Специалист по кибербезопасности под псевдонимом BobDaHacker обнаружил критическую брешь в ИТ-инфраструктуре Чемпионата мира по футболу 2026 года. Ошибка конфигурации позволила получить несанкционированный доступ к внутренним ресурсам организации, включая системы управления прямыми эфирами и конфиденциальные данные игроков. Данный инцидент подчеркивает сохраняющиеся риски в защите масштабных спортивных мероприятий, несмотря на использование современных облачных решений.
Механизм обхода систем защиты Microsoft Entra
Проблема была выявлена после регистрации исследователя на официальной «Платформе футбольных агентов» FIFA. После создания аккаунта учетная запись была автоматически добавлена в арендатор Microsoft Entra (ранее Azure AD), принадлежащий футбольной ассоциации. Хотя фронтенд-интерфейс корректно отображал уведомление об отсутствии прав доступа, серверный API не имел должной верификации на уровне бэкенда.
Отсутствие строгого контроля доступа на уровне API позволило исследователю напрямую обращаться к административным ресурсам, минуя визуальные ограничения интерфейса.
Благодаря этой уязвимости был получен доступ к ключевым панелям управления:
- «Платформа футбольных данных» (Football Data Platform);
- «Система информации комментаторов» (Commentary Information System);
- Внутренние документы и регламенты соревнований.
Риски манипуляции вещанием и статистикой
Наиболее опасным аспектом найденной уязвимости является возможность перехвата и подмены RTMP-потоков прямых трансляций. Исследователь подтвердил наличие доступа к предварительным видеопотокам с камер и финальным вещательным сигналам. В теории это позволяло злоумышленникам транслировать сторонний контент на многомиллионную аудиторию.
Кроме того, BobDaHacker получил возможность корректировать составы команд и статистику матчей в режиме реального времени. В руках злоумышленников такие инструменты могли стать средством влияния на результаты тотализаторов и искажения официальной истории турнира.
Используя уязвимость, можно было получить полные права управления системой, что позволяло не только просматривать, но и изменять любые записи данных матчей в реальном времени
Последствия для информационной безопасности
Данный инцидент демонстрирует важность концепции Zero Trust (нулевого доверия), где проверка прав должна осуществляться на каждом этапе взаимодействия пользователя с сервером. В условиях подготовки к ЧМ-2026 устранение подобных архитектурных ошибок становится приоритетной задачей для ИТ-департамента FIFA. Ожидается, что в ближайшее время организация проведет полный аудит безопасности всех смежных платформ, чтобы исключить риск повторения ситуации во время финальной стадии турнира.