La Copa Mundial de la FIFA 2026 se inauguró el 11 de junio. Para esa fecha, según Check Point Research, la infraestructura de fraude dirigida a ella ya se había construido, preparado y parcialmente implementado. La actividad de los actores de amenazas se planificó previamente, con meses de antelación, en tres sectores y al menos diez idiomas.
Check Point Exposure Management publicó este mes el Informe sobre amenazas cibernéticas de la Copa Mundial de la FIFA 2026, que cubre servicios financieros, transporte, hotelería y juegos de azar. Aquí hay tres hallazgos que vale la pena leer atentamente.
1 de cada 3 socios de FIFA no puede bloquear la suplantación de correo electrónico
La investigación previa al torneo realizada por Proofpoint encontró que más de un tercio de los socios oficiales de la Copa Mundial de la FIFA 2026 carecen de suficiente aplicación de DMARC para evitar la suplantación de dominio. Eso significa que los atacantes pueden enviar un correo electrónico que parece provenir de un patrocinador, un proveedor o un socio logístico, sin que ninguna barrera técnica lo detenga.
La cadena de suministro de la Copa del Mundo es enorme. Aerolíneas, hoteles, socios de transmisión, contratistas de mercancías y empresas de catering. Cada correo electrónico de adquisiciones que viaja por esa cadena es un punto potencial de interceptación. Los altos volúmenes de transacciones, los plazos ajustados y el caos operativo de un evento global crean exactamente las condiciones que suprimen el rigor de la verificación de pagos.
Las capacidades de gestión de la superficie de ataque y protección de la marca digital de Check Point están diseñadas para este tipo de exposición externa, monitoreando continuamente los ecosistemas de los socios en busca de brechas de autenticación e infraestructura de suplantación antes de que los atacantes puedan usarlas.
Las aplicaciones de apuestas deportivas falsas aumentaron 60 veces por encima del valor inicial
Una comparación controlada entre ocho marcas importantes de apuestas deportivas, que abarca períodos de 60 días en 2025 y 2026 utilizando una metodología idéntica, no encontró detecciones de aplicaciones de imitadores en la línea de base fuera del torneo. La ventana previa al torneo encontró 64. Esto es aproximadamente 60 veces la tasa de referencia, concentrada en abril y mayo de 2026, y concentrada en Google Play.
Al menos cinco cuentas de desarrolladores distintas publicaron aplicaciones que falsificaban dos o más marcas de apuestas deportivas diferentes con horas o días de diferencia entre sí. Se trata de una operación multimarca coordinada, programada para la activación del torneo.
La superficie de ataque aquí se extiende mucho más allá de las tiendas de aplicaciones. Check Point Exposure Management también identificó canales activos de Telegram en ruso que operan como servicios de informantes falsos, enrutando a los seguidores a través de enlaces de referencia para generar comisiones de afiliados sobre depósitos fraudulentos. Los canales dividen sus selecciones entre la audiencia, por lo que aproximadamente la mitad de los suscriptores siempre «ganan» lo suficiente como para seguir depositando. La casa de apuestas paga la comisión del afiliado por cada conversión.
El monitoreo de la web oscura de Check Point cubre los canales de Telegram a esta profundidad, brindando a los equipos de seguridad y fraude visibilidad de las operaciones antes de que el contenido de la ventana del torneo se active por completo.
Los sitios falsos de hoteles y viajes se construyeron dos meses antes del inicio
Check Point Exposure Management realizó un seguimiento de los registros mensuales de dominios similares con temática de la FIFA dirigidos a servicios de viajes y hotelería desde noviembre de 2025 hasta mayo de 2026. Solo abril de 2026 representó el 21,9% de toda la muestra de 12 meses, ocho semanas antes del inicio. Marzo y abril juntos representan el 34%.
Las marcas de hoteles y alojamiento representan el 56% del total. Las marcas de viajes y tours representan otro 27%. Los sitios fueron creados para interceptar a los fanáticos en el punto de compra, cuando la urgencia era mayor y los hábitos de verificación eran los más débiles.
Un pequeño número de registradores se encargan de la mayor parte de la infraestructura. GoDaddy, Hostinger, Namecheap, Porkbun e IONOS albergan en conjunto el 56% de los dominios fraudulentos. Un hallazgo interesante que vale la pena señalar es que .top TLD representa el 28% de los registros. .top es un TLD genérico favorecido por el phishing con bajos umbrales de respuesta al abuso y costos de registro económicos. Los actores que quieren una infraestructura que se mantenga en funcionamiento la eligen deliberadamente.
Un subconjunto de dominios también tiene registros MX configurados. Eso significa que pueden recibir correos electrónicos, ejecutar suplantación de rutas de respuesta e interceptar flujos de restablecimiento de contraseñas de las cuentas de las víctimas. Se trata de infraestructuras de phishing activas, registradas y preparadas antes de que comenzara el torneo.
Las capacidades de protección de marca y phishing de Check Point monitorean continuamente este tipo de infraestructura preposicionada, con una tasa de éxito de eliminación del 99 % y un tiempo promedio de reparación de 12 horas. Para las organizaciones cuyas marcas están siendo clonadas a escala antes de un evento global, la velocidad de detección y la velocidad de remediación son las únicas variables que importan.
Qué significa esto
Los equipos de seguridad que apoyan a cualquier organización en los sectores financiero, de viajes, hotelero o de juegos de azar deben tratar el período actual como elevado, no porque el panorama de amenazas haya cambiado con el partido inaugural, sino porque los actores de amenazas ya estaban posicionados antes de que comenzara.
Lea el Informe completo de amenazas cibernéticas de la Copa Mundial de la FIFA 2026 o comuníquese con Check Point Exposure Management si observa una escalada.