2026 FIFA Dünya Kupası 11 Haziran’da Meksika City’de başladı. ABD, Meksika ve Kanada’nın ortak ev sahipliği yaptığı bu turnuva; 48 takım, 104 maç, 16 şehir ve 5 milyonun üzerinde taraftarıyla tarihin en büyük spor organizasyonu unvanını taşıyor.

Ama sahaların dışında çok daha sessiz ve tehlikeli bir oyun başladı.

Siber güvenlik araştırmacıları, saldırganların turnuvayı yalnızca taraftarlara değil — organizasyon çalışanlarına, tedarikçilere ve şirketlere yönelik kapsamlı siber saldırılar için bir fırsat olarak kullandığını ortaya koyuyor. Palo Alto Networks Unit 42’den Justin Moore’a göre “En yaygın ve geniş çaplı risk; bilet dolandırıcılığı, kimliğe bürünme, QR kod sahtekarlığı ve destekleyici altyapılara yönelik fidye yazılımı saldırılarını kapsayan siber suç faaliyetleri.”

Rakamlar Tehdidin Boyutunu Ortaya Koyuyor

Arctic Wolf Labs araştırmacıları, turnuva öncesinde siber tehdit ekosistemini kapsamlı biçimde inceledi. Bulgular oldukça çarpıcı:

Ocak 2026’dan bu yana Dünya Kupası temalı 10.000’den fazla yeni alan adı kaydedildi — her ay yaklaşık 2.000 yeni domain. Bu alan adlarının büyük çoğunluğu sahte bilet siteleri, kimlik avı platformları ve kötü amaçlı yazılım dağıtım noktaları olarak kurgulanmış.

Üstelik üretken yapay zekanın devreye girmesiyle bu saldırıların maliyeti dramatik biçimde düştü. Saldırganlar artık saniyeler içinde inandırıcı sahte siteler, e-postalar ve uygulamalar oluşturabiliyor. Bu da savunma tarafında manuel incelemeyi neredeyse imkânsız hale getiriyor.

Saldırılar Sadece Taraftarları Değil Şirketleri de Hedef Alıyor

Turnuva dönemindeki siber tehditler iki farklı cephede ilerliyor: taraftarlara yönelik dolandırıcılık saldırıları ve kurumsal hedeflere yönelik sofistike operasyonlar.

Taraftarlara Yönelik Tehditler

Sahte Bilet ve Mağaza Siteleri

Sahte Dünya Kupası bilet platformları ve resmi görünümlü mağazalar, taraftarların ödeme bilgilerini ve kişisel verilerini çalmak için hazırlandı. Saldırganlar, meşru sitelerin arama sonuçlarını manipüle ederek kurbanları bu platformlara yönlendiriyor.

Ücretsiz Yayın Tuzakları

Arctic Wolf’un tespitine göre bazı kötü niyetli siteler, her maç başlamadan beş dakika önce “ücretsiz yayın linki” sözü veriyor. Kullanıcı o ana kadar platformda bekliyor, son anda zararlı yazılım veya kimlik avı bağlantısıyla karşılaşıyor.

Quishing — QR Kod Kimlik Avı

Stadyum çevresindeki QR kodlar, sahte Wi-Fi ağları ve sosyal medyada dolaşan promosyon görselleri üzerindeki QR kodlar; taraftarları kötü amaçlı altyapılara yönlendiriyor. QR kodların insan gözüyle doğrulanması mümkün olmadığından bu saldırı türü özellikle etkili.

Sahte Mobil Uygulamalar

Resmi görünümlü maç takip veya yayın uygulamaları olarak dağıtılan Android APK dosyaları; kripto madenciliği zararlı yazılımı ya da cihazdan kimlik bilgisi çalan yazılımlar barındırıyor.

Kurumsal ve Organizasyonel Hedefler

Araştırmacıların en dikkat çekici bulgularından biri, saldırıların yalnızca taraftarları değil turnuvayla bağlantılı organizasyon çalışanlarını, tedarikçileri ve ev sahibi şehirlerdeki kurumları da hedef almasıdır.

Sahte FIFA İşe Alım Siteleri

Gerçek FIFA işe alım süreçlerini taklit eden sahte kariyer siteleri kuruldu. Bu siteler, Google Workspace hesabı kimlik bilgilerini çalmak için AiTM (Adversary-in-the-Middle — Ortadaki Düşman) kimlik avı tekniğini kullanıyor. Bu teknik, MFA doğrulama kodlarını gerçek zamanlı olarak aktararak çok faktörlü kimlik doğrulamayı saniyeler içinde atlatıyor.

Silahlı PDF — Philadelphia Çalışan El Kitabı

Arctic Wolf, Philadelphia’daki turnuva çalışanlarını hedef alan özel hazırlanmış bir PDF belgesi tespit etti. “FIFA World Cup 26 Philadelphia — Çalışan El Kitabı” başlıklı bu belge içine gömülü bir QR kod barındırıyor. Kodu tарayan çalışan, farkında olmadan kötü amaçlı altyapıya yönlendiriliyor. Belge aynı zamanda çalışanın dosyayı meslektaşlarıyla paylaşmasını caydırmak için sosyal mühendislik unsurları içeriyor — bu sayede saldırı daha uzun süre tespit edilemiyor.

Araştırmacılar, bu yöntemin diğer ev sahibi şehirlerdeki tedarikçiler ve organizasyon ortakları için de kolaylıkla uyarlanabileceğini belirtiyor.

Windows Bilgi Hırsızı

Tespit edilen bir Windows zararlı yazılımı; tarayıcı kimlik bilgilerini, oturum jetonlarını ve uygulama verilerini çalarak saldırgana ait Telegram ve Discord kanallarına aktarıyor. Kurumsal cihazlarda bu tür zararlı yazılımların çalışması, tüm şirket sistemlerine açılan bir kapı anlamına gelebilir.

Devlet Destekli Tehditler: Daha Büyük Tablo

Siber suçların ötesinde, araştırmacılar turnuvayı jeopolitik amaçlarla aksatmak isteyen devlet destekli grupların ve hacktivistin tehdidini de vurguluyor. 2022 Katar Dünya Kupası’nda ve 2018 Rusya organizasyonunda benzer tehdit senaryolarının hayata geçtiği hatırlatılıyor.

Bu tür aktörler; yayın altyapılarını, stadyum sistemlerini, resmi iletişim kanallarını ve kritik kentsel altyapıyı hedef alabilir.

Büyük Organizasyonlar Siber Saldırıların Kapısını Nasıl Aralar?

Dünya Kupası gibi global etkinlikler, kurumsal siber güvenlik açısından özel bir risk dönemi yaratır. Bunun birkaç nedeni vardır.

Çalışan Dikkati Dağılır

Turnuva döneminde çalışanlar iş ortamında maç takip etmeye, bilet aramaya veya sosyal medyada içerik tüketmeye zaman ayırır. Bu dikkat dağınıklığı, kimlik avı e-postalarının gözden kaçma ihtimalini artırır.

Turnuva Temalı Sosyal Mühendislik

“Bedava bilet kazandınız”, “Şirketiniz için VIP paketi”, “FIFA iş ortağı fırsatı” gibi içerikler, çalışanların kurumsal e-postalarına kolayca ulaşabilir. Bu mesajlar meşru görünümlü olduğunda tıklanma oranı ciddi ölçüde yükselir.

Tedarik Zinciri Riski

Turnuvayla doğrudan bağlantısı olmayan bir şirkette bile; bir tedarikçi ya da iş ortağının etkilenmesi, saldırının zincirleme biçimde yayılmasına yol açabilir.

Şirketiniz İçin Alınması Gereken Önlemler

Çalışanlara Anlık Farkındalık Eğitimi Verin

Turnuva dönemi başlamadan çalışanlarınızı şu konularda bilgilendirin: turnuva temalı kimlik avı e-postalarına dikkat, QR kod doğrulama alışkanlığı, tanımadık kaynaklardan gelen PDF ve dosyalara şüpheyle yaklaşma.

Kötü Amaçlı Domain İzleme Uygulayın

Şirket adınız veya hizmetlerinizle ilgili sahte domain kayıtlarını takip edin. Bu tür domainler marka itibarınıza zarar verebileceği gibi çalışanlarınızı veya müşterilerinizi hedef alan saldırılarda da kullanılabilir.

Uç Nokta Güvenliğini Güçlendirin

Kurumsal cihazlarda güncel uç nokta koruma çözümlerinin aktif olduğundan emin olun. Turnuva döneminde kişisel ve kurumsal kullanım sınırının bulanıklaştığı durumlarda zararlı yazılım bulaşma riski artar.

E-posta Güvenlik Filtrelerini Güncelleyin

Turnuva temalı kimlik avı kampanyaları için e-posta güvenlik sistemlerinizin imzalarını ve kurallarını güncelleyin. FIFA, bilet, streaming, maç gibi anahtar kelimeleri içeren şüpheli e-postaları ek incelemeye alın.

Oturum Jetonu ve Kimlik Bilgisi Sızıntılarını İzleyin

Çalışanların kurumsal kimlik bilgilerinin karanlık web forumlarında dolaşıp dolaşmadığını proaktif biçimde izleyin. Turnuva döneminde bu tür veri sızdırma faaliyetlerinin hacmi belirgin biçimde artıyor.

Sonuç: Sahada Değilseniz de Hedeftesiniz

FIFA 2026 Dünya Kupası, siber saldırganlar için küresel ölçekli bir fırsat penceresi açtı. 10.000’i aşan sahte domain, yapay zeka destekli saldırı otomasyonu ve organizasyon çalışanlarını hedef alan sofistike operasyonlar; bu tehdidin yalnızca taraftarlarla sınırlı olmadığını açıkça ortaya koyuyor.

Turnuvayla doğrudan bağlantınız olmasa bile çalışanlarınız, tedarikçileriniz ve iş ortaklarınız bu saldırı dalgasının hedefi olabilir. Hazırlıklı olmak için en doğru zaman, saldırı gerçekleşmeden öncedir.

Şirketinizin siber güvenlik duruşunu değerlendirmek veya çalışan farkındalık eğitimi düzenlemek için bizimle iletişime geçin.