Специалисты по информационной безопасности выявили новую фишинговую кампанию, нацеленную на хищение персональных данных и реквизитов платежных карт. Мошенники используют в качестве приманки розыгрыш призов, якобы приуроченный к чемпионату мира по футболу 2026 года. Рассылка писем и фишинговые страницы не имеют отношения к ФИФА, однако маскируются под официальные акции. Целью атаки являются жители США, но в зоне риска оказываются и пользователи из других стран.
Описание
Атака реализована через массовую рассылку электронных писем от имени несуществующей программы лояльности “Champion Reward”. Отправителем числится домен adfluxi[.]com, который используется для обхода антиспам-фильтров и аутентификации. В письме получателю предлагается пройти опрос и получить ценный приз, например, билеты на матчи или памятные сувениры.
Переход по ссылке из письма ведет на промежуточный URL, который анализирует параметры клиента. Система проверяет, запущен ли браузер в изолированной среде (песочнице), и определяет географическое положение посетителя. Если обнаруживаются признаки автоматизированного анализа или пользователь находится за пределами США, происходит перенаправление на легитимные сайты-приманки. В ходе анализа данной кампании удалось установить, что для жителей США с реальных устройств ссылка открывает поддельную страницу регистрации и ввода данных. На ней предлагается заполнить форму для получения выигрыша: указать имя, адрес, номер телефона, а также полные реквизиты банковской карты - PAN (номер карты), CVV и срок действия.
Собранные данные немедленно передаются на сервер злоумышленников по адресу hxxps[:]//gocellbel[.]com/api/orders. Для отслеживания эффективности мошенники используют партнерский идентификатор 1189. Это позволяет операторам кампании вести учет похищенных платежных карт и перепродавать их на теневых рынках.
Особенностью текущей схемы является полное отсутствие вредоносных файлов или кражи паролей от онлайн-банков. Вся атака строится исключительно на социальной инженерии и подделке интерфейсов. Пользователь добровольно передает данные, полагая, что участвует в официальной акции. Именно этот фактор делает кампанию опасной: жертва не замечает угрозы до момента списания средств.
Фишинговая кампания нацелена прежде всего на жителей США, поскольку чемпионат мира 2026 года будет проходить в Северной Америке. Однако автоматические системы мониторинга фиксируют переходы из других регионов, где пользователи также могут стать жертвами, если не удовлетворяют условиям отбора. В частности, европейские посетители перенаправляются на нейтральные сайты, что затрудняет выявление угрозы.
Последствия успешной атаки включают финансовые потери вплоть до полного списания средств с карты. Похищенные данные карт (PAN, CVV, срок действия) позволяют злоумышленникам совершать покупки в интернете без дополнительной аутентификации, если на карте не настроен 3D Secure. Кроме того, возможна утечка персональных данных (имя, адрес), что открывает дорогу к дальнейшим целевым атакам и социальной инженерии.
Для защиты от подобных схем необходимо соблюдать базовые правила цифровой гигиены. Не следует переходить по ссылкам из неожиданных писем, особенно если они обещают крупные выигрыши и требуют ввода данных карты. Любую акцию, связанную с крупными спортивными событиями, стоит проверять через официальные сайты организаторов. Ввод полных реквизитов карты на сторонних страницах - прямой риск. Рекомендуется использовать отдельные виртуальные карты для онлайн-покупок и включать двухфакторную аутентификацию для подтверждения платежей.
Использование ажиотажа вокруг чемпионата мира - не новая тактика, но она продолжает приносить результаты. Каждый раз, когда интерес общественности к событию достигает пика, число фишинговых писем с обещанием призов резко возрастает. Операторы кампании вкладываются в настройку умных редиректов, чтобы обходить автоматические системы детекции и доставлять вредоносный контент только реальным жертвам. Это указывает на профессионализм группы и высокий уровень автоматизации. Бизнесу и пользователям следует проявлять повышенную бдительность до и во время турнира, чтобы не стать жертвой кибермошенников.
Индикаторы компрометации
IPv4
- 20.38.0.172
Domain
- adfluxi.com
- c7wbclk.com
- curatedfindscorner.com
- curll.eu
- curll.us
- gocellbel.com
- insighthepanel.com
- lokupatthstrs.com
- mail-n6b-at8.adfluxi.com
- opinioncashzone.com
- surveysreswards.com
- tryomnitecc.com
URL
- https://c7wbclk.com/?nid=2106
- https://gocellbel.com/api/orders
- https://storage.googleapis.com/id-eu/
- https://storage.googleapis.com/id-us/index.html