کلاهبرداری فیفا در جام جهانی ۲۰۲۶
محققان امنیتی و افبیآی هشدار میدهند که موج گستردهای از کلاهبرداری با موضوع فیفا، هواداران جام جهانی ۲۰۲۶ را هدف قرار داده است، با وجود اینکه این مسابقات تا ۱۱ ژوئن آغاز نخواهد شد.
این رویداد فرصتی جذاب برای مجرمان سایبری فراهم میکند. انتظار میرود بیش از شش میلیون تماشاگر در ۱۶ شهر ایالات متحده، کانادا و مکزیک در مسابقات شرکت کنند. فیفا گزارش داد که در ۱۵ روز اول فروش، بیش از ۱۵۰ میلیون درخواست بلیط دریافت کرده است که تقاضا را تقریباً ۳۰ برابر بیشتر از موجودی موجود میکند. بلیطهای کمیاب، هواداران مضطرب و تراکنشهای سریع، شرایط ایدهآلی را برای کلاهبرداری در مقیاس بزرگ ایجاد کردهاند.
تحقیقات اخیر هزاران دامنه جعلی با تم فیفا، بدافزارهای پنهان شده در برنامههای پخش غیرمجاز و کمپینهای فیشینگ پیچیدهای را که قادر به ربودن حسابهای قانونی فیفا هستند، کشف کرده است.
فهرست مطالب
ظهور شبکه فیشینگ GHOST STADIUM
محققان بیش از ۴۳۰۰ دامنه جعلی مرتبط با فیفا را که از آگوست ۲۰۲۵ ثبت شدهاند، شناسایی کردهاند. در مرکز این فعالیت، یک گروه چینی زبان با انگیزههای مالی به نام GHOST STADIUM قرار دارد که یک زیرساخت فیشینگ را در بیش از ۳۰۰ وبسایت اداره میکند.
این عملیات به یک کپی بسیار متقاعدکننده از وبسایت رسمی فیفا متکی است. صفحات جعلی سیستم ورود یکپارچه فیفا که توسط PingIdentity پشتیبانی میشود را به دقت تقلید میکنند و حتی از یک شناسه کلاینت قانونی کپی شده از پلتفرم واقعی استفاده میکنند. برای افزایش اعتبار، تصاویر مستقیماً از سرورهای فیفا بارگذاری میشوند و به سایتها کمک میکنند تا از برخی روشهای شناسایی که محتوای کپی شده را علامتگذاری میکنند، فرار کنند.
مخربترین ویژگی، قابلیت جعلی تنظیم مجدد رمز عبور است. قربانیانی که اطلاعات حساب خود را وارد میکنند، ناخواسته کنترل حسابهای خود را به مهاجمان میدهند، که میتوانند مالک اصلی را قفل کرده و هرگونه بلیط مرتبط را دوباره بفروشند.
ترافیک عمدتاً از طریق تبلیغات فیسبوک هدایت میشود و شناسههای ردیابی یکسانی در سراسر شبکه فیشینگ ظاهر میشوند. بازدیدکنندگان دیگر از طریق کانالهای تلگرام، پیامهای واتساپ و نتایج جستجوی دستکاریشده وارد میشوند.
زیرساخت کلاهبرداری، پرداختها را از طریق کانالهای متعددی میپذیرد، از جمله تراکنشهای مستقیم کارت، درگاههای پرداخت شخص ثالث، سرویسهای انتقال پول مانند Chime و Nequi، پردازندههای منطقهای مکزیک و سیستمهای تبدیل ارزهای دیجیتال. گزینه ارزهای دیجیتال به ویژه خطرناک است زیرا بازیابی وجوه سرقت شده به طور قابل توجهی دشوارتر میشود.
یک نشانه هشدار دهنده واضح به چشم میخورد: پلتفرم رسمی فروش بلیط فیفا، ارزهای دیجیتال را نمیپذیرد. هر فروشندهای که درخواست پرداخت با ارزهای دیجیتال کند، باید کلاهبردار تلقی شود.
محققان تخمین میزنند که کلاهبرداری در بلیطهای گرانقیمت و هتلها به تنهایی میتواند ضررهایی از ۷۱ میلیون دلار تا ۴۷۴ میلیون دلار ایجاد کند. بر اساس مقیاس زیرساختهای کشفشده، کل خسارتها میتواند به میلیاردها دلار برسد، اگرچه این ارقام هنوز پیشبینی هستند و ضررهای قطعی محسوب نمیشوند.
یک اکوسیستم رو به رشد از کلاهبرداری
تنها بین ماههای ژانویه تا مه، بیش از ۱۳۰۰۰ دامنه با موضوع جام جهانی ثبت شد که تقریباً ۸.۸٪ آنها به عنوان مخرب یا مشکوک شناسایی شدند.
افبیآی پیش از این فهرستی از دامنههای جعلی مرتبط با فیفا، از جمله وبسایتهای دارای غلط املایی و پورتالهای جعلی استخدام فیفا، منتشر کرده است. محققان انتظار دارند با نزدیک شدن به مسابقات، دامنههای مخرب بیشتری ظاهر شوند. سایر تیمهای امنیتی نیز هزاران وبسایت جعلی و بیش از هزار پروفایل جعلی در رسانههای اجتماعی را شناسایی کردهاند.
کلاهبرداریهای بلیط فروشی تنها بخشی از یک اکوسیستم جنایی بسیار بزرگتر را نشان میدهند. کلاهبرداران همچنین فروشگاههای کالاهای تقلبی، پلتفرمهای جعلی شرطبندی ورزشی و سرویسهای پخش جعلی را اداره میکنند که نه تنها هزینه اشتراک دریافت میکنند، بلکه بدافزارهایی را توزیع میکنند که قادر به کنترل از راه دور دستگاههای قربانیان توسط مهاجمان هستند.
طرحهای دیگر شامل اعلانهای جعلی قرعهکشی فیفا با وعده جوایز تا سقف ۲ میلیون دلار است. محققان همچنین یک بازار رو به گسترش فیشینگ به عنوان سرویس را شناسایی کردهاند که در آن مجرمان میتوانند کیتهای کلاهبرداری آماده و رباتهای خرید بلیط خودکار را خریداری کنند و ورود بازیگران جدید به عرصه کلاهبرداری را آسانتر کنند.
این عملیاتها به شدت به هم پیوسته هستند. دامنههای جعلی، جستجوهای مرتبط با تیکت را ثبت میکنند، تبلیغات و نتایج جستجوی دستکاریشده، ترافیک ایجاد میکنند، پایگاههای دادهی سرقتشدهی اعتبارنامهها، امکان تصاحب حسابها را فراهم میکنند و برنامههای مخرب موبایل، جستجوی جریانهای رایگان را به کلاهبرداری بانکی تبدیل میکنند.
اپلیکیشنهای استریمینگ که چیزی بیش از جلب توجه میکنند
برای طرفدارانی که به دنبال پخش رایگان جام جهانی هستند، دستگاههای تلفن همراه ممکن است بزرگترین خطر را ایجاد کنند.
محققان اخیراً شاهد افزایش برنامههای پخش غیررسمی مخرب بودند که خود را به عنوان سرویسهای محبوبی مانند RojaDirecta در نزدیکی فینال لیگ قهرمانان اروپا جا میزدند. انتظار میرود کمپینهای مشابه در طول جام جهانی تشدید شوند.
بسیاری از این برنامهها به تروجانهای بانکی اندروید، از جمله خانوادههای بدافزاری معروف به Massiv و Perseus، مرتبط شدهاند. از آنجا که این برنامهها از طریق گوگل پلی در دسترس نیستند، کاربران برای نصب آنها باید هشدارهای امنیتی داخلی اندروید را دور بزنند.
این بدافزار پس از نصب، از سرویسهای دسترسی اندروید سوءاستفاده میکند تا کنترل گستردهای بر دستگاه به دست آورد. مهاجمان میتوانند صفحات ورود جعلی بانکی را روی برنامههای قانونی نمایش دهند، کلیدهای فشرده شده را ضبط کنند، کدهای احراز هویت یکبار مصرف را از پیامهای کوتاه و برنامههای احراز هویت دریافت کنند و از راه دور دستگاه را کنترل کنند.
Perseus که با استفاده از کد منبع لو رفته از تروجان بانکی Cerberus توسعه داده شده است، حتی پا را فراتر گذاشته و در برنامههای یادداشتبرداری به دنبال رمزهای عبور ذخیره شده و عبارات بازیابی ارزهای دیجیتال میگردد.
یک برنامهی پخش زنده که بدون دلیل موجه درخواست مجوزهای دسترسی میکند، باید به عنوان یک هشدار امنیتی مهم تلقی شود.
رسانههای اجتماعی به شکارگاه تبدیل میشوند
پلتفرمهای رسانههای اجتماعی به کانال اصلی توزیع کلاهبرداریهای جام جهانی تبدیل شدهاند.
محققان بیش از ۵۵ کمپین تبلیغاتی با موضوع فوتبال را در سراسر فیسبوک و اینستاگرام کشف کردهاند که پیراهنهای تقلبی، اقلام کلکسیونی تقلبی Panini و وبسایتهای فیشینگ را تبلیغ میکنند. تجزیه و تحلیل زیرساختهای تبلیغاتی، چندین مورد از این عملیات را به اپراتورهای چینی مرتبط کرده است.
محققان همچنین بیش از ۱۷۰۰ حساب کاربری جعلی فیفا در شبکههای اجتماعی را فهرست کردهاند که تقریباً ۹۰٪ آنها در فیسبوک و اینستاگرام فعالیت میکنند. یکی از کمپینهای قابل توجه از تبلیغات شغلی جعلی فیفا و دعوتنامههای تقویمی برای هدایت متقاضیان به صفحات ورود جعلی گوگل استفاده میکرد.
در همین حال، اعتبارنامههای دزدیده شده فیفا در حال حاضر در بازارهای مجرمانه در حال گردش هستند. محققان امنیتی صدها هزار حساب کاربری هک شده و بیش از ۴۶۰۰ آدرس وب مرتبط با فیفا را به خانوادههای بدافزار سرقت اعتبارنامه مانند Vidar، LummaC2 و RedLine مرتبط دانستهاند.
خطرات وایفای عمومی در شهرهای میزبان
شبکههای بیسیم در شهرهای میزبان جام جهانی، لایه دیگری از خطر را ایجاد میکنند.
یک نظرسنجی که در سراسر مکزیکوسیتی، مونتری و گوادالاخارا انجام شد، نشان داد که بین ۱۰ تا ۱۲ درصد از شبکههای وایفای شناساییشده کاملاً باز و ناامن هستند. تقریباً نیمی از آنها هنوز قابلیت Wi-Fi Protected Setup (WPS) را فعال داشتند که فرصتهای حمله بیشتری را ایجاد میکرد.
این نقاط ضعف، کار را برای مجرمان آسانتر میکند تا هاتاسپاتهای «دوقلوهای شیطانی» را مستقر کنند - شبکههای مخربی که برای تقلید از نقاط دسترسی وایفای قانونی و رهگیری مخفیانه ترافیک کاربر طراحی شدهاند.
چگونه هواداران و سازمانها میتوانند محافظت شوند
چندین نشانه هشدار دهنده میتواند به شناسایی کلاهبرداریهای مرتبط با جام جهانی قبل از وقوع خسارت کمک کند:
- بلیطها را فقط از طریق وبسایت رسمی فیفا خریداری کنید و به جای تکیه بر تبلیغات یا لینکهای موتورهای جستجو، آدرس وب را به صورت دستی وارد کنید. احراز هویت چند عاملی را در حسابهای فیفا فعال کنید و از هرگونه درخواست پرداخت با ارزهای دیجیتال توسط فروشندگان خودداری کنید.
- از نصب برنامههای پخش غیررسمی، به ویژه آنهایی که درخواست مجوزهای دسترسی میکنند، خودداری کنید. هنگام استفاده از وایفای عمومی در شهرهای میزبان، تا حد امکان به داده تلفن همراه خود متکی باشید و از دسترسی به حسابهای بانکی، ایمیل یا سایر حسابهای حساس خودداری کنید.
سازمانها نیز نقش مهمی دارند. تیمهای امنیتی باید دامنههای تازه ثبتشده با تم فیفا را رصد کنند، صفحات ورود جعلی را شناسایی کنند، کارمندان یا مشتریانی را که در معرض سرقت اطلاعات اعتباری Vidar، LummaC2 یا RedLine قرار گرفتهاند، شناسایی کنند و تیمهای واکنش به کلاهبرداری را برای افزایش اختلافات مربوط به بلیط و فعالیتهای بازپرداخت وجه در طول مسابقات آماده کنند.
تهدیدهایی که هنوز منتظر فعال شدن هستند
شاید نگرانکنندهترین یافته این باشد که تقریباً ۳۸۰۰ دامنهی جعلی شناختهشدهی مرتبط با فیفا غیرفعال و پارکشده باقی ماندهاند و آمادهی بهرهبرداری در هر زمانی هستند.
با توجه به اینکه کیتهای فیشینگ، رباتهای خودکار و اعتبارنامههای سرقتشده از قبل به طور گسترده در دسترس هستند، محققان انتظار دارند که دوره پرخطر از ۱۱ ژوئن تا ۱۹ جولای باشد. در طول این بازه زمانی، جستجو برای بلیط، ترتیب سفر و سرویسهای پخش به اوج خود میرسد و شرایط ایدهآلی را برای مجرمان سایبری ایجاد میکند تا عملیات خود را گسترش دهند.