Os golpes da FIFA mudam o foco dos torcedores para os funcionários, descobriu a CUJO AI


Comunicado de imprensa

Os grandes eventos desportivos globais sempre atraíram fraudes oportunistas. A Copa do Mundo FIFA de 2026, disputada nos Estados Unidos, Canadá e México, não é exceção. Todos os principais fornecedores de segurança cibernética, e o próprio FBI, publicaram avisos sobre o aumento de domínios fraudulentos da marca FIFA antes do torneio. Essa cobertura concentrou-se quase inteiramente em fraudes dirigidas aos fãs, como websites de ingressos falsos, lojas de mercadorias falsificadas e e-mails de phishing direcionados a apoiadores. Mas o que o Laboratório de Pesquisa de Segurança da CUJO AI descobriu foi uma campanha separada e direcionada que emprega falsos portais de empregos da FIFA, projetados para coletar credenciais corporativas de possíveis candidatos a empregos.

O mecanismo de segmentação do qual ninguém está falando

Os pesquisadores identificaram 21 domínios que se apresentavam como páginas de recrutamento da FIFA. Esses websites apresentavam-se como portais de carreiras com aparência profissional, exibindo a marca oficial da FIFA, perfis de recrutadores roubados com fotografias e cargos, e um convite para agendar uma ligação telefônica de 30 minutos através do Google Agenda (Figura 1). Os exemplos incluem fifa-careerhub(.)com, fifa-careerportal(.)com e fifajobs(.)com.

Os golpes da FIFA mudam o foco dos torcedores para os funcionários, descobriu a CUJO AI

Figura 1: Um portal falso de recrutamento da FIFA apresentando a marca oficial, uma identidade de recrutador roubada e um aviso de reserva do Google Agenda.

Ao tentar fazer login com um endereço de e-mail pessoal, o formulário retornou a mensagem “Use seu e-mail comercial ou comercial” (Figura 2). Os provedores de e-mail pessoal que acionaram essa resposta incluíram: gmail.com, googlemail.com, yahoo.com, msn.com, icloud.com, dwell.com, hotmail.com, outlook.com, protonmail.com e aol.com. Este mecanismo foi claramente concebido para coagir as vítimas a expor as suas credenciais de login corporativas e está alinhado com o objetivo da campanha de aceder a contas corporativas do Google Workspace.

Figura 2: O erro de validação de e-mail retornado quando um endereço de e-mail pessoal é enviado. O filtro JavaScript aceita apenas domínios de e-mail comercial ou profissional.

O que acontece depois que a verificação de e-mail é aprovada

Os candidatos que passaram na verificação de e-mail foram direcionados para uma página que representava uma interface de reserva do Google Agenda, onde foram solicitados a fazer login com sua conta do Google Workspace. Esta página hospedava um serviço de login malicioso que enviava as credenciais de login da vítima para um servidor backend hospedado em “fifa2026back”. O domínio backend foi acessado por meio de uma string ofuscada que substituiu cada letra “a” pelos caracteres “eq”, uma técnica comumente usada para evitar a detecção por sistemas automatizados de correspondência de palavras-chave.

As vítimas provavelmente foram direcionadas para essas páginas por meio de postagens nas redes sociais e mensagens de phishing enquadradas como divulgação dos contatos de recrutamento da FIFA.Pesquisa publicada pelo Grupo-IBcobrindo o cenário mais amplo de fraudes da FIFA em 2026, documenta mecanismos de referência semelhantes em várias campanhas direcionadas ao torneio.

Os registros WHOIS para os 21 domínios identificados revelaram que a maioria foi registrada through title.com entre abril e maio de 2026. Todos os países registrantes no conjunto de dados foram os Estados Unidos.

No momento da análise da CUJO AI, a maioria dos domínios havia sido substituída por páginas de estacionamento que serviam hyperlinks de pesquisa genéricos por meio de um serviço comercial de monetização de domínio (Figura 3). Esse padrão é comum em campanhas de phishing de curta duração, em que a infraestrutura é desligada após o fechamento da janela ativa, com domínios registrados mantidos para uso futuro ou deixados para gerar receita publicitária residual.

Figura 3: Página estacionada retornada por um dos domínios identificados, indicando que a fase da campanha ativa foi concluída.

Um padrão mais amplo: o mesmo package, marcas diferentes

O package de phishing utilizado nesta operação não period específico da FIFA. A mesma infraestrutura e abordagem foram usadas em campanhas que se faziam passar por Heineken, Hilton, Coca-Cola, Netflix, PepsiCo, Delta e Spotify, cada uma usando uma identidade de recrutador roubada diferente proveniente do LinkedIn.Arctic Wolf identificou pelo menos dez domínios de phishing específicos da FIFAativo no closing de maio de 2026.

O momento dos registros de domínio é mostrado na Figura 4, com base nas datas de criação do WHOIS em todo o conjunto de domínios identificado. A concentração em abril e maio de 2026 está alinhada com um aumento mensurável no tráfego de ameaças relacionadas à FIFA observado nas redes protegidas por IA da CUJO durante o mesmo período.

Figura 4: Registros de domínios fraudulentos relacionados à FIFA por mês, com base nas datas de criação do WHOIS.

A posição do operador: visibilidade antes do envio da credencial

As pesquisas de DNS para esses portais de empregos falsos e o tráfego subsequente para back-ends de coleta de credenciais passaram pela infraestrutura da operadora de rede, independentemente de a operadora estar ciente da campanha. Cada assinante que procurava um emprego FIFA e clicava em um desses domínios gerava uma consulta DNS na rede da operadora antes que ocorresse qualquer interação com o web site malicioso.

É precisamente aqui que brilham os benefícios da inteligência da camada de rede. As operadoras que podem ver os padrões de resolução de DNS em tempo actual e que têm acesso a sinais de ameaças agregados em grandes áreas de rede têm a oportunidade de identificar e bloquear esses domínios antes que uma única credencial seja inserida. Operadores sem essa visibilidade dependem da segurança de endpoint, que em um contexto de BYOD ou de trabalho remoto pode não ser implantada no dispositivo que o funcionário está usando quando cai no golpe.

A pressão regulatória está a mover-se na mesma direcção, com o NIS2 e a Lei de Segurança On-line do Reino Unido a empurrarem os operadores para papéis mais activos na detecção e bloqueio de tráfego prejudicial nas suas redes.

O que esta campanha revela

Para as operadoras, a conclusão da nossa pesquisa é que as campanhas de phishing estão se tornando mais seletivas, mais direcionadas e mais focadas no acesso corporativo do que nunca.

Toda interação com esses domínios começou na rede da operadora. Muito antes de as credenciais serem inseridas, as solicitações de DNS, as pesquisas de domínio e os padrões de tráfego forneciam sinais de que uma campanha estava ativa. As operadoras com visibilidade desses sinais têm a oportunidade de interromper os ataques antes que eles atinjam as contas corporativas.

A Copa do Mundo FIFA de 2026 será lembrada pelas partidas disputadas em campo. Mas para operadores de rede e equipes de segurança, também pode ser lembrado como um estudo de caso sobre como as campanhas modernas de phishing identificam, qualificam e visam as vítimas muito antes de ocorrerem roubos de credenciais.

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *