Билет в никуда: киберпреступники построили cтадион-призрак для фанатов ЧМ-2026

1347
Билет в никуда: киберпреступники построили cтадион-призрак для фанатов ЧМ-2026

Колонка Ирины Дмитриевой, эксперта в области кибербезопасности, аналитика компании «Газинформсервис»

В то время как на футбольных стадионах США, Канады и Мексики активно проходят матчи Чемпионата мира по футболу 2026, киберпреступники развернули новую фишинговую кампанию GHOST STADIUM. Призрачное название выбрано не случайно: за ним стоит охота за кошельками болельщиков, развернувшаяся на цифровом поле из 3079 мошеннических доменов.


GHOST STADIUM отсылает не только к футбольной тематике, но и к эфемерности инфраструктуры мошенников. Домены регистрировались массово, а сайты полностью копировали внешний вид продавцов билетов на трёх языках: английском, китайском и хинди.  Примечательно, что кампания стартовала синхронно с анонсами FIFA о старте продаж билетов в этих регионах, что позволило заманить в ловушку максимальное число фанатов.

Анализ фишинговых ресурсов выявил общие паттерны, указывающие на совсем не «призрачный» след злоумышленников.  Одна из главных зацепок — это строка «2026TOfficial», вшитая в код страниц и никогда не встречающаяся на официальных ресурсах. Рядом с ней соседствуют несколько коряво переведённых рекламных слоганов, связанных с тематикой ЧМ, которые выглядят очень подозрительно. Одновременно в скриптах обнаружены комментарии и переменные на китайском языке - как веский аргумент в пользу страны происхождения призрачной фишинговой кампании. Подобные цифровые отпечатки позволяют точно определить географию атаки, как было, например, с фишинговой кампанией 16Shop, нацеленной на пользователей Apple, где аналогично нашли индонезийские и китайские строки кода в скриптах.

Также стоит отметить, что ресурсы злоумышленников нарушают официальные соглашения об именовании билетных сайтов FIFA: вместо привычных брендов встречаются посторонние слова, гибридные конструкции и «мусорные» элементы. Осознанное комбинирование имени бренда с абстрактными наборами позволяет обходить эвристические алгоритмы выявления поддельных доменов. 

Техническая инфраструктура GHOST STADIUM опирается на эффективный приём “фронтинга через CDN” (CDN fronting). Почти все домены пропущены через Cloudflare, что позволяет скрыть реальные IP-адреса серверов, подменяя их IP-адресами CDN. Именно так группировка Lazarus использовала CDN-фронтинг в кампании Operation Dream Job, что стало классикой в мире фишинговых атак.

Нынешняя фишинговая кампания - не первая в истории продажи билетов на массовые футбольные мероприятия. Ежегодно фиксируются волны фишинговых писем с розыгрышами билетов, а также продажи билетов на матчи. ЧМ в Катаре в 2022 году породил свыше 16 тысяч мошеннических доменов, включая ресурсы для покупки Fan ID и фейковые стриминговые сервисы с требованием ввести данные карты.

Избежать атаку поможет соблюдение цифровой гигиены и простого чек-листа болельщика:

·        покупку билетов осуществляйте только через официальный сайт FIFA.

·        внимательно проверяйте URL ресурсов, отказываясь от приобретения билетов на ресурсах, которые используют в доменах слова «official», «buy», «live»;

·        обращайте внимание на маркетинговые фразы на ресурсах, особенно на корявые переводы слоганов — это «красный флаг»;

·        используйте отдельные (предпочтительно виртуальные) карты для онлайн-покупок;

·        следите за новостями из мира киберпреступности, например, с этим можем помочь мы на наших площадках, таких как «GIS о кибербезопасности» в социальных сетях.

Важно помнить, что любой сотрудник компании — в первую очередь человек с хобби и интересами, и он может воспользоваться корпоративным устройством для покупки билетов.  В результате это может привести не только к потери личных сбережений, но и заражению рабочей станции вредоносным ПО. В таких сценариях Ankey RBI компании «Газинформсервис» может прийти на помощь и проанализировать любой вредоносный домен по его «внутренностям»: антифишинговые движки разбирают HTML и JavaScript в момент открытия страницы, мгновенно изолируя подозрительный код. Решения RBI не гонятся за репутационными списками URL, а смотрят в суть угрозы, превращая ИБ-экспертизу в автоматическую защиту каждого рабочего места.

Главный вывод из атаки GHOST STADIUM не в описании продвинутой технической уловки, а в акцентировании внимания на очередной демонстрации того, как мошенники умеют наживаться на эмоциях и праздничных мероприятиях. Когда весь мир объединяется у экранов, злоумышленники превращают всеобщий праздник в конвейер по краже личных данных. 

 

ЧМ-2026
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
эфир
Антипов жжет · счётчик эфира: $33 из $106 _
Это не добро, это отгрузка
Жалость отпускают поштучно
Одно лицо в кадре стоит дороже любой статистики. Считаем, во сколько обходится слеза и кому достаётся сдача.
Читать разбор
Реклама

gazis

«Газинформсервис» — один из крупнейших в России системных интеграторов в области безопасности и разработчиков средств защиты информации.