Chiến dịch lừa đảo GHOST STADIUM nhắm mục tiêu vào người hâm mộ FIFA World Cup với hơn 300 tên miền giả mạo

12:50 | 01/06/2026

Khi FIFA World Cup 2026 đang đến gần, tội phạm mạng đã nhanh chóng tận dụng sự kiện này để thực hiện các chiêu trò lừa đảo nhằm chiếm đoạt tài sản và thông tin tài khoản người dùng. Mới đây, các nhà nghiên cứu của Công ty An ninh mạng và tình báo mối đe dọa Group-IB phát hiện một đường dây lừa đảo quy mô lớn nhắm vào người hâm mộ giải đấu bóng đá lớn nhất hành tinh, với hơn 300 tên miền giả mạo đã hoạt động.

Chiến dịch lừa đảo rất tinh vi, được đầu tư mạnh tay và thiết kế để đánh lừa cả những người dùng thận trọng. Với số tiền lên đến hàng tỷ USD, chiến dịch này là một trong những mối đe dọa mạng nghiêm trọng nhất liên quan đến một sự kiện thể thao lớn.

Các tác nhân đe dọa khai thác nhu cầu vé xem FIFA World Cup 2026, giải đấu được tổ chức tại Mỹ, Canada và Mexico. Hơn 150 triệu vé đã được yêu cầu đặt mua chỉ trong 14 ngày đầu tiên mở bán, tạo ra miếng mồi ngon để tội phạm lừa đảo lợi dụng để trục lợi. Những kẻ tấn công đã xây dựng một mạng lưới rộng lớn các trang web giả mạo được thiết kế giống hệt các trang web chính thức của FIFA, các nạn nhân khi truy cập vào những trang này không có cách nào dễ dàng nhận ra rằng họ đang ở trên một trang web lừa đảo.

Ví dụ về trang web với tên miền giả mạo FIFA

Group-IB xác định được sáu kế hoạch lừa đảo khác nhau, với bốn tác nhân đe dọa độc lập và hơn 3.500 tên miền giả mạo trang web của FIFA. Tâm điểm của vụ việc là nhóm tội phạm mạng mang tên GHOST STADIUM có động cơ thu lợi tài chính, đang thực hiện một chiến dịch lừa đảo trực tuyến có tổ chức trên hơn 300 tên miền. Tổng thiệt hại tài chính từ chiến dịch này có thể lên tới hàng tỷ USD.

Sáu kế hoạch lừa đảo riêng biệt đang hoạt động song song, mỗi kế hoạch nhắm mục tiêu vào người hâm mộ bóng đá theo những cách khác nhau, bao gồm các hình thức như giả mạo vé, cửa hàng và nền tảng phát trực tuyến, trang web cá cược gian lận và đánh cắp thông tin đăng nhập bằng phần mềm độc hại.

Mỗi chiêu trò đều có phương thức kiếm tiền riêng, khiến toàn bộ hoạt động khó bị triệt phá chỉ bằng một lần truy quét. Cùng nhau, chúng tạo thành một hệ sinh thái lừa đảo đang phát triển mạnh mẽ và tích cực mở rộng khi giải đấu đến gần.

Hiện đã có hơn 2.500 thông tin đăng nhập tài khoản FIFA được xác thực đang lưu hành trên các chợ đen trực tuyến với giá từ 5 đến 50 USD với mỗi thông tin. Những dữ liệu này không bị đánh cắp thông qua các cuộc tấn công lừa đảo có chủ đích mà bị thu thập một cách ngẫu nhiên trong các chiến dịch đánh cắp thông tin quy mô lớn, liên quan đến các phần mềm độc hại như Vidar và Lumma.

Khoảng 170.000 nhật ký đánh cắp thông tin có chứa các tham chiếu đến FIFA đã được xác định, cho thấy đường dây này đã phát triển rộng rãi như thế nào trước khi các trận đấu bắt đầu.

Chiến dịch lừa đảo GHOST STADIUM

Đáng chú ý, bộ công cụ lừa đảo GHOST STADIUM là một ứng dụng tùy chỉnh trang web dựa trên React, sao chép trang web chính thức của FIFA với độ chính xác gần như hoàn hảo đến từng pixel.

Được xây dựng trên nền tảng Layui 2.7.6, một thư viện giao diện người dùng của Trung Quốc và hầu như không được biết đến bên ngoài cộng đồng nhà phát triển tại nước này, GHOST STADIUM mô phỏng quy trình đăng nhập SSO PingIdentity của FIFA bằng cách sử dụng client_id thực được lấy trực tiếp từ hệ thống SSO thực tế của FIFA.

 Ví dụ về trang Đăng nhập - Đăng ký giả mạo

Sau khi đánh cắp thông tin đăng nhập, chức năng đặt lại mật khẩu sẽ khóa tài khoản của nạn nhân ngay lập tức, sau đó âm thầm chuyển hướng họ đến trang web FIFA chính thức để cuộc tấn công trông giống như một lần đăng nhập thành công.

Bộ công cụ này tự động phát hiện ngôn ngữ trình duyệt và chuyển đổi giao diện giữa 11 ngôn ngữ khác nhau, cùng với ba biến thể của tiếng Trung: Giản thể, Phồn thể và tiếng Hồng Kông. Sự phân biệt chi tiết này là một tín hiệu trực tiếp cho thấy nhà phát triển có thể là tác nhân đến từ Trung Quốc.

Ba ID Meta Pixel được tìm thấy trên tất cả 300 tên miền lừa đảo, xác nhận rằng một nhà điều hành duy nhất kiểm soát toàn bộ chiến dịch và đang sử dụng quảng cáo Facebook để hướng lưu lượng truy cập mục tiêu đến các trang giả mạo.

Nguy cơ đánh cắp thông tin và các biện pháp phòng ngừa

Phần mềm độc hại đánh cắp thông tin tiềm ẩn một mối nguy hiểm riêng biệt nhưng cũng nghiêm trọng không kém, hoạt động song song với các chiêu trò lừa đảo. Phần mềm độc hại Vidar và Lumma được phát tán thông qua các phần mềm bẻ khóa, mạng lưới quảng cáo độc hại và các kênh lừa đảo trên Telegram.

Những kẻ đánh cắp sao chép mọi thông tin đăng nhập được lưu trữ trên trình duyệt, mã phiên và chuỗi khóa ví tiền điện tử từ các thiết bị bị nhiễm. Thông tin đăng nhập FIFA được thu thập như một phần tài sản thế chấp, sau đó sử dụng cho các đường dây chiếm đoạt tài khoản và thị trường bán lại trên các web đen.

Các nhà nghiên cứu của Group-IB khuyến nghị các tổ chức và cá nhân nên triển khai các công cụ an ninh mạng để giám sát liên tục và tự động gỡ bỏ mã độc. Người dùng chỉ nên mua vé thông qua kênh chính thức của FIFA và kích hoạt xác thực đa yếu tố cho tài khoản của mình.

Các tổ chức tài chính được khuyến cáo nên cảnh giác với các giao dịch được thực hiện thông qua các kênh thanh toán có liên quan đến chiến dịch này. Bên cạnh đó, người hâm mộ nên tránh các quảng cáo hoặc tin nhắn có chủ đề như FIFA mở bán vé ưu đãi giá rẻ, mời gọi cá cược bóng đá,…

Để lại bình luận