorrowlland.com
- belgium-tomorrowlland.info
- festreisen.com
- jedemenatomorrowland.cz
- mcsdirect.tech
- tmrlnd.shop
- tomorrowland.events.cryptonexum.com
- tomorrowland-2026.com
- tomorrowland-airbnb.pages.dev
- tomorrowland-book.com
- tomorrowland-booking.com
- tomorrowlandbuytickets.com
- tomorrowlandtickets.org
- tomorrowlland.com
- winter-tomorrowlland.com
- www.vvipevent.com
