網路犯罪分子鎖定2026年國際足總世界盃

主分析師:Jeewan Singh Jalal 和 Louis Tiley

KnowBe4 ThreatLabs 追蹤了從四月第一週到 2026 年六月 22 日的釣魚攻擊活動——涵蓋了比賽前的準備、比賽的開幕以及前十二天的實況比賽。我們最新的情報加入了關鍵的中途賽事數據(六月 15-22),一個新識別的回覆攻擊活動軌跡,以及額外的基礎設施情報。

問題的嚴重性

每一個重大的全球事件都會產生一波隨之而來的投機詐騙行為。2026年FIFA世界盃也不例外。KnowBe4 ThreatLabs 從2026年4月的第一週開始追蹤與世界盃相關的釣魚活動。我們發現這是一場持續增強的行動,並在比賽開始前的最後幾天達到高峰,並且在整個比賽期間也持續上升。

賽前標題數據 (2026年4月5日 – 6月11日)

  • “世界盃”品牌的詐騙攻擊在6月11日開幕賽之前的六週內增加了13倍,其中在最後七天的增速最為明顯。
  • 在比賽開始前的一週,平均每日攻擊量激增850%
  • 截至6月4日,每185封釣魚郵件中就有一封帶有”世界盃”品牌標識,這是賽事前窗口期最高的單日比例。
  • 在6月8日,每513封釣魚郵件中就有一封冒充FIFA品牌的發件人顯示名稱。早在5月初,這個比例是每3,000多封中才有一封。
  • 6月6日至7日的周末出現明顯的下降,隨後在週一出現急劇反彈,這證實了攻擊活動明顯針對工作時間的商業郵箱。

圖 1 — 每週平均「世界盃」主題網路釣魚攻擊佔總商品攻擊的百分比 (2026年4月5日 – 2026年5月10日)

圖2 — 每日「世界盃」主題商品釣魚事件(2026年4月5日 – 2026年5月14日)。4月13日激增至1.57%

賽事中期更新(2026年6月15日-22日)

在正式賽事進行的十二天內,數據確認了一個關鍵趨勢:與其說活動在開幕日達到高峰後逐漸減少,不如說整個活動的參與度持續穩定上升。

  • 在賽事期間,與世界杯主題相關的網路釣魚攻擊激增至22倍的基準上升,顯示出在6月15日至22日之間,這類攻擊佔所有追蹤的網路釣魚流量平均為0.246%,相比之下,4月底開始追蹤時的比例為0.011%。
  • 流量在6月20日降至接近零的水平(0.009%),隨後在6月22日恢復至0.41%。這種波動驗證了比賽日的同步性:威脅行為者正在調整攻擊活動,以配合特定賽事。
  • 在6月22日,每161個網路釣魚威脅中,就有一個使用以賽事為主題的寄件者名稱,其中「FIFA」佔0.43%,而一般的世界杯則為0.19%。
  • 目前「FIFA」這個品牌名稱的使用頻率是普通世界杯誘餌的兩倍(0.24%對0.11%,6月15日至22日)。攻擊者已轉而使用這個管理機構作為更強的信任指標。

圖 3 — 每日「世界盃」釣魚事件 (2026年5月14日 – 6月22日)。在6月7日達到1.13%的高峰

圖4 — 每日「FIFA」詐騙事件數據(2026年5月14日至6月22日)。6月1日達到高點0.51%,6月10日則為0.44%

顯示名稱偽裝成為主流

在整個觀察期間,攻擊者對於顯示名稱冒充的偏好明顯高於相似域名註冊,這一數字達到域名偽造的兩到三倍。標準的域名聲譽過濾對於這種攻擊方式並沒有提供任何保護。

  • FIFA 網域假冒,6月2日至7日的週報告:加權平均為 0.09%(6月3日 0.12%,6月4日 0.14%)。
  • FIFA 顯示名稱每週平均,6月4日那週:攀升至創紀錄的 0.109%。
  • FIFA 顯示名稱單日峰值,6月8日:0.195%。
  • FIFA 發件人名稱假冒在賽程中期內幾乎增長了三倍:6月19日為 0.14% → 6月22日達到 0.43%。
  • 顯示名稱操控目前達到 其原始活動基準的 6 倍 – 6月15日至22日的平均為 0.24%,相比於追蹤開始時的 0.04%。
  • 6月11日開始的一週平均為 0.31%,超越賽前的最高點 0.29% – FIFA 發件人假冒在比賽開始後加劇,而非之前。

圖5 — 每日「FIFA」顯示名稱釣魚事件(5月14日至6月22日)。高峰:6月10日達到0.74%,6月22日為0.43%

雙軌品牌策略:「世界盃」 vs. 「FIFA」

  • “World Cup” 的關注度在賽前達到高峰 – 在6月4日達到0.55%後,隨著賽事開始而下降。
  • “FIFA” 權威品牌在比賽中期達到巔峰 – 在6月10日達到0.74%,成為FIFA顯示名稱數據集中最高的數值。
  • 一般的 “World Cup” 顯示名稱偽造在賽事中期激增了3.8倍:6月19日的0.05% → 到6月22日的0.19%。

圖 6 — 每日「世界盃」顯示名稱釣魚事件(5月14日 – 6月22日)。賽前高峰出現在6月4日,達到0.55%

關鍵情報:在比賽直播後,品牌從「世界盃」轉變為「FIFA」是一次有意的戰術調整。參賽目標在賽事期間會期待來自FIFA的資訊;作為主管機構的名稱在直播比賽的情境下,是一個具高度信任的標誌。

釣魚警報:假冒聯盟 — 詐騙性 FIFA 招募活動

我們追蹤到的最具技術含量的行銷活動,目標是求職者,而非票務買家。這場精心設計的招聘和調查詐騙活動冒充官方的 FIFA 人力資源和人才招聘團隊,利用日曆預約和虛假調查工作流程來竊取用戶的憑證以及支付卡資料。

攻擊面不是偶然的。FIFA 正在積極招聘數千名員工和志工,以應對這場48隊、16座城市的賽事。正在申請中的候選人預期會分享履歷資料、進行身份驗證以及預約面試,這使得他們比一般目標更容易受到攻擊。

攻擊鏈

步驟 1 – 進行外聯

目標會收到高度客製化的電子郵件,偽裝成合法的 FIFA 招募通訊。寄件者濫用 AWS 應用程式服務和第三方客服平台,企圖突破 SPF/DKIM 過濾器。具體觀察到的基礎設施如下:

  • worldcup2026fifa[.]awsapps[.]com – AWS WorkMail/SES 濫用於初步聯絡。
  • fifa-jobs[.]us2[.]desk365[.]com – Desk365 售後服務平台濫用。

因為這些技術上是合規的發信服務,並且擁有有效的SPF記錄,因此電子郵件會順利抵達收件箱,且驗證通過。

圖 7 — “連結的機會:” 來自 worldcup2026fifa[.]awsapps[.]com 的招募誘因。注意 ‘查看日曆可用性’ CTA – 無附件,寄件域名通過 SPF 驗證。

步驟 2 – 訂房誘因

這封電子郵件完全繞過了標準的附件負載。相反地,它提供了一個低阻力的行動呼籲—「查看行事曆可用性」或「在這裡選擇時間」—來預約初步面試。裡面沒有附件可供掃描器引爆。

圖 8 — “FIFA – 邀請探索新角色:” 第二種招募變體,附有日曆行動呼籲。由無關的域名發送,並偽造 FIFA 的顯示名稱。

步驟 3 – 重新導向與指紋辨識

點擊日曆連結會將受害者透過交易追蹤連結 (cl[.]s13[.]exct[.]net) 重定向到品牌登陸頁面。有兩個被直接觀察到的:

  • fifahiring[.]com
  • fifa-careerhub[.]com

重定向鏈會使最終目標對於在送達時檢查連結的 URL 掃描器變得模糊。

步驟 4 – SSO 網路釣魚

為了確認面試時段,受害者需要通過 Google 或 Microsoft SSO 進行身份驗證(“使用 Google 繼續”)。當他們嘗試登入的那一刻,企業或個人的憑證會即時被竊取。

步驟 5 – 調查路徑:卡牌收集

一個平行的途徑展示了一個假問卷,並採用Facebook風格的動態推薦來建立信任。完成後,這個工具將受害者重新導向到otakusignalflow[.]com,要求支付名義上的運費€2.35,實時獲取生卡號、CVV和到期日期。

圖9 — 完整的詐騙卡片收割鏈: (左上) FIFA Mystery Box 誘餌; (右上) otakusignalflow[.]com 的付款捕獲頁面; (底部) 帶有假證言的調查頁面。

假冒 FIFA 工作網站:fifaworldcup-jobs[.]com

這個招募活動還進一步受到一個可信的假冒 FIFA 職涯網站的支持,網址為 fifaworldcup-jobs[.]com,該網站呈現出一些合理的工作類別,包括 FIFA 世界盃贊助方案、免費遠端發布及 FIFA 世界盃活動工作。這個域名對於啟用證書檢查的使用者會觸發瀏覽器的 TLS 警告。

圖10 — fifaworldcup-jobs[.]com 假冒的 FIFA 職業入口網站。左邊:職缺分類。右邊:瀏覽器警告「你的連線不安全」,顯示非標準的 TLS 配置。

商品釣魚:票務詐騙、觀賞派對與旅遊詐騙

在針對性的招募活動下方,是一個更高信息量的商品層級:大量生成的自動釣魚郵件,旨在盡可能多地發送到各種收件箱,利用世界盃門票的真實稀缺性及比賽的文化吸引力。

特徵

  • 高容量、自動化及機會主義 — 旨在針對大量目標,而非特定的個人或組織。
  • 通常透過模仿受信任的品牌與組織來進行垃圾郵件行為。
  • 利用多變的手法來隨機化連結、電子郵件的元資料、顯示名稱及發件者地址,藉此避開檢測產品。
  • 主要使用收集憑證的連結,通常隱藏在電子郵件內容或附件中。

主要吸引主題觀察

大部分的攻擊集中在透過預售抽獎或贊助票券優惠來購買、銷售和轉讓票券。這種方式之所以有效,是因為熱門比賽的票券真的非常稀少,且價格通常會有相當高的溢價。

也有觀察到區域性差異:美國地區的流量主要受到票務轉讓詐騙的影響。英國地區的流量則顯示出更高的行銷和互動誘餌—例如贊助的觀賞派對、活動和商品折扣。

一個小但逐漸興起的焦點是圍繞著美國體育場的 旅遊、停車和交通運輸,因為以車為主的基礎設施使得叫車服務和停車服務的需求上升。目前的需求量仍然不高,但隨著淘汰賽吸引更多觀眾,預計將會增長。

我們預期會出現但目前尚未在大量中看到的其他誘餌類別包括:投注提示和抽獎活動;惡意連結指向盜版直播網站。

多型逃避 – 已紀錄的範例

範例 1 – FIFA 世界盃 26™ 票券轉讓詐騙

  • FIFA 票務冒充。
  • 變異元素:隨機附加的六個字元後綴至顯示名稱。
  • 輪替主題行:「FIFA 世界盃 26™ – 票券轉讓」及「贏得 FIFA 世界盃 2026 決賽票。」
  • 超連結載荷導向憑證收集頁面。
  • 觀察到的寄件者網域:[email protected][.]com

圖11 — 來自 worldcuptickets.worldcupfifa[.]com 的 FIFA 票務轉讓釣魚郵件。為了提升可信度,包含了真實的 FIFA 合作夥伴標誌(Aramco、Adidas、Visa、可口可樂、現代汽車)。

範例 2 – 辦公室觀賞派對的吸引力

  • 社交工程透過人為的緊迫感和普遍的問候語進行。
  • 大量產生的釣魚攻擊,重點在於大量發送,而非個人化。
  • 連結載荷會導向一個收集憑證的網頁。
  • 觀察到的寄件者:watchparty@watchfootballlive[.]com

圖12 — Watch Party 網路釣魚郵件。郵件客戶端標記為「外部郵件」、「首次發送者」以及「這封郵件顯示出強烈的釣魚特徵」。

範例 3 – 多語言國際誘餌

一個德語版本的 FIFA Mystery Box 調查詐騙 被發現,發件人為 info@grupotrabajopn[.]info,並於 2026 年 6 月 15 日被報告。這表明該活動正在多語言市場運作,超出僅限於英文使用者的範圍。

圖13 — 德文版的FIFA Mystery Box釣魚郵件(2026年6月15日),來自grupotrabajopn[.]info。主旨為:「[EXT]:[FIFA] 來自FIFA世界盃2026的重要訊息給您。」這確認了其多語言的攻擊目標。文章來源: Cybercriminals Are Targeting the FIFA World Cup 2026

You cannot copy content of this page