Clicky

Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo.

Ya están en marcha estafas relacionadas con la Copa del Mundo de la FIFA 2026

estafas por el mundial de fútbol

Sitios web falsos, malware bancario y credenciales de acceso robadas

Investigadores de seguridad y el FBI advierten que una oleada de fraudes relacionados con la FIFA ya está afectando a los aficionados del Mundial de 2026, a pocos días del inicio del torneo el 11 de junio.

Informes recientes describen miles de dominios que imitan a la FIFA, software malicioso bancario oculto en aplicaciones de streaming piratas y al menos una operación que copia la página de inicio de sesión de la FIFA con la suficiente fidelidad como para apoderarse de cuentas reales.

Es un objetivo obvio. Se espera la asistencia de más de seis millones de aficionados en 16 ciudades de Estados Unidos, Canadá y México, y la FIFA informó haber recibido más de 150 millones de solicitudes de entradas en los primeros 15 días, lo que significa que el torneo superó en unas 30 veces la capacidad ofrecida. Las entradas escasean, los aficionados están ansiosos y el dinero circula rápidamente, lo que crea el caldo de cultivo perfecto para el fraude.

Un operador, clonados 300 sitios web de la FIFA

Los hallazgos más detallados provienen de Group-IB, que rastreó más de 4.300 dominios fraudulentos de la FIFA registrados desde agosto de 2025. En el centro de todo se encuentra un grupo que denomina GHOST STADIUM, una operación de habla china con fines lucrativos que utiliza un mismo kit de phishing en más de 300 de esos sitios.

La falsificación es muy buena. La página es una copia casi perfecta de fifa.com e imita el inicio de sesión único real de la FIFA, gestionado por PingIdentity, incluyendo el ID de cliente original copiado del sitio web. Carga las imágenes directamente desde los servidores de la FIFA, por lo que la página parece auténtica y burla las herramientas que detectan imágenes copiadas.

Aquí está el punto clave: la falsa página de inicio de sesión también solicita restablecer la contraseña. Una vez que la víctima ingresa sus datos, el atacante puede bloquear su cuenta de FIFA y revender las entradas asociadas.

campaña falsa de la FIFA

La mayor parte del tráfico proviene de anuncios de Facebook, con los mismos códigos de seguimiento reutilizados en todo el clúster, además de enlaces en Telegram, WhatsApp y en los resultados de búsqueda. El sitio acepta pagos de cinco maneras diferentes: ingreso directo de tarjeta, pasarelas de pago externas, aplicaciones de transferencia de dinero como Chime y Nequi, procesadores exclusivos de México y una opción de criptomonedas que convierte el pago con tarjeta en criptomonedas, las cuales son mucho más difíciles de recuperar.

Ese último detalle es una pista útil, porque la venta oficial de entradas de la FIFA nunca acepta criptomonedas, así que cualquier vendedor que las pida es un estafador.

Group-IB estima que las pérdidas derivadas únicamente del fraude con boletos premium y de hospitalidad oscilan entre 71 y 474 millones de dólares, y afirma que la campaña en su conjunto podría ascender a miles de millones. Estas son estimaciones basadas en la infraestructura que pueden observar, no en pérdidas confirmadas.

Miles de dominios, muchos tipos de estafas

No se trata solo de Group-IB. FortiGuard Labs contabilizó más de 13.000 dominios relacionados con la Copa del Mundo registrados entre enero y mayo, de los cuales aproximadamente el 8,8% eran maliciosos o sospechosos.

El aviso del FBI enumera decenas de dominios falsos de la FIFA, desde imitaciones con errores ortográficos hasta falsas páginas de empleos de la FIFA, y advierte que aparecerán más. Otros investigadores han identificado miles de sitios web similares y más de mil cuentas falsas en redes sociales.

El fraude con entradas es solo una parte del problema. Group-IB también descubrió tiendas de productos falsificados, sitios web de streaming fraudulentos que cobran una suscripción y luego instalan software malicioso que le da el control al atacante, y sitios de apuestas falsos que recopilan escaneos de pasaportes y selfies para robar la identidad.

Bitdefender rastreó por separado correos electrónicos de la lotería de la FIFA que prometían premios de hasta 2 millones de dólares. Group-IB también identificó un mercado de "phishing como servicio" que vende kits de estafa prefabricados y bots para comprar entradas, por lo que desmantelar un operador apenas ayuda.

Las piezas encajan: los dominios falsos captan las búsquedas de entradas, los anuncios y los resultados de búsqueda impulsan el tráfico, las filtraciones de contraseñas robadas alimentan los robos de cuentas y las aplicaciones instaladas de forma no autorizada convierten la búsqueda de contenido en streaming en fraude bancario.

entradas falsas de la FIFA

Software malicioso bancario oculto en aplicaciones de streaming

Para los aficionados que buscan retransmisiones gratuitas de partidos, el mayor peligro reside en el teléfono móvil. ThreatFabric detectó un aumento repentino de aplicaciones de retransmisión no oficiales y maliciosas, muchas de ellas haciéndose pasar por la popular RojaDirecta, en torno a la reciente final de la Champions League, y prevé que se repita una situación similar en el Mundial, pero a mayor escala.

Kaspersky vinculó esas mismas aplicaciones con troyanos bancarios para Android, malware diseñado para robar dinero de aplicaciones bancarias y de criptomonedas, y denominó a dos familias: Massiv y Perseus . Estas aplicaciones no están en Google Play, por lo que instalar una implica ignorar las advertencias que normalmente la bloquearían.

Una vez instalado, el malware utiliza las herramientas de accesibilidad de Android para tomar el control del teléfono. Puede superponer pantallas de inicio de sesión bancarias falsas sobre aplicaciones reales, registrar lo que escribe el usuario, interceptar los códigos de un solo uso de mensajes de texto y aplicaciones de inicio de sesión que están diseñados para proteger las cuentas, y controlar la pantalla de forma remota.

Perseus, basado en el código filtrado de un troyano anterior llamado Cerberus, incluso lee las aplicaciones de notas en busca de contraseñas guardadas y frases de recuperación de criptomonedas. Según ThreatFabric, la señal de alerta más evidente es que una aplicación de streaming solicite acceso a la accesibilidad. No tiene ninguna razón válida para necesitarlo.

Estafas sociales, accesos robados y redes Wi-Fi peligrosas

Las redes sociales están plagadas de estafas. Bitdefender detectó más de 55 campañas publicitarias con temática futbolística en Facebook e Instagram, que promocionaban equipaciones falsificadas, pegatinas Panini falsas y páginas de phishing; dos de estas operaciones de venta de productos se rastrearon hasta operadores chinos a través de sus etiquetas de seguimiento publicitario.

Fortinet contabilizó más de 1.700 cuentas falsificadas de la FIFA, casi el 90% de ellas en Facebook e Instagram, además de un plan que utilizaba anuncios de empleo e invitaciones de calendario falsos de la FIFA para redirigir a los solicitantes a un inicio de sesión de Google que imitaba al de la FIFA.

inicio de sesión en página falsa de la FIFA

Ya circulan credenciales de acceso robadas a la FIFA. Fortinet encontró cientos de miles de credenciales de usuario, además de más de 4.600 direcciones web de la FIFA, en datos recopilados por malware de robo de credenciales como Vidar, LummaC2 y RedLine.

El Wi-Fi en las ciudades anfitrionas representa un problema en sí mismo. Un estudio de Kaspersky realizado en Ciudad de México, Monterrey y Guadalajara reveló que entre el 10 % y el 12 % de las redes eran abiertas y sin contraseña, y que la función de emparejamiento WPS seguía activada en casi la mitad de ellas. Esto deja la puerta abierta a puntos de acceso falsos que imitan una red legítima y leen su tráfico sin que nadie se dé cuenta.

Qué observar

Estas estafas dejan señales claras. Compra solo a través de fifa.com e introduce la dirección manualmente en lugar de confiar en un anuncio o un resultado de búsqueda. Activa la autenticación multifactor y considera estafador a cualquier vendedor que te pida criptomonedas, ya que la FIFA nunca las solicita para la venta de entradas.

En Android, la señal de alerta más evidente es una aplicación de streaming que solicita acceso a la accesibilidad sin necesidad. En las ciudades anfitrionas, cuando uses redes Wi-Fi públicas, utiliza datos móviles siempre que sea posible y evita iniciar sesión en tus cuentas bancarias o de correo electrónico.

seguridad en páginas de la FIFA

Para los equipos de seguridad, la tarea es sencilla: estar atentos a los nuevos dominios con temática de la FIFA y a las páginas de inicio de sesión que imitan a las originales, marcar cualquier inicio de sesión de empleados o clientes que aparezca en los registros de robo de Vidar, LummaC2 o RedLine, y preparar a los equipos de prevención de fraude para los picos de incidencias y contracargos hasta mediados de julio.

Meta afirma que también está tomando medidas. Ahora muestra ventanas emergentes de advertencia cuando la gente busca entradas para la FIFA en Facebook, y se asoció con Visa para desmantelar una red de Facebook vinculada a sitios web falsos del Mundial que promovían apuestas fraudulentas. El FBI solicita a cualquier persona que haya sido estafada que lo denuncie ante el IC3.

La mayor preocupación reside en lo que aún está por venir. Group-IB contabilizó aproximadamente 3.800 dominios fraudulentos de la FIFA inactivos y listos para activarse. Con kits de estafa y bots ya preparados a la venta, el periodo de mayor actividad es evidente: del 11 de junio al 19 de julio, cuando las búsquedas de entradas, retransmisiones y viajes alcancen su punto álgido.

Jesus_Caceres