Злоумышленники эксплуатируют ажиотаж вокруг ЧМ-2026 для кражи данных банковских карт

phishing

Специалисты по информационной безопасности выявили новую фишинговую кампанию, нацеленную на хищение персональных данных и реквизитов платежных карт. Мошенники используют в качестве приманки розыгрыш призов, якобы приуроченный к чемпионату мира по футболу 2026 года. Рассылка писем и фишинговые страницы не имеют отношения к ФИФА, однако маскируются под официальные акции. Целью атаки являются жители США, но в зоне риска оказываются и пользователи из других стран.

Описание

Атака реализована через массовую рассылку электронных писем от имени несуществующей программы лояльности “Champion Reward”. Отправителем числится домен adfluxi[.]com, который используется для обхода антиспам-фильтров и аутентификации. В письме получателю предлагается пройти опрос и получить ценный приз, например, билеты на матчи или памятные сувениры.

Переход по ссылке из письма ведет на промежуточный URL, который анализирует параметры клиента. Система проверяет, запущен ли браузер в изолированной среде (песочнице), и определяет географическое положение посетителя. Если обнаруживаются признаки автоматизированного анализа или пользователь находится за пределами США, происходит перенаправление на легитимные сайты-приманки. В ходе анализа данной кампании удалось установить, что для жителей США с реальных устройств ссылка открывает поддельную страницу регистрации и ввода данных. На ней предлагается заполнить форму для получения выигрыша: указать имя, адрес, номер телефона, а также полные реквизиты банковской карты - PAN (номер карты), CVV и срок действия.

Собранные данные немедленно передаются на сервер злоумышленников по адресу hxxps[:]//gocellbel[.]com/api/orders. Для отслеживания эффективности мошенники используют партнерский идентификатор 1189. Это позволяет операторам кампании вести учет похищенных платежных карт и перепродавать их на теневых рынках.

Особенностью текущей схемы является полное отсутствие вредоносных файлов или кражи паролей от онлайн-банков. Вся атака строится исключительно на социальной инженерии и подделке интерфейсов. Пользователь добровольно передает данные, полагая, что участвует в официальной акции. Именно этот фактор делает кампанию опасной: жертва не замечает угрозы до момента списания средств.

Фишинговая кампания нацелена прежде всего на жителей США, поскольку чемпионат мира 2026 года будет проходить в Северной Америке. Однако автоматические системы мониторинга фиксируют переходы из других регионов, где пользователи также могут стать жертвами, если не удовлетворяют условиям отбора. В частности, европейские посетители перенаправляются на нейтральные сайты, что затрудняет выявление угрозы.

Последствия успешной атаки включают финансовые потери вплоть до полного списания средств с карты. Похищенные данные карт (PAN, CVV, срок действия) позволяют злоумышленникам совершать покупки в интернете без дополнительной аутентификации, если на карте не настроен 3D Secure. Кроме того, возможна утечка персональных данных (имя, адрес), что открывает дорогу к дальнейшим целевым атакам и социальной инженерии.

Для защиты от подобных схем необходимо соблюдать базовые правила цифровой гигиены. Не следует переходить по ссылкам из неожиданных писем, особенно если они обещают крупные выигрыши и требуют ввода данных карты. Любую акцию, связанную с крупными спортивными событиями, стоит проверять через официальные сайты организаторов. Ввод полных реквизитов карты на сторонних страницах - прямой риск. Рекомендуется использовать отдельные виртуальные карты для онлайн-покупок и включать двухфакторную аутентификацию для подтверждения платежей.

Использование ажиотажа вокруг чемпионата мира - не новая тактика, но она продолжает приносить результаты. Каждый раз, когда интерес общественности к событию достигает пика, число фишинговых писем с обещанием призов резко возрастает. Операторы кампании вкладываются в настройку умных редиректов, чтобы обходить автоматические системы детекции и доставлять вредоносный контент только реальным жертвам. Это указывает на профессионализм группы и высокий уровень автоматизации. Бизнесу и пользователям следует проявлять повышенную бдительность до и во время турнира, чтобы не стать жертвой кибермошенников.

Индикаторы компрометации

IPv4

  • 20.38.0.172

Domain

  • adfluxi.com
  • c7wbclk.com
  • curatedfindscorner.com
  • curll.eu
  • curll.us
  • gocellbel.com
  • insighthepanel.com
  • lokupatthstrs.com
  • mail-n6b-at8.adfluxi.com
  • opinioncashzone.com
  • surveysreswards.com
  • tryomnitecc.com

URL

  • https://c7wbclk.com/?nid=2106
  • https://gocellbel.com/api/orders
  • https://storage.googleapis.com/id-eu/
  • https://storage.googleapis.com/id-us/index.html

Комментарии: 0