Las estafas se dirigen a los aficionados al fútbol con entradas y productos falsos para la Copa del Mundo
Tenga cuidado con los sitios web falsos de la Copa Mundial que imitan los flujos oficiales de entradas y mercancías para robar dinero e información personal.
22 de mayo de 2026
•
,
Leer durante 5 minutos

A medida que se acerca la Copa Mundial de la FIFA 2026™ en Estados Unidos, Canadá y México, la anticipación se dispara. Es posible que muchos aficionados al fútbol todavía estén buscando entradas, productos, paquetes de viaje y hospitalidad, y los estafadores saben exactamente cómo explotar esta demanda. En otras palabras, muchas personas ya están en el Estado mental Cuente con los estafadores: interesados, impacientes y tal vez incluso un poco preocupados de que las entradas u otros productos se agoten. Lo que en última instancia hace que estas estafas sean tan efectivas.
Investigadores de ESET en América Latina descubrieron recientemente una serie de sitios web creados para este preciso momento. Los sitios web fraudulentos se hacen pasar por una asociación de la FIFA o un sitio web oficial de la Copa Mundial y se dirigen a personas que buscan entradas y mercancías, y luego los canalizan a través de registros falsos y flujos de pago que roban su dinero e información personal. El proceso suele ser el mismo que en el sitio web real de la Copa del Mundo: registrarse, agregar entradas para un partido, camisetas u otros productos al carrito de compras y pagar.
Algunas víctimas pueden llegar a estos sitios a través de resultados de búsqueda patrocinados, mientras que otras pueden hacer clic en anuncios de redes sociales o enlaces en mensajes de correo electrónico reenviados por alguien que no verificó adecuadamente la dirección. Cualquiera que sea el escenario, esto es lo que necesita saber sobre los sitios web falsos con temas de la FIFA y la Copa Mundial, y cómo evitar un «gol en propia meta».
Primer ensayo
Uno de los sitios web falsos alojados en https://***fifa26[.]Negocioutiliza un dominio lo suficientemente cercano a la FIFA y la Copa del Mundo de 2026 para atraer a un visitante apresurado. De hecho, muchos sitios web creados antes de eventos importantes recurren a un truco común conocido como «typosquatting». Esto implica el uso de un nombre de dominio que es muy similar al nombre legítimo, pero que contiene pequeñas adiciones u otros cambios al nombre de dominio que a menudo no son perceptibles para la víctima.

Sin embargo, el truco no termina ahí. El sitio web también copia la apariencia del sitio web oficial de la FIFA, incluidos los colores, el diseño, la navegación y el flujo de venta de entradas, para que la víctima sienta que la experiencia es legítima.

Y aquí está el sitio web legítimo para comparar:

Pero volvamos al sitio web falso: esto es lo que sucede cuando quieres “comprar” entradas o mercancías. Al igual que el sitio web oficial de la FIFA, el sitio web de Imposter también le solicita que se registre. Si tiene la intención de crear una ID de FIFA antes de comprar entradas, un formulario de registro falso puede no parecer extraño al principio. También solicita las cosas habituales como su nombre, dirección de correo electrónico y número de teléfono. Nada de esto parece inusual si crees que estás en el sitio web oficial de la FIFA.

Mientras tanto, la Figura 5 muestra el paso de registro en el sitio web oficial.

El sitio web falso también ofrece lo que parece ser mercancía oficial. La idea es mantenerlo en la rutina de compras familiar el tiempo suficiente para que la página de pago parezca el siguiente paso esperado.


Aquí podrás seleccionar cualquier producto y añadirlo a tu carrito de compra:

Una vez que ingresas los detalles de tu tarjeta, va directamente a las personas detrás del sitio falso y, por supuesto, no hay ninguna camiseta de FIFA.

El flujo de tickets funciona de la misma manera. Después de registrarse, el sitio web falso le permite seleccionar partidos falsos de la Copa del Mundo, realizar el pago e ir a una página de pago.

Podrás seleccionar el juego que quieras en cada etapa del torneo:

Y luego lleva al carrito de compras. Una vez que ingresa el formulario, sus datos de pago caen en manos del ciberdelincuente detrás del sitio web falso.

La pérdida obvia es de dinero, pero la pérdida más silenciosa involucra datos financieros y de identidad. Los atacantes pueden explotar un nombre completo, una dirección de correo electrónico, un número de teléfono y una contraseña reutilizada en cualquier sitio web fraudulento. Si la misma contraseña abre su cuenta de correo electrónico o de redes sociales, el registro falso de la FIFA puede convertirse en el primer paso de un ataque posterior y potencialmente aún más dañino.
Otros cuatro sitios web que tratan el mismo tema.
Otro sitio falso https://****26-fifa[.]comsigue el mismo patrón. El dominio tiene como tema la Copa del Mundo, el sitio web utiliza gráficos de la FIFA y se insta al visitante a registrarse antes de que se le ofrezcan supuestas entradas y productos.

Los sitios web falsos de WM en general, incluidas las pestañas del menú y otras señales visuales, están diseñados para parecerse lo más posible al sitio web oficial. Los nombres de dominio de nivel superior también son importantes: un dominio .shop o .store puede hacer que un sitio web falso parezca una rama minorista, especialmente si el resto de la dirección URL contiene «fifa» y todo en el sitio parece pulido.
Tácticas para mantenerse a salvo
Lo que es crucial es La FIFA lo ha dejado claro que las entradas para el Mundial sólo se pueden adquirir a través de tres canales oficiales – fifa.com/tickets, fifa.com/hospitalityy paquetes de viaje especiales de Qatar Airways (que quizás ya estén agotados). De ello se deduce que es mejor mantenerse alejado de terceros o publicaciones en redes sociales.
- Ir a Sitio web oficial de la FIFA directo. Ingrese la dirección usted mismo; es decir, empezar desde FIFA.com o El portal de entradas de la FIFAno de un anuncio, publicación en redes sociales o enlace que alguien le envió.
- Mire detenidamente el nombre de dominio antes de ingresar cualquier información. Caracteres adicionales, palabras, finales extraños y coincidencias cercanas podrían ser la única pista visible de que el sitio web no es lo que dice ser.
- Tenga cuidado con las ofertas que impliquen presión: “boletos limitados”, “acceso VIP”, “descuentos”, “última oportunidad” o cualquier cosa que lo impulse a actuar y haga que el check-in parezca un retraso que no puede permitirse.
- Evite reutilizar contraseñas. Si una página de registro falsa roba una contraseña que también utiliza para su correo electrónico, redes sociales o cuenta bancaria, el problema podría seguirle mucho más allá del sitio web falso.
- Y no dejes que el proceso de pago te tranquilice. Un carrito de compras que funcione y un formulario de pago no prueban que el vendedor tenga buena reputación.
- Proteja todas sus cuentas con contraseñas únicas y seguras y autenticación de dos factores y utilice software de seguridad en todos sus dispositivos.
La cuenta regresiva para la Copa del Mundo ofrece a los delincuentes una audiencia preparada: innumerables personas a la caza de entradas, mercancías y diversas oportunidades de último momento. Los sitios web falsos de la FIFA muestran cómo esta demanda se convierte en un flujo de phishing con un clic familiar a la vez. ¡Mantenerse seguro!
Hemos recibido este contenido de ciberseguridad de: Welivesecurity (blog de ESET sobre amenazas de malware)
Encontrarás la noticia original en el enlace que se encuentra a continuación: https://www.welivesecurity.com/en/cybersecurity/foul-play-fake-fifa-world-cup-websites-tickets/
ESET es una empresa de ciberseguridad reconocida por sus soluciones de antivirus y protección contra amenazas en línea.
