با گذشت چند هفته از آغاز جام جهانی فوتبال 2026، یافتههای بخش تحقیقات چکپوینت (Check Point Research) نشان میدهد مهاجمان سایبری از ماهها پیش برای سوءاستفاده از این رویداد جهانی برنامهریزی کرده و زیرساختهای مورد نیاز برای اجرای عملیات کلاهبرداری و جعل هویت را از قبل آماده کرده بودند؛ بهگونهای که بخشی از دامنهها، وبسایتها و اپلیکیشنهای مورد استفاده آنها حتی پیش از شروع مسابقات نیز فعال شده بود. پژوهشگران تأکید میکنند که تهدیدات سایبری جام جهانی 2026 نتیجه برنامهریزی هدفمند عوامل تهدید بوده و این عملیات در سه حوزه مختلف و به بیش از 10 زبان سازماندهی شده است. در همین راستا، چکپوینت با انتشار گزارش تهدیدات سایبری جام جهانی 2026 فیفا (FIFA World Cup 2026 Cyber Threat Report)، تصویری از این تهدیدات در بخشهای مالی، حملونقل، گردشگری و شرطبندی ارائه کرده و مهمترین الگوهای فعالیت مهاجمان را تشریح کرده است.
یکسوم شرکای فیفا در برابر جعل هویت ایمیل آسیبپذیر هستند
بررسیهای پروفپوینت (Proofpoint) که پیش از آغاز مسابقات انجام شده، نشان میدهد بیش از یکسوم شرکای رسمی جام جهانی فوتبال 2026، سیاستهای احراز هویت ایمیل مبتنی بر DMARC را بهدرستی پیادهسازی نکردهاند؛ موضوعی که امکان جعل دامنه (Domain Spoofing) را برای مهاجمان فراهم میکند. این ضعف امنیتی به مهاجمان اجازه میدهد ایمیلهایی را با هویت جعلی حامیان مالی، تأمینکنندگان یا شرکای لجستیکی ارسال کنند؛ زیرا هیچ سازوکار فنی مؤثری برای متوقف کردن این نوع جعل هویت ایمیلی وجود ندارد.
زنجیره تأمین (Supply Chain) جام جهانی، طیف گستردهای از سازمانها و شرکتها از شرکتهای هواپیمایی و هتلها گرفته تا دارندگان حق پخش مسابقات، پیمانکاران فروش کالاهای رسمی و شرکتهای خدمات پذیرایی را در بر میگیرد. در چنین اکوسیستمی، هر ایمیل مرتبط با فرآیندهای تدارکات، خرید و تأمین کالا میتواند هدف رهگیری مهاجمان قرار گیرد. از سوی دیگر، حجم بالای تراکنشها، محدودیت زمانی و پیچیدگی عملیات اجرایی این رویداد، احتمال کاهش دقت در بررسی و تأیید پرداختها را افزایش میدهد؛ شرایطی که زمینه را برای سوءاستفاده مهاجمان فراهم میکند و تهدیدات سایبری جام جهانی 2026 را تشدید میکند.
چکپوینت اعلام کرده است قابلیتهای مدیریت سطح حمله (Attack Surface Management) و محافظت از برند دیجیتال این شرکت، اکوسیستم شرکای تجاری را بهطور مستمر رصد کرده تا شکافهای احراز هویت و زیرساختهای جعل هویت را پیش از سوءاستفاده مهاجمان شناسایی کند.
اپلیکیشنهای جعلی شرطبندی، تهدیدات سایبری جام جهانی 2026 را تشدید کردند
یک مقایسه کنترلشده روی هشت برند بزرگ شرطبندی ورزشی در بازههای 60 روزه سالهای 2025 و 2026 نشان میدهد که در بازه مشابه سال 2025 هیچ اپلیکیشن جعل هویت شناسایی نشده بود؛ اما در بازه پیش از آغاز مسابقات، 64 اپلیکیشن جعلی شناسایی شد؛ موضوعی که در مقایسه با بازه زمانی عادی، از افزایش حدود 60 برابری فعالیت اپلیکیشنهای جعل هویت و تشدید تهدیدات سایبری جام جهانی 2026 حکایت دارد.
همچنین بررسیها نشان داد دستکم پنج حساب توسعهدهنده، ظرف چند ساعت یا چند روز، اپلیکیشنهایی را منتشر کردند که هویت دو یا چند برند مختلف شرطبندی ورزشی را جعل میکردند. بیشتر این اپلیکیشنها نیز از طریق گوگل پلی (Google Play) در دسترس کاربران قرار گرفتند.
طبق بررسیها دامنه این فعالیتها به فروشگاههای اپلیکیشن محدود نبوده است. چکپوینت کانالهای تلگرامی روسیزبانی را شناسایی کرده است که با عنوان سرویسهای جعلی پیشبینی مسابقات فعالیت میکردند. این کانالها کاربران را از طریق لینکهای ارجاع به وبسایتهای شرطبندی هدایت میکردند و در ازای هر کاربری که با فریب این کانالها اقدام به واریز وجه میکرد، کمیسیون همکاری در فروش دریافت میکردند.
به گفته چکپوینت، قابلیت مانیتورینگ دارک وب این شرکت، دید مناسبی از فعالیت این کمپینها در اختیار تیمهای امنیتی و مقابله با کلاهبرداری قرار میدهد تا بتوانند پیش از گسترش کامل آنها واکنش نشان دهند.
وبسایتهای جعلی رزرو هتل و گردشگری، دو ماه پیش از آغاز مسابقات راهاندازی شدند
بررسیهای چکپوینت نشان میدهد مهاجمان از نوامبر 2025 تا می 2026 بهصورت مستمر دامنههای مشابه با مضمون جام جهانی فیفا را ثبت کردهاند؛ دامنههایی که برندهای صنعت گردشگری و رزرو هتل را هدف قرار میدادند. این یافتهها نشان میدهد تهدیدات سایبری جام جهانی 2026 مدتها پیش از آغاز رقابتها برنامهریزی و آمادهسازی شده بود.
مهمترین یافتههای این گزارش عبارتند از:
- آوریل 2026 بهتنهایی 9 درصد از کل دامنههای جعلی ثبتشده در بازه 12 ماهه را به خود اختصاص داده است؛ یعنی حدود هشت هفته پیش از آغاز مسابقات.
- دامنههای ثبتشده در ماههای مارس و آوریل در مجموع 34 درصد از کل نمونههای بررسیشده را تشکیل میدهند.
- حدود 56 درصد از این دامنهها با جعل هویت برندهای هتل و مراکز اقامتی ایجاد شدهاند و 27 درصد دیگر نیز برندهای حوزه سفر و تورهای گردشگری را هدف قرار دادهاند.
هدف از راهاندازی این وبسایتها، فریب هواداران در حساسترین مرحله، یعنی خرید بلیت، رزرو هتل و سایر خدمات سفر بود؛ زمانی که کاربران به دلیل محدودیت زمانی، کمتر به بررسی اعتبار و اصالت وبسایتها توجه میکنند.
همچنین بررسیها نشان میدهد بیشتر زیرساختهای مورد استفاده مهاجمان روی دامنههایی قرار دارند که از طریق تعداد محدودی از ثبتکنندگان دامنه (Domain Registrars) ثبت شدهاند. طبق بررسیها 56 درصد از دامنههای جعلی شناساییشده، از طریق شرکتهای GoDaddy، Hostinger، Namecheap، Porkbun و IONOS میزبانی شدهاند.
از سوی دیگر، دامنه سطح بالای (Top-Level Domain – TLD) .top بهتنهایی شامل 28 درصد از دامنههای ثبتشده میشود. این دامنه به دلیل هزینه پایین ثبت و سرعت پایین رسیدگی به گزارشهای سوءاستفاده، یکی از گزینههای محبوب مهاجمان برای راهاندازی زیرساختهای فیشینگ محسوب میشود.
طبق بررسیها بخشی از این دامنهها به رکوردهای MX (Mail Exchange Records) مجهز بودهاند؛ موضوعی که به آنها امکان دریافت ایمیل، اجرای جعل مسیر پاسخ (Reply-Path Impersonation) و رهگیری فرآیندهای بازیابی رمزعبور کاربران را میدهد. این موضوع نشان میدهد مهاجمان پیش از آغاز مسابقات، زیرساختهای فیشینگ خود را ثبت و برای اجرای حملات آماده کرده بودند.
به گفته چکپوینت، قابلیتهای محافظت در برابر فیشینگ و محافظت از برند این شرکت، چنین زیرساختهایی را بهصورت مستمر رصد میکند.
تهدیدات سایبری جام جهانی 2026 همچنان پابرجاست
بر اساس این گزارش، تیمهای امنیتی سازمانهایی که در حوزههای مالی، سفر و گردشگری و شرطبندی فعالیت میکنند، باید همچنان این دوره را پرریسک تلقی کنند. دلیل این موضوع، آغاز مسابقات نیست؛ بلکه این واقعیت است که مهاجمان سایبری از ماهها قبل زیرساختها و کمپینهای خود را آماده و مستقر کردهاند. از همین رو، تهدیدات سایبری جام جهانی 2026 همچنان میتواند سازمانهای فعال در این حوزهها را هدف قرار دهد.