Petra si myslela, že má šťastný deň. Po niekoľkých hodinách márneho čakania sa na obrazovke jej laptopu konečne objavila stránka s dostupnými lístkami na zápas skupinovej fázy Majstrovstiev sveta 2026. Zaplatila, dostala potvrdzovacie e-mailom – a na štadión sa nikdy nedostala. Web, ktorý vyzeral ako oficiálny portál FIFA, bol kópiou. Petra je vymyslená postava, ale desiatky tisíc podobných príbehov sú reálne.
Čo sa deje: 13 000 podvodných domén a varovanie FBI
FBI vydala varovanie PSA I-052726, v ktorom menovite uvádza 36 falošných FIFA domén – od typografických variácií („fifa-tickets2026.com") až po portály ponúkajúce „prácu na turnaji". Podľa bezpečnostných výskumníkov bolo za posledných päť mesiacov zaregistrovaných viac ako 13 000 domén so spojitosťou s MS 2026, pričom zhruba 9 % z nich je podozrivých alebo priamo škodlivých.
V podzemí internetu sa navyše obchoduje s databázou obsahujúcou vyše 270 000 odcudzených prihlasovacích údajov fanúšikov z ticketingových systémov. Skupina, ktorú výskumníci pomenovali Ghost Stadium, prevádzkuje vyše 300 phishingových stránok napodobňujúcich prihlasovaciu obrazovku FIFA – niektoré si dokonca načítavajú grafiku priamo z oficiálnych serverov, aby vyzerali dôveryhodne.
Ako vyzerajú útoky v praxi
Útočníci využívajú niekoľko kanálov naraz. Falošné lístkové weby ponúkajú vstupenky za nižšiu cenu – po zaplatení nepríde nič. Phishingové e-maily a SMS správy lákajú na „potvrdenie rezervácie", „bonus pre fanúšikov" alebo upozorňujú na „problém s platbou"; texty generuje umelá inteligencia vo viacerých jazykoch vrátane slovenčiny s presvedčivou gramatikou. Falošné aplikácie v neoficiálnych obchodoch sa tvária ako „živé výsledky MS 2026" alebo „bezplatný streaming" – ich skutočnou funkciou je krádež prihlasovacích údajov. A deepfake videá s tvárami futbalových hviezd propagujú kryptomenové stávkové platformy alebo akcie na vstupenky.
4 kroky, ako sa chrániť
1. Nakupujte len cez overené kanály. Vstupenky na MS 2026 sa predávajú výhradne cez fifa.com/tickets a autorizovaných predajcov. Pred platbou skontrolujte adresu URL do posledného znaku – stačí jeden preklep a ste na podvodnom webe.
2. Preverujte odosielateľa každého e-mailu. Legitímna správa od FIFA prichádza z domény @fifa.com, nie z @fifa-support.net či @fifaworldcup2026-help.com. Pred kliknutím na odkaz presuňte kurzor nad neho a skontrolujte skutočnú URL zobrazenú v stavovom riadku prehliadača.
3. Nepoužívajte neoficiálne aplikácie. Stiahnite si iba aplikácie, ktoré sú priamo prepojené s oficiálnym webom FIFA alebo hostitelia turnaja. Pozornosť venujte aj požadovaným oprávneniam – aplikácia na sledovanie výsledkov nepotrebuje prístup k vašim kontaktom ani SMS správam.
4. Ak ste zaplatili kartou, konajte ihneď. Kontaktujte svoju banku a požiadajte o chargeback (vrátenie platby). Čím skôr to urobíte, tým vyššia je šanca na úspech. Zároveň zmeňte heslo k e-mailovej adrese, ktorú ste použili pri registrácii.
Čo z toho vyplýva pre firmy
Hrozba sa netýka len individuálnych fanúšikov. Zamestnanec, ktorý si na firemnom laptope stiahne falošnú aplikáciu „MS 2026", môže nevedomky otvoriť dvere do celej podnikovej siete. Zvýšená aktivita útočníkov počas veľkých svetových udalostí je overený vzorec – rovnaká vlna sprevádzala olympijské hry v Paríži 2024 aj šampionát v Katare. Pre malé a stredné firmy je to každoročná pripomienka: bezpečnostné povedomie zamestnancov nie je luxus, ale nutnosť.
Ak si nie ste istí stavom IT bezpečnosti vo vašej firme alebo chcete poradiť, ako chrániť zamestnancov pred phishingovými útokmi, napíšte nám na info@sycom.sk. Postaráme sa, aby ste hrali v bezpečnom prostredí – nielen počas MS 2026.