GHOST STADIUM: phishing em escala bilionária mira a Copa do Mundo de 2026
A Group-IB identificou seis esquemas de fraude distintos e quatro grupos de ameaça explorando a Copa do Mundo 2026, com destaque para o GHOST STADIUM, operação de phishing chinesa que já registrou mais de 4.300 domínios falsos imitando a FIFA e clona com fidelidade quase perfeita o fluxo de login oficial da entidade. As perdas estimadas apenas com ingressos falsos variam de US$ 71 milhões a US$ 474 milhões, com potencial de chegar a bilhões somando todos os esquemas.
Às vésperas da Copa do Mundo de 2026, a Group-IB publicou um levantamento identificando seis modalidades distintas de fraude direcionadas ao evento — de phishing de credenciais e venda fraudulenta de ingressos a lojas de mercadoria falsificada, plataformas de streaming fake e apostas ilegais — operadas por quatro grupos de ameaça independentes, entre eles o GHOST STADIUM, batizado assim pelos pesquisadores.
A engenharia da campanha GHOST STADIUM é particularmente sofisticada: os atacantes construíram um kit de phishing em React que replica com "fidelidade quase perfeita" o fluxo de autenticação única da FIFA baseado em PingIdentity, um provedor de identidade corporativo real usado pela entidade. Isso significa que a página falsa não é um clone estático simples, mas reproduz a lógica do processo de login legítimo, dificultando a percepção de fraude mesmo para usuários atentos. Comentários em chinês encontrados no código sugerem a origem do desenvolvedor por trás do kit.
A escala da operação impressiona: mais de 4.300 domínios fraudulentos foram registrados desde agosto de 2025 imitando a marca FIFA (variações como fifa.bio, fifa.center e www-fifa.com), com mais de 300 ainda ativos executando infraestrutura de captura de credenciais e dados de checkout falso. Já circulam nos mercados da dark web 2.513 pares de credenciais roubados de contas FIFA, alimentando fraudes subsequentes de conta e de pagamento.
Além do GHOST STADIUM, a Group-IB mapeou um segundo grupo dedicado a registrar preventivamente cerca de 143 domínios similares à marca (domain squatting), um terceiro operando campanhas de malware em larga escala via lojas falsas de mercadoria, e um quarto vendendo kits de phishing prontos como serviço na dark web — evidenciando uma cadeia de suprimentos criminosa organizada em torno do evento.
Para o torcedor, o risco concreto está em comprar ingressos, assinaturas de streaming ou produtos oficiais fora dos canais anunciados diretamente pela FIFA e por revendedores autorizados, e em desconfiar de qualquer solicitação de login "FIFA" vinda de link recebido por email, anúncio ou rede social — a recomendação é sempre digitar o endereço oficial manualmente e verificar o certificado do domínio antes de inserir credenciais ou dados de pagamento.