Menaces pesant sur la Coupe du Monde de la FIFA 2026
Executive Summary
La Coupe du monde de football 2026, qui se déroulera dans seize villes hôtes aux États-Unis, au Mexique et au Canada, présente un environnement de menaces complexe dans de multiples domaines de la sécurité. La visibilité mondiale du tournoi donne l'occasion à acteur malveillant, pour des raisons financières et géopolitiques, de cibler les participants, les organisations affiliées, les sponsors, les vendeurs et l'infrastructure de soutien de l'événement.
La sécurité physique restera très certainement la première priorité des coordinateurs de l'événement et des autorités locales, compte tenu de l'importance de l'attention internationale et de la concentration de grandes foules dans des villes d'accueil couvrant trois pays et des environnements de sécurité multiples et distincts. Les villes hôtes du Mexique sont confrontées au risque physique le plus élevé en raison de la présence persistante d'organisations criminelles locales et transnationales (OTC), avec des préoccupations élevées en matière de vol, d'extorsion, d'enlèvement et de fraude. Les villes hôtes américaines et canadiennes sont probablement confrontées à une menace plus limitée de la part d'extrémistes violents, avec des risques plus importants pour les cibles légères telles que les fan zones, les "watch parties", les nœuds de transport et d'autres lieux publics très fréquentés.
Des troubles civils et des manifestations perturbatrices sont également très probables dans la majorité des villes hôtes. Des perturbations localisées des déplacements sont particulièrement probables au Mexique, où des manifestations ont déjà bloqué des routes près des sites de la Coupe du monde. Les déploiements importants de policiers ou de militaires à proximité des sites d'événements augmenteront probablement le risque de confrontation.
Le risque le plus immédiat pour les entreprises sponsors et affiliées est probablement l'exploitation cybercriminelle de la demande et de l'image de marque de la Coupe du monde. L'équipe Payment Fraud Intelligence de Recorded Future a déjà identifié des escroqueries à l'achat sur le thème de la Coupe du monde, de faux magasins portant la marque de la FIFA et des domaines de la FIFA et de la ville hôte usurpés. Les fraudeurs sont également susceptibles d'utiliser les cartes de paiement volées Identifiants pour acheter frauduleusement des billets d'événements et des services liés aux voyages en vue d'une revente et d'une monétisation rapides. Les efforts visant à utiliser l'intérêt des individus pour la Coupe du monde afin de diffuser des logiciels malveillants ou de procéder à des extorsions de données ou à des fraudes vont probablement s'accélérer à l'approche de la compétition. acteur malveillant continueront probablement à utiliser du contenu généré par l'IA pour intensifier la fraude, l'usurpation d'identité, le phishing, le smishing et l'ingénierie sociale Campagne.
La concentration de hauts fonctionnaires, de diplomates, de personnel de sécurité, de cadres dirigeants d'entreprises et de médias lors des événements de la Coupe du monde augmente très probablement le risque de cyberespionnage et de cyberincidents perturbateurs. Les groupes de menace parrainés par l'État russe, chinois et iranien utiliseront probablement le tournoi comme une opportunité de collecte de renseignements, en ciblant les cadres dirigeants, les participants VIP, les délégations nationales, les partenaires médiatiques, les fournisseurs de télécommunications, les compagnies aériennes, les hôtels, les entreprises de logistique événementielle et les affiliés commerciaux. La Chine est la plus susceptible de se livrer à un espionnage ciblé, tandis que la Russie et l'Iran présentent un risque plus élevé d'attaques plus perturbatrices par le biais d'un hacktivisme par procuration.
L'activité d'influence liée au tournoi reste largement manifeste, sous l'impulsion des médias d'État et des messages diplomatiques de la Russie, de la Chine et de l'Iran. Ces récits se concentrent sur la légitimité du pays hôte, la participation conditionnelle de l'Iran, les questions de visa et d'accès, la sécurité publique, l'immigration, la billetterie et la politisation présumée de l'événement. Les activités d'influence clandestine ont jusqu'à présent été limitées et opportunistes, mais elles pourraient s'intensifier à l'approche du tournoi, en particulier autour de points chauds géopolitiques ou d'événements d'actualité à caractère viral.
Les organisations impliquées dans la Coupe du monde ou exposées à celle-ci devraient donner la priorité à une surveillance proactive des risques de sécurité physique spécifiques à chaque lieu, des activités de protestation, de l'infrastructure cybercriminelle, de l'hameçonnage et de l'exposition d'identifiants, du trafic malveillant, des indicateurs de ransomware et des opérations d'influence. Des indicateurs cybernétiques tels qu'une activité accrue de balayage ou des domaines nouvellement enregistrés liés à la FIFA ou aux villes hôtes peuvent indiquer une expansion des activités criminelles ou d'espionnage. L'évolution de la situation géopolitique, comme la guerre en Iran, peut accroître la probabilité de tentatives visant à perturber le tournoi par des attaques informatiques ou physiques.
Key Findings
- Les foules de la Coupe du monde augmenteront probablement les risques en matière de sécurité physique autour des lieux de match et des zones réservées aux supporters, exacerbés par des facteurs tels que l'activité du TCO au Mexique et l'imminence des élections primaires et des célébrations du 250e jour de l'Indépendance aux États-Unis.
- Les activités criminelles opportunistes liées au crime organisé constituent très probablement les plus grands risques pour la sécurité physique des villes hôtes de la Coupe du monde au Mexique, tandis que les sites américains sont très probablement confrontés à des menaces moins importantes (mais néanmoins tangibles) de la part d'extrémistes violents, en particulier d'extrémistes violents d'origine intérieure (homegrown violent extremists, HVE).
- Le site cybercriminel acteur malveillant exploite le thème de la Coupe du monde par le biais d'escroqueries à l'achat et d'infrastructures d'hameçonnage, le contenu généré par l'IA permettant probablement de dépasser les volumes observés lors des Coupes du monde précédentes. Les fraudeurs utilisent fréquemment les achats frauduleux de billets et les systèmes de revente comme méthode de monétisation rapide des cartes de paiement volées Identifiants.
- Les groupes de menace parrainés par l'État russe, chinois et iranien utiliseront probablement la Coupe du monde pour collecter des renseignements, tandis que la Russie et l'Iran présentent des risques supplémentaires d'opérations cybernétiques perturbatrices, en particulier de la part de mandataires et de personnalités hacktivistes.
- Les activités d'influence de la Russie, de la Chine et de l'Iran liées à la Coupe du monde sont essentiellement menées par les médias d'État et les messages diplomatiques, tandis que les activités secrètes observées restent limitées, opportunistes et largement secondaires par rapport à des récits géopolitiques plus larges sur l'Iran, la légitimité du pays hôte et les politiques d'accès et de sécurité des États-Unis.
Risque pays
Insikt Group a évalué quatre catégories de risques au niveau des pays hôtes de la Coupe du monde : les données relatives à la sécurité et à la criminalité ; les intrusions dans les réseaux, qui mesurent les événements d'analyse du trafic malveillant ciblant chaque pays ; les attaques par ransomware ciblant les victimes dans chaque pays ; et les risques liés à la confidentialité des données et à la surveillance, accessibles dans la plateforme d'opérations de renseignement Recorded Future en tant que risques liés à la surveillance de l'État. Bien que le site reporting indique une baisse des taux de criminalité dans de nombreuses villes hôtes de la Coupe du monde, c'est certainement au Mexique que les risques de criminalité violente sont les plus élevés ; la criminalité opportuniste, telle que le vol, représente probablement le plus grand risque pour la sécurité physique dans les villes hôtes canadiennes et américaines. En comparaison, les menaces pour la sécurité et la confidentialité des données sont probablement plus importantes aux États-Unis et au Canada, étant donné le volume plus élevé d'activités cybernétiques malveillantes ciblant les États-Unis et le Canada ( Entité). Les facteurs qui compliquent l'environnement de sécurité dans les pays hôtes de la Coupe du monde comprennent les opérations du TCO au Mexique, les célébrations du 250e anniversaire aux États-Unis et la période précédant les élections de mi-mandat aux États-Unis en novembre 2026, y compris les élections primaires de l'été.
Canada
Paysage politique et de sécurité
Le niveau de menace physique au Canada est probablement faible, la petite délinquance opportuniste dans les zones très fréquentées constituant probablement la principale menace pour les voyageurs. Le Département d'État américain recommande actuellement de prendre les précautions d'usage au Canada, en précisant que les destinations canadiennes sont généralement sûres pour les voyageurs. Le Conseil consultatif pour la sécurité à l'étranger (Overseas Security Advisory Council - OSAC) du Département d'État désigne spécifiquement la plupart des grandes villes du Canada, y compris les villes d'accueil Toronto et Vancouver, comme des lieux à faible risque en matière de criminalité, de terrorisme et de violence politique. Depuis octobre 2014, le niveau national de menace terroriste du Canada est resté moyen, soit le troisième niveau de son échelle de menace à cinq niveaux. Ce niveau indique qu'un acte terroriste violent "pourrait se produire", mais ne permet pas d'évaluer la probabilité d'un attentat.
Digital paysage des menaces, contexte des menaces
Sur la base de l'analyse du trafic malveillant au cours du premier trimestre 2026, Insikt Group évalue que le risque d'intrusion dans le réseau au Canada est élevé, reflétant un volume élevé de comportements suspects et malveillants observés, basés sur la preuve que les hôtes communiquent sur un canal de commande et de contrôle (C2) connu. Insikt Group évalue que la menace que représentent les ransomwares pour les Entité basés au Canada est très élevée, avec 110 attaques ciblant des organisations canadiennes au cours du premier trimestre de 2026, ce qui représente environ 5% des attaques par ransomware observées à l'échelle mondiale par Recorded Future au cours de cette période. Cela correspond à l'évaluation nationale de la menace cybernétique 2025-2026 du Centre canadien de cybersécurité, qui a identifié le ransomware comme "la principale menace cybercriminelle à laquelle sont confrontées les infrastructures essentielles du Canada".
Insikt Group estime que la surveillance numérique au Canada représente une faible menace pour la vie privée et la sécurité de la transmission des données. S'il est presque certain que le gouvernement canadien possède des capacités avancées de surveillance numérique, celles-ci sont exercées dans le cadre d' un système complet de contrôle et de révision judiciaire. En mars 2025, The Citizen Lab a signalé "un écosystème croissant de logiciels espions" au sein des services de police de l'Ontario, après avoir identifié une infrastructure de serveur indiquant l'utilisation potentielle du logiciel espion Graphite de Paragon Solutions par la police provinciale de l'Ontario. Les polices de Toronto et de Vancouver ont élargi leur dispositif de surveillance avant les matches de la Coupe du monde afin de faciliter le suivi en temps réel des mouvements de foule et des menaces pour la sécurité publique. Elles ont notamment installé temporairement des caméras de surveillance dans les zones réservées aux supporters et dans les endroits très fréquentés. Cependant, Insikt Group n'a pas identifié de preuves de surveillance illégale, ce qui indique que les risques liés à la surveillance et à la confidentialité des données pour les voyageurs étrangers restent probablement faibles.
Environnement sécuritaire de la ville d'accueil
Les petits vols opportunistes restent probablement la principale menace pour la sécurité des touristes qui se rendent à la Coupe du monde dans les villes hôtes canadiennes, bien que les données nationales et locales sur la criminalité indiquent une baisse des crimes violents et non violents. L'Indice de gravité de la criminalité (IGC) du Canada, qui mesure le volume et la gravité des crimes déclarés par la police dans le pays, a diminué de 4% en 2024 après trois années d'augmentation, selon les dernières données publiées en juillet 2025. Bien que cette baisse soit principalement due à la diminution des crimes non violents, l'ICS a également enregistré une baisse des tentatives de meurtre (-12%), des voies de fait graves (-8%), des agressions sexuelles (-3%) et des vols qualifiés (-2%).
Selon les statistiques criminelles du service de police de Vancouver (VPD) en date de mai 2026, les homicides et les crimes violents (catégorisés comme des délits contre la personne) ont tous deux diminué au cours de l'année dernière. Le VPD a signalé trois homicides au cours des huit dernières semaines, soit une baisse de 80% par rapport à la même période en 2025, et 429 crimes violents, soit une baisse de 15%. Depuis le début de l'année 2026, un homicide et 275 crimes violents ont été commis dans un rayon de 1 000 mètres autour de la BC Place à Vancouver, qui accueillera les matchs de la Coupe du monde. De même, le service de police de Toronto (TPS) fait état de 47 agressions, cambriolages, vols et vols à main armée depuis le début de l'année 2026 dans le quartier de Fort York-Liberty, où le stade BMO de Toronto accueillera les matchs de la Coupe du monde. Cela représente une diminution de 25% par rapport à la même période en 2025. TPS ne signale aucun homicide dans le quartier de Fort York-Liberty en 2026, contre un en 2025.
Mexico
Paysage politique et de sécurité
L'environnement de sécurité physique du Mexique, qui varie considérablement d'un État à l'autre et d'une municipalité à l'autre, connaît des menaces persistantes sous la forme de crimes violents tels que l'enlèvement, l'extorsion, le car-jacking, le vol et la violence liée à la criminalité organisée. Le Département d'État américain recommande actuellement une prudence accrue au Mexique, certains États faisant l'objet de mises en garde contre les voyages, et signale que des groupes criminels organisés restent actifs dans plusieurs États. L'OSAC classe la ville de Mexico parmi les lieux présentant une menace critique et Guadalajara et Monterrey parmi les lieux présentant une menace élevée en matière de criminalité ; elle classe la ville de Mexico et Guadalajara parmi les lieux présentant une menace élevée et Monterrey parmi les lieux présentant une menace moyenne en matière de violence politique. Les zones situées le long de la frontière nord, certaines parties de la côte pacifique et les États où la présence des organisations de trafiquants de drogue est bien établie présentent des risques élevés, tandis que les grandes zones urbaines et touristiques disposent généralement d'une infrastructure de sécurité plus solide. Toutefois, même dans ces régions, les taux de vol, de vol à main armée, d'enlèvement express et de violence sont relativement élevés. En février 2026, l'ambassade des États-Unis au Mexique a émis une alerte de sécurité concernant des barrages routiers et des activités criminelles à Jalisco, où se trouve la ville hôte de Guadalajara, à la suite d'une opération très médiatisée contre un important groupe de criminels organisés dans la région (voir la section "Sécurité physique" ci-dessous).
Digital paysage des menaces, contexte des menaces
Sur la base de l'analyse du trafic malveillant au cours du premier trimestre 2026, Insikt Group évalue que le risque d'intrusion dans le réseau au Mexique est moyen, reflétant un volume modéré de comportement suspect et malveillant observé, basé sur la preuve que les hôtes communiquent sur un canal C2 connu. Insikt Group évalue la menace que représente le ransomware pour le site Entité basé au Mexique comme étant moyenne, avec 22 attaques ciblant des organisations mexicaines au cours du premier trimestre 2026, soit environ 1% des attaques par ransomware observées au niveau mondial par Recorded Future au cours de cette période.
Insikt Group estime que la surveillance numérique au Mexique représente une menace modérée pour la vie privée et la sécurité de la transmission des données. Les analystes n'ont relevé aucune preuve de surveillance intérieure illégale sous l'actuelle présidente, Claudia Sheinbaum, mais les services de renseignement mexicains, les forces de l'ordre et les forces militaires ont utilisé des logiciels espions commerciaux - notamment le logiciel espion Pegasus du groupe NSO, ainsi que des logiciels espions de Circles et QuaDream - au cours des administrations précédentes successives, notamment pour cibler les détracteurs du gouvernement et les journalistes. En février 2024, R3D a rapporté que le Centre d'opérations sur le cyberespace du Secrétariat de la défense nationale avait utilisé le logiciel de surveillance HIWIRE de la société israélienne WebintPro pour identifier les liens entre les utilisateurs de médias sociaux qui critiquent les forces armées mexicaines ou le gouvernement, pas plus tard qu'en mai 2022. En outre, en 2020, Forbidden Stories a rapporté que la police avait aidé certains cartels à obtenir l'accès à des logiciels espions commerciaux généralement commercialisés uniquement pour les acteurs gouvernementaux, citant un haut fonctionnaire de la Drug Enforcement Agency dont l'identité n'a pas été révélée.
Environnement sécuritaire de la ville d'accueil
Les violences entre TCO et les conflits territoriaux dans et autour des villes hôtes au Mexique augmenteront probablement les risques de sécurité de base pendant la période du tournoi, même s'ils ne sont pas directement liés aux événements de la Coupe du monde. Parallèlement, les statistiques officielles indiquent que la violence criminelle au Mexique a diminué au cours des derniers mois. Selon le Secrétariat des cadres dirigeants du Système national de sécurité publique, la moyenne nationale quotidienne d'homicides intentionnels a diminué d'environ 40% entre la prise de fonction de la présidente Claudia Sheinbaum en octobre 2024 et le 30 avril 2026, passant de 86,9 à 52,5 homicides par jour.
Les statistiques officielles de la criminalité pour la ville de Mexico, l'État de Jalisco et l'État de Nuevo León - qui accueilleront chacun des matchs de la Coupe du monde - montrent également une réduction significative des homicides par rapport à l'année précédente. En mars 2026, le gouvernement du Guadalajaran a indiqué que les crimes "à fort impact" - homicides, vols et cambriolages - avaient diminué de 25% d'une année sur l'autre, sur la base d'une comparaison des données des deux premiers mois de 2026 et de 2025. Les homicides ont diminué de 15%, passant de 28 au cours des deux premiers mois de 2025 à 24 en 2026. Les autorités de l'État de Nuevo León ont déclaré que les homicides dans l'État avaient atteint leur niveau le plus bas depuis quinze ans en avril 2026, avec des "réductions très considérables" dans la ville de Monterrey et la municipalité d'Apodaca, et aucun homicide dans plusieurs municipalités de la région métropolitaine de Monterrey. Le gouverneur Samuel García a déclaré que le nombre d'homicides dans l'État avait diminué de 63% par rapport à 2025. De même, le gouvernement de la ville de Mexico a affirmé que les "crimes à fort impact" avaient diminué de 7% depuis 2025, les homicides enregistrés de janvier à avril 2026 représentant le nombre le plus bas pour cette période depuis 2022.
United States
Paysage politique et de sécurité
Les menaces pour la sécurité physique aux États-Unis varient selon les villes ; les crimes violents sont plus fréquents dans les grandes villes et les crimes opportunistes, tels que le vol, représentent probablement la plus grande menace pour les voyageurs de la Coupe du monde. Ces risques sont très probablement plus importants dans les villes hôtes les plus densément peuplées, à savoir New York, Los Angeles et Miami, dans des espaces publics très fréquentés, tels que les transports en commun, les attractions touristiques ou les zones réservées aux supporters de la Coupe du monde. Le 7 mai, Markwayne Mullin, secrétaire du ministère américain de la sécurité intérieure, a déclaré que les menaces pour la sécurité étaient particulièrement élevées "dans les zones non protégées à l'extérieur des stades". Le gouvernement canadien conseille actuellement aux voyageurs se rendant aux États-Unis de prendre les précautions d'usage en matière de sécurité, en précisant que la petite délinquance est plus fréquente dans les centres urbains et les zones touristiques.
Les matchs de la Coupe du monde se dérouleront avant les élections de mi-mandat aux États-Unis en novembre 2026, avec des élections primaires dans de nombreux États entre juin et août. Des manifestations à caractère politique dans les grandes villes américaines restent possibles à l'approche des élections primaires, mais leur fréquence devrait augmenter à l'approche du mois de novembre. Bien qu'aucun des matches de la Coupe du monde ne coïncide directement avec les élections primaires dans les villes hôtes respectives, le prochain match Norvège-Sénégal du 22 juin, qui aura lieu au MetLife Stadium de New York, se déroulera un jour avant les élections primaires de l'État de New York, qui se tiendront le 23 juin.
Digital paysage des menaces, contexte des menaces
Sur la base de l'analyse du trafic malveillant au cours du premier trimestre 2026, Insikt Group estime que le risque d'intrusion dans les réseaux aux États-Unis est très élevé, les États-Unis enregistrant systématiquement le plus grand volume de comportements suspects et malveillants observés, basés sur des preuves de communication des hôtes sur un canal C2 connu. De même, la menace que représentent les ransomwares pour les sites Entité basés aux États-Unis est très élevée, avec 1 176 attaques ciblant des organisations américaines au premier trimestre 2026, soit environ 50% des attaques par ransomware observées par Recorded Future au cours de cette période. L'évaluation annuelle des menaces de l'Office of Director of National Intelligence (ODNI) a identifié l' attaque par ransomware comme étant particulièrement dangereuse pour les infrastructures critiques et les activités commerciales des États-Unis, estimant que les groupes de ransomware se tournaient vers des "attaques plus rapides et de grand volume" qui compliquent les efforts d'identification et d'atténuation des effets.
L'Insikt Group estime que la surveillance numérique aux États-Unis représente une menace modérée pour la vie privée et la sécurité de la transmission des données, en raison des capacités avancées de surveillance numérique des États-Unis et des récentes extensions de la surveillance à des fins d'immigration, qui ont probablement augmenté les risques liés à la surveillance pour les ressortissants étrangers et les zones proches de la frontière. En juin 2025, le département d'État américain a demandé à tous les demandeurs de visas de non-immigrant F, M et J de régler les paramètres de confidentialité de leurs profils de médias sociaux sur "public", ce qui facilite le contrôle de l'activité sur les médias sociaux d'un large éventail de ressortissants étrangers cherchant à entrer aux États-Unis. Le même mois, des informations sont apparues selon lesquelles l'agence américaine de contrôle de l'immigration et des douanes (ICE) utilisait une nouvelle application mobile avec reconnaissance faciale, baptisée "Mobile Fortify", pour identifier des personnes en temps réel à l'aide de caméras de smartphones, avec des "empreintes digitales sans contact et des images faciales capturées" et comparées aux données biométriques collectées aux points d'entrée sur le territoire des États-Unis. Citant les mesures de surveillance liées à l'immigration, plus de 120 groupes de la société civile ont publié en avril 2026 un avis indiquant qu'il y a une probabilité accrue de contrôle des médias sociaux et de fouille des appareils électroniques ciblant les voyageurs se rendant aux États-Unis. Les pouvoirs de perquisition et de saisie du gouvernement américain, bien que généralement limités par le quatrième amendement de la Constitution américaine, sont déjà considérablement élargis dans les "zones frontalières", définies comme étant situées jusqu'à 160 km de toute frontière américaine.
Environnement sécuritaire de la ville d'accueil
Selon les données préliminaires sur la criminalité en 2025 publiées par le Federal Bureau of Investigation (FBI) en avril 2026, les États-Unis ont enregistré une baisse de 9,3% des crimes violents et de 12,4% des crimes contre les biens. D'après les données des services de police locaux datant de mars 2026 (annexe A), les taux de criminalité violente et de vol dépassent largement la moyenne nationale dans la plupart des villes d'accueil américaines, mais ont largement diminué depuis 2025. Le vol reste très probablement le principal problème de sécurité pour les voyageurs qui assistent aux événements de la Coupe du monde dans la plupart des villes hôtes américaines.
Plusieurs matches de la Coupe du monde américaine coïncideront avec les célébrations du week-end de la fête de l'Indépendance, notamment le 3 juillet à Dallas et Kansas City, le 4 juillet à Houston et Philadelphie, et le 5 juillet à New York. Outre le fait qu'elle constituera très probablement une cible de choix pour les activités criminelles de bas niveau, la convergence des matchs de la Coupe du monde et des festivités du 250e anniversaire de l'indépendance s'accompagnera très certainement de mesures de sécurité plus strictes et de restrictions dans les espaces publics, les agences de sécurité américaines ayant toujours mis en garde contre un risque accru de violence à l'occasion des festivités du 4 juillet. En juin 2025, le FBI et le ministère de la sécurité intérieure (DHS) ont publié un bulletin commun avertissant que les attaques perpétrées par des délinquants isolés ou de petits groupes représentaient la plus grande menace terroriste pour les célébrations du 4 juillet à New York et ailleurs.
Sécurité physique
Les villes mexicaines hôtes de la Coupe du monde - Guadalajara, Mexico et Monterrey - seront très probablement confrontées aux niveaux les plus élevés de risques physiques pendant la Coupe du monde de la FIFA 2026. acteur malveillant associées aux organisations criminelles locales et transnationales basées au Mexique sont très susceptibles d'accroître les activités de menace physique opportuniste dans les villes hôtes de la Coupe du monde, augmentant ainsi le risque de criminalité et de violence ciblant les participants et perturbant les couloirs de transport interurbains et intra-urbains. À l'heure actuelle, Insikt Group n'a pas identifié de preuves significatives de menaces terroristes ou extrémistes violentes pour la Coupe du Monde de la FIFA 2026, bien que les cibles souples dans les principales zones métropolitaines des États-Unis soient actuellement confrontées à des risques accrus de menaces physiques extrémistes violentes.
Crime organisé
Les OCT basées au Mexique, ainsi que les structures criminelles locales, constitueront très probablement une menace persistante pour la sécurité physique des activités liées à la Coupe du Monde de la FIFA 2026, en particulier dans les trois villes hôtes du Mexique et le long des principaux couloirs de transit. S'il est peu probable que ces groupes prennent délibérément pour cible les sites officiels des matchs en raison de la forte présence de sécurité et du risque de provoquer une réponse écrasante du gouvernement, ils chercheront probablement à exploiter l'afflux de visiteurs internationaux, l'augmentation de l'activité économique et la tension sur les ressources locales en matière de sécurité afin de promouvoir des intérêts économiques illicites et de démontrer le contrôle local. Les acteurs criminels liés au TCO et les acteurs criminels locaux augmenteront probablement les activités criminelles opportunistes, y compris le vol, l'enlèvement express, l'extorsion et les systèmes de fraude visant les touristes, les opérateurs de l'hôtellerie et les fournisseurs de transport. En outre, les groupes criminels peuvent tenter d'infiltrer ou de coopter les chaînes d'approvisionnement locales qui soutiennent le tournoi - comme la nourriture, les marchandises et le transport - afin de bénéficier des revenus liés au tournoi ou d'étendre l'influence de leur groupe.
Les récents incidents violents très médiatisés (principalement des fusillades avec les forces de sécurité et des barrages routiers) à Guadalajara, Jalisco, après l'opération militaire mexicaine du 22 février 2026 qui a tué Nemesio Rubén Oseguera Cervantes, alias "El Mencho", ancien chef du Cartel de Jalisco Nouvelle Génération (Cártel de Jalisco Nueva Generación ; CJNG), soulignent le risque élevé de violence liée au TCO autour de la compétition. Bien que le taux d'homicide à Jalisco ait baissé ces dernières années et qu'Insikt Group ait estimé que la cohésion des dirigeants du CJNG signifie que l'organisation est moins susceptible de perturber la Coupe du monde par des manifestations de violence très médiatisées, cette possibilité ne peut être exclue. La CJNG et d'autres TCO au Mexique ont déjà démontré leur capacité à mener des actions perturbatrices à grande échelle - telles que des barrages routiers, des incendies criminels et des affrontements armés coordonnés - susceptibles de perturber la mobilité et la logistique au cours de l'événement. Bien que de telles actions soient généralement dirigées contre des TCO ou des forces de sécurité rivales, leur survenue pendant la Coupe du monde aurait très certainement des répercussions secondaires importantes sur la sécurité publique et les opérations liées à l'événement.
Terrorisme et extrémisme violent
Les extrémistes violents basés aux États-Unis sont susceptibles de préparer des attaques visant les événements de la Coupe du monde de la FIFA 2026 aux États-Unis, mais l'empreinte de sécurité physique entourant les jeux réduira très probablement la probabilité d'une attaque réussie ou en atténuera l'impact. À l'heure où nous écrivons ces lignes, Insikt Group n'a pas identifié de communications émanant d'extrémistes violents d'origine intérieure (HVE), d'extrémistes violents nationaux (DVE) ou d'organisations terroristes étrangères (FTO) faisant état de menaces à l'encontre de la Coupe du monde de football. Néanmoins, les États-Unis sont actuellement confrontés à des risques accrus de menace physique de la part d'extrémistes violents. Les attaques extrémistes violentes visant la Coupe du monde sont moins susceptibles de cibler directement les sites des événements et plus susceptibles de cibler leur public, les événements connexes et les infrastructures de soutien - y compris les personnalités publiques de premier plan qui assistent aux événements, les "zones de supporters" et les soirées de surveillance, les infrastructures de transport à proximité et les installations d'hébergement et d'accueil pour les supporters.
Les extrémistes violents acteur malveillant les plus susceptibles de planifier des attentats visant la Coupe du monde sont les supporters de l'État islamique (EI). Contrairement à d'autres catégories d'extrémistes violents, les partisans de l'EI aux États-Unis ont démontré ces dernières années qu'ils avaient l'intention et les moyens d'attaquer des cibles liées à des événements sportifs. L'incident le plus récent de ce type est l' attentat du 1er janvier 2025 à la Nouvelle-Orléans, le jour du Sugar Bowl 2025, qui a fait quatorze morts. Tout au long de l'année 2024, les médias officiels de l'IS et ses partisans ont fréquemment incité à commettre des attentats terroristes sur les sites sportifs européens ou menacé de le faire; en France, la police a déjoué plusieurs complots d'attentats liés à l'IS dans les mois précédant les Jeux olympiques de Paris en 2024.
Il est plausible que d'autres catégories d'extrémistes violents ( acteur malveillant ) - notamment les partisans de l'Iran ou de son "axe de la résistance", ainsi que les extrémistes dangereux de diverses obédiences idéologiques - puissent mener des actions de menace physique contre la Coupe du monde. Les sites acteur malveillant à lien avec l'Iran aux États-Unis, en particulier, ont très certainement intensifié leurs activités à la suite des frappes américaines sur l'Iran à l'été 2025, qui ont coïncidé avec une série de tentatives d'attaques et de menaces de la part de l'EVD visant des représentants du gouvernement américain. À l'heure actuelle, cependant, Insikt Group n'a pas identifié de preuves que ces acteur malveillant ont l'intention de mener des attaques contre la Coupe du monde, ni qu'ils ont attaqué des cibles liées à des événements ou à des sites sportifs de grande envergure au cours des cinq dernières années.
Troubles civils et manifestations perturbatrices
Des protestations, des manifestations et des grèves coïncidant avec les événements de la Coupe du monde auront très probablement lieu dans la majorité des villes hôtes. À ce jour, Insikt Group a recensé des manifestations anti-Coupe du monde à Los Angeles, Toronto, Vancouver, Guadalajara, Mexico et Monterrey qui ont déjà eu lieu ou qui sont prévues pour coïncider avec la Coupe du monde.
Le risque que des manifestations perturbent des événements, des voyages ou des infrastructures dépend presque certainement de la ville et du pays d'accueil. Les manifestations au Mexique - y compris les manifestations anti-FIFA et anti-Coupe du monde et les grèves des militants syndicaux, des familles des "desaparecidos" (personnes disparues ) et des groupes anti-gentrification - sont particulièrement susceptibles de perturber les déplacements locaux. Le 28 mars 2026, un groupe protestant contre ce qu'il a appelé "la Coupe du monde de la dépossession" a bloqué une section de l'autoroute Anillo Periférico Sur près du stade Banorte de Mexico, lors d'un match amical Mexique-Portugal(figure 2). Le gouvernement mexicain aurait mobilisé plus de 100 000 membres des forces de l'ordre et de l'armée pour assurer la sécurité sur les sites de la Coupe du monde (cette stratégie est connue sous le nom de "Plan Kukulkán"), ce qui augmente la probabilité de confrontations violentes entre les manifestants et la police.
State-Sponsored Cyber Threats
Iran
Les groupes parrainés par l'État iranien sont susceptibles de mener des attaques perturbatrices contre la Coupe du monde. Le ministère iranien du renseignement et de la sécurité (MOIS) et le Corps des gardiens de la révolution islamique (IRGC) ont déjà utilisé des personnages d'hacktivistes pour mener des opérations perturbatrices dénonçables en réponse à des événements géopolitiques. Les hacktivistes liés au CGRI sont connus pour cibler les événements sportifs, et des sources ouvertes reporting l'Iran a l'intention de perpétrer des attaques physiques pendant la Coupe du monde. Cette intention peut accroître le risque d'opérations cybernétiques perturbatrices ou destructrices au cours de l'événement.
Compte tenu du conflit actuel, l'Iran considère probablement les organisations américaines comme des cibles légitimes pour des cyberattaques perturbatrices et probablement aussi destructrices. Les personas des hacktivistes iraniens peuvent être utilisés pour amplifier les effets d'une série d'activités, allant du DDoS de bas niveau et de la défiguration de sites web aux activités de piratage et de fuite, aux ransomwares ou au déploiement de wiper.
Perturbation
Dans le sillage de l'opération Epic Fury, l'administration Trump a remis en question la participation de l'Iran à la Coupe du monde. Le personnel de la Fédération iranienne de football s'est également vu refuser l'entrée officielle au Canada et n'a pas pu assister au congrès de la FIFA d'avril 2026, notamment en raison de ses affiliations déclarées avec le CGRI. Cette situation a provoqué des tensions entre les dirigeants de la FIFA et les représentants de la Fédération iranienne de football et, par la suite, le gouvernement iranien. Au moins trois groupes connus ont les capacités et la prédisposition historique à cibler des réseaux directement liés à la FIFA ou à ceux qui la soutiennent ; il s'agit de Handala Hack Team, GreenHotel (Ayandeh Sazan Sepehr Aria, Cotton Sandstorm, Emennet Pasargad) et GreenBravo (APT42, Charming Kitten, Mint Sandstorm, TAG-83). L'Iran peut également utiliser des ressources existantes ou créer de nouveaux personnages d'hacktivistes, tels qu'Ababil de Minab, qui s'attaquent spécifiquement à la Coupe du monde.
Équipe Handala Hack
La Handala Hack Team a été attribuée à Void Manticore (TAG-145, Red Sandstorm, Banished Kitten), un groupe de menaces lié par le ministère américain de la justice au MOIS iranien. Ce groupe est l'un des nombreux personnages utilisés par le MOIS pour cibler Israël, les groupes d'opposition iraniens et, de plus en plus, les États-Unis Entité.
L'équipe Handala Hack a acquis une grande visibilité mondiale en raison de son rôle dans les représailles asymétriques de l'Iran Campagne contre les États-Unis et Israël, ainsi que de la vaste couverture médiatique dont elle fait l'objet depuis le début des opérations Epic Fury et Roaring Lion. Depuis le début du conflit, le 28 février 2026, le groupe a intensifié ses cyber-opérations revendiquées contre des cibles américaines, notamment Stryker, l' infrastructure du gouvernement du comté, le directeur du FBI, Kash Patel, et le personnel du corps des marines américains. Dans sa revendication de la responsabilité du ciblage de Stryker, Handala a déclaré qu'il s'agissait d'un acte de rétribution pour l'attentat à la bombe perpétré dans l'école de Minab.
Insikt Group n'a pas identifié d'informations suggérant que Handala prévoit de cibler les réseaux associés à la Coupe du Monde de la FIFA ; cependant, à ce jour, il conserve les capacités et l'intention de cibler les réseaux privés et publics américains. Le groupe utilise également ses opérations dans le cadre de ses activités d'influence contre les États-Unis et est donc probablement en mesure de nuire à la réputation de la FIFA, de l'administration américaine et de divers secteurs qui desserviront le tournoi.
Hôtel vert
GreenHotel a l'habitude de mener des opérations hybrides ciblant des organisations sportives, médiatiques et événementielles, y compris des athlètes israéliens. Les objectifs du groupe combinent la collecte de renseignements avec des opérations d'influence et des capacités perturbatrices. Les agences gouvernementales américaines ont également mis en évidence l'élargissement du champ d'action du groupe, qui a conduit au ciblage d'au moins un média américain, IPTV, par "For Humanity", une personne soupçonnée d'appartenir au GreenHotel.
En 2024, Insikt Group a publié un rapport sur le Zeus Hacking Group, un personnage hacktiviste iranien vraisemblablement géré par GreenHotel. Le personnage a été utilisé pour cibler les athlètes olympiques israéliens, ainsi que le Centre national des sports d'Israël, et a ensuite mené un doxxing Campagne pendant les Jeux olympiques de Paris 2024. Bien qu'aucune information n'ait été identifiée suggérant que GreenHotel cible les athlètes participant à la Coupe du monde, le Zeus Campagne démontre l'intention du groupe de cibler spécifiquement le personnel sportif pour des motifs politiques et idéologiques.
GreenBravo
GreenBravo (APT42) reste un élément clé de l'appareil cybernétique et d'influence de l'Iran. Le groupe a mené des activités d'intrusion et exploité du matériel volé à l'appui d'opérations d'influence plus vastes visant à influencer le cycle électoral américain de 2024 et à exacerber les tensions sociopolitiques au sein des publics ciblés. Tout au long de l'année 2024, APT42 a exploité le personnage en ligne pro-iranien "Robert", que les autorités américaines ont publiquement associé au CGRI.
Le groupe a diffusé des documents qui auraient été exfiltrés du site du président Donald Trump ( Campagne), ce qui indique que les activités d'ingérence électorale de Téhéran se poursuivent au moins jusqu'à la fin de l'année 2024. En septembre 2024, un "Robert" a fait circuler un document lié à Campagneauprès de journalistes, renforçant les craintes que l'Iranien acteur malveillant ait conservé l'accès à des communications sensibles Campagne. Microsoft et Google ont séparément attribué l'activité à APT42, estimant que le groupe avait ciblé des personnes de haut niveau affiliées à la fois à Trump et à Biden Campagne, ainsi que des membres du gouvernement et des responsables politiques. L'activité a reflété les schémas opérationnels observés précédemment au cours du cycle électoral américain de 2020. Bien que de multiples tentatives d'intrusion aient été interrompues, le compte Gmail d'au moins un consultant senior a été compromis avec succès.
Bien que Insikt Group n'ait pas identifié de reporting crédible indiquant un ciblage imminent de l'administration américaine ou de responsables américains associés à la Coupe du Monde de la FIFA 2026, la probabilité de tentatives d'intrusion ou d'opérations d'influence menées par APT42 reste élevée.
Ababil de Minab
Comme indiqué dans la section "Opérations d'influence malveillante" ci-dessous, l'équipe de football iranienne portera le nom de "Minab-168", en référence au bombardement d'une école en Iran au début de la guerre d'Iran en février 2026. En avril 2026, Insikt Group a fait état d'un nouveau personnage hacktiviste, "Ababil of Minab", qui a revendiqué des attaques perturbatrices contre plusieurs organisations basées aux États-Unis et qui est probablement exploité par l'organisation iranienne acteur malveillant (repérée sous le nom de ION-87 par Insikt Group). Ce persona peut être utilisé pour cibler la prochaine Coupe du monde.
Espionnage et surveillance
Les groupes d'espionnage et de surveillance iraniens restent une menace persistante pour la Coupe du monde en raison de la politisation accrue de la guerre d'Iran, des dirigeants antigouvernementaux (Shah Reza Pahlavi) et des défenseurs des droits de l'homme présents aux États-Unis. Les principaux groupes responsables des activités d'espionnage, qui pourraient être chargés de mener des opérations pendant le tournoi, sont GreenBravo, GreenCharlie, GreenGolf, GreenEcho et TAG-182. Les logiciels malveillants et les capacités d'hameçonnage couramment déployés par ces groupes pour cibler les victimes sont notamment TAMECAT, PowerLess, KalimC2, UDPGangster, Phoenix, FurBall et MarkiRAT.
Il est fort probable que les membres de l'équipe iranienne de football soient exposés à la cybersurveillance afin d'éviter que leurs homologues féminines ne soient confrontées à des cas similaires lors de la Coupe d'Asie féminine de football de l'AFC qui se tiendra en Australie en mars 2026. Au moins sept membres de l'équipe féminine ont demandé l'asile et se sont vu accorder un statut par le gouvernement fédéral australien. Certains membres ont retiré leur demande après que reporting a suggéré qu'ils avaient été contraints de déposer leur demande d'asile.
Russia
Il est probable que les groupes de menace parrainés par l'État russe considèrent la Coupe du monde à la fois comme une occasion de collecter des renseignements et comme un lieu potentiel de cyberactivité perturbatrice. La Russie a l 'habitude de cibler les grands événements sportifs internationaux, les organisations sportives et les organismes antidopage par le biais d'opérations cybernétiques, y compris l'espionnage, le piratage et les fuites, ainsi que les attaques destructrices.
Perturbation
La Russie a déjà ciblé des événements sportifs majeurs, notamment avec l'attaque OlympicDestroyer de Sandworm, qui a perturbé les Jeux olympiques d'hiver de PyeongChang en 2018, et les opérateurs de la Direction principale du renseignement (GRU) ont également mené des opérations de reconnaissance contre les organisateurs, les fournisseurs de logistique et les sponsors des Jeux olympiques d'été de Tokyo 2020. Plus récemment, les autorités italiennes ont déclaré avoir perturbé des activités cybernétiques liées à la Russie et visant l'infrastructure des Jeux olympiques d'hiver de 2026 à Milan-Cortina, notamment des hôtels à Cortina d'Ampezzo et des bureaux du ministère des affaires étrangères.
Étant donné que la Coupe du monde 2026 se déroulera aux États-Unis, au Canada et au Mexique, et que la Russie reste soumise à de lourdes sanctions occidentales en raison de la guerre en Ukraine, une attaque destructrice contre l'infrastructure du tournoi en Amérique du Nord constituerait une escalade majeure et comporterait un risque d'attribution élevé pour Moscou. C'est pourquoi des attaques perturbatrices contre les opérations essentielles du tournoi sont possibles, mais moins probables que l'espionnage, les perturbations de niveau inférieur ou les activités d'influence par voie électronique.
Au lieu de cela, la Russie se concentrera probablement sur les attaques DDoS, les défigurations de sites web, les opérations de piratage et de fuite, et les activités par l'intermédiaire de mandataires tels que les personnalités hacktivistes pro-russes. Ces options continueraient à attirer l'attention des médias et à créer des problèmes de sécurité autour du tournoi, tout en permettant à Moscou de nier de manière plausible toute implication directe.
Espionnage
Il est fort probable que les groupes de menace parrainés par l'État russe utilisent la Coupe du monde pour collecter des renseignements. Ces tournois attirent généralement des hauts fonctionnaires, des diplomates, des services de sécurité, des cadres dirigeants d'entreprises, des sponsors, des organisations médiatiques et des fournisseurs de technologie, ce qui constitue un ensemble dense de cibles pour la collecte d'identifiants et l'accès aux communications. acteur malveillant pourrait chercher à compromettre directement des cibles en plus de compromettre les fournisseurs de services de voyage, de logistique, de télécommunications et d'hôtellerie.
Les services de renseignement russes ont à plusieurs reprises ciblé des organismes sportifs et des organisations connexes lorsqu'ils étaient en rapport avec les intérêts de l'État russe. En 2016, l'Agence mondiale antidopage (AMA) a confirmé que BlueDelta/APT28 avait divulgué des données confidentielles sur les athlètes provenant de son système antidopage. Les opérateurs russes ont également ciblé les organisateurs des Jeux olympiques et les réseaux de logistique et de sponsors associés, comme le montre le site britannique reporting sur les activités du GRU à l'encontre de Tokyo 2020.
L'espionnage probable pendant le tournoi pourrait inclure des tactiques, TTPs, TTPs (TTPs) telles que le spearphishing, la collecte d'identifiants, l'enregistrement de domaines malveillants, le ciblage de systèmes d'accès à distance, la compromission de fournisseurs de services gérés et des tentatives d'intrusion dans les réseaux de télécommunications, d'hôtels, de compagnies aériennes, de médias et de logistique événementielle. Les invités de marque, les délégations nationales, les fonctionnaires ukrainiens, le personnel des gouvernements alignés sur l'OTAN, les journalistes et les équipes de sécurité sont susceptibles d'être des cibles prioritaires.
Les modèles de ciblage antérieurs suggèrent que les groupes suivants, soutenus par l'État russe, sont les acteurs les plus susceptibles d'être impliqués dans ce type d'activité.
Groupes les plus susceptibles de présenter un risque de perturbation ou d'influence cybernétique :
- Ver de sable - APT44, Seashell Blizzard
Groupes les plus susceptibles de mener des activités d'espionnage ou de collecte d'identifiants :
- BlueBravo - APT29, Cozy Bear, Midnight Blizzard
- BlueCharlie - COLDRIVER, Star Blizzard, Callisto Group
- BlueDelta - APT28, Fancy Bear, Forest Blizzard
- BlueEcho
- Turla - Blizzard secret, Ours venimeux, Coccinelle
China
Il est très peu probable que des groupes de menace parrainés par l'État chinois mènent des cyberattaques perturbatrices ou destructrices contre la Coupe du monde 2026 ; en revanche, ils profiteront probablement du tournoi pour mener des opérations de cyberespionnage ciblées contre des participants de grande valeur et des organisations affiliées.
Perturbation
Les groupes soutenus par l'État chinois n'ont jamais ciblé ou perturbé de grandes manifestations sportives internationales ou leurs organisateurs. La Chine a également toujours fait preuve de plus de retenue que d'autres États-nations dans la conduite de cyberattaques de grande envergure, destructrices et perturbatrices ; cette attitude reflète, en partie, un calcul délibéré des risques qui met en balance les coûts d'attribution et d'escalade avec les gains opérationnels. Cette évaluation est valable malgré les tensions accrues qui caractérisent les relations stratégiques actuelles entre les États-Unis et la Chine, et malgré les preuves récentes d'activités cybernétiques chinoises dirigées contre les infrastructures américaines - notamment le prépositionnement à long terme de TAG-87 (Volt Typhoon) dans de nombreux secteurs d'infrastructures critiques des États-Unis, et le site Campagne de RedMike qui compromet les réseaux des principaux fournisseurs de télécommunications américains. Ces deux opérations reflètent la préférence constante de la Chine pour la collecte de renseignements à long terme et le positionnement stratégique, et ne témoignent pas d'une intention de mener des attaques perturbatrices contre des événements publics très médiatisés.
La Coupe du Monde de la FIFA 2026 se déroule dans un contexte géopolitique sensiblement différent de celui des éditions précédentes du tournoi. Les États-Unis restent le principal rival géopolitique de la Chine, les relations bilatérales étant caractérisées par une escalade de la concurrence technologique, d'importants différends tarifaires et des tensions persistantes au sujet de Taïwan. Malgré cela, Insikt Group estime qu'il est peu probable que ces frictions se traduisent par des cyberattaques perturbatrices parrainées par la Chine contre la Coupe du monde. Perturber un événement majeur organisé sur le sol américain constituerait une escalade significative, invitant une réponse de la part d'une nation qui a démontré sa volonté d'attribuer et d'imposer des coûts à l'État chinois acteur malveillant (1, 2, 3).
Espionnage
Les groupes de menace parrainés par l'État chinois et chargés de la collecte de renseignements étrangers, y compris ceux qui sont affiliés au ministère chinois de la sécurité d'État (MSS) ou qui en reçoivent la mission commerciale, sans exclure les groupes alignés sur l'Armée populaire de libération (APL), sont susceptibles de se livrer à un cyber-espionnage opportuniste à l'encontre de certains participants et organisations associés à la Coupe du monde de football. Bien que Insikt Group n'ait pas identifié d'indications de préparations actives pour ce type de Campagne, une activité de collecte reste possible pendant la période précédant le tournoi et pendant toute sa durée.
En 2022, un groupe de menace parrainé par l'État chinois, TAG-51 (BlackTech), aurait compromis le réseau d'un fournisseur de télécommunications pour la Coupe du monde de la FIFA 2022 organisée au Qatar. Le TAG-51, dont la motivation première est probablement la collecte de renseignements, a l'habitude de modifier la configuration des routeurs pour désactiver la journalisation et implanter des logiciels malveillants, et d'exploiter les relations de confiance entre les domaines des routeurs pour accéder aux réseaux des victimes. TAG-51 abuse souvent de ces relations pour pivoter entre les filiales internationales et les réseaux des sièges nationaux.
Dans le cadre de cette intrusion, qui a commencé environ six mois avant le tournoi et n'a été découverte que six mois après la fin de celui-ci, TAG-51 a recueilli des données sur les clients du fournisseur de télécommunications, y compris ceux associés à la Coupe du monde et les fournisseurs connexes. Après avoir compromis le fournisseur de télécommunications, TAG-51 a eu accès à sa base de données de gestion de la configuration (CMDB), qui stocke les configurations des appareils des clients du fournisseur. TAG-51 aurait abusé de son accès à la CMDB pour modifier les configurations des routeurs ASUS associés aux clients de l'entreprise de télécommunications compromettante, afin qu'ils soient orientés vers l'Internet. TAG-51 a ensuite exploité les routeurs ASUS exposés pour installer la porte dérobée PLEAD sur les systèmes des victimes et exfiltrer des données intéressantes, avant de ramener les routeurs ASUS et la base de données CMDB à leur configuration d'origine afin de réduire les risques de détection et de dissimuler ses traces.
À l'approche des Jeux olympiques de Paris de 2024, un autre grand événement sportif international attirant une concentration comparable de cibles gouvernementales et institutionnelles de grande valeur, Insikt Group a identifié RedLima en train de mener des opérations de reconnaissance contre des départements du gouvernement français et des organisations associées aux Jeux olympiques via les réseaux de relais SuperJump et HiddenOrbit. Conformément au mandat opérationnel établi de RedLima, cette activité était presque certainement axée sur l'espionnage plutôt que sur la perturbation.
D'autres activités potentielles peuvent inclure le spearphishing sur le thème de la Coupe du monde, l'enregistrement de domaines malveillants ou des opérations d'intrusion ciblées contre des gouvernements et des entreprises affiliés à la Coupe du monde Entité. Dans le secteur privé, les fournisseurs de télécommunications, les compagnies aériennes et les entreprises d'hôtellerie sont susceptibles de présenter un intérêt particulier pour les groupes de menace parrainés par l'État chinois, étant donné qu'ils possèdent les communications et les données d'un grand nombre d'individus, y compris des cibles de grande valeur.
Sur la base des modèles de ciblage observés précédemment, les groupes de menace parrainés par l'État chinois susceptibles de se livrer à de telles activités peuvent inclure, mais sans s'y limiter, les groupes suivants
- RedBravo (APT31)
- RedDelta (Mustang Panda)
- RedGolf (APT41)
- RedHotel (Panda aquatique)
- RedMike (Salt Typhoon)
- RedLima (APT15)
- RedNovember (Storm-2077, anciennement TAG-100)
- TAG-51 (BlackTech)
- APT40 (Léviathan)
Activité de menace cybercriminelle
Des escrocs se font passer pour des vendeurs de la Coupe du Monde de la FIFA
Recorded Future Payment Fraud Intelligence a identifié une escroquerie à l'achat sur le thème de la Coupe du monde : Campagne, qui abuse de la marque FIFA, de la demande liée à l'événement, des plateformes publicitaires, du trafic de recherche et des flux de paiement alternatifs. Dans les escroqueries à l'achat, acteur malveillant crée de fausses boutiques en ligne qui se font passer pour des sites légitimes ( Entité ) et attirent les visiteurs par le biais de publicités en ligne et de résultats de moteurs de recherche manipulés.
Contrairement à l'hameçonnage traditionnel des données de cartes de paiement, ces fausses boutiques en ligne sont intégrées dans l'écosystème de paiement par le biais de comptes marchands opérationnels pour le traitement des paiements. Cela signifie que lorsque les victimes achètent un bien qui n'arrive jamais, elles sont facturées pour l'achat et les données de leur carte de paiement et les informations personnelles identifiables (PII) sont exposées.
Les boutiques Fake FIFA intégrées dans le traitement des paiements
Sur le site Campagne, actif en avril et mai 2026, Payment Fraud Intelligence a identifié un réseau de 33 domaines d'achat frauduleux sur le thème de la Coupe du monde, liés à 2 500 publicités en ligne. Plusieurs domaines ont utilisé plusieurs comptes de commerçants pour traiter les paiements, ce qui indique une réutilisation des comptes de commerçants et une rotation des domaines. Ces méthodes permettent à acteur malveillant de remplacer ou d'étendre les domaines d'escroquerie en contact avec les victimes tout en maintenant la continuité des paiements par le biais de la même infrastructure marchande sous-jacente.
Dans un autre site Campagne, le site acteur malveillant a attiré des victimes en compromettant des sites web légitimes et en manipulant la visibilité des moteurs de recherche, ce qui rend l'activité difficile à détecter par le biais d'une surveillance standard des recherches. Les domaines frauduleux eux-mêmes n'ont pas été indexés par les moteurs de recherche ; en revanche, les pages du site web de compromission ont été indexées et ont redirigé les victimes vers l'infrastructure frauduleuse. Comme le montre l'escroquerie à l'achat d'AEGIR Campagne, ce site TTPs est susceptible de se développer dans le cadre d'escroqueries liées à des événements Campagne, y compris les escroqueries sur le thème de la Coupe du monde de football. Les sites web de compromission qui restent indexés par les moteurs de recherche permettent à acteur malveillant de capter le trafic des victimes par le biais des moteurs de recherche sans que les domaines frauduleux eux-mêmes n'apparaissent dans les résultats des moteurs de recherche.
Figures 6 et 7: Résultats des moteurs de recherche pour superbclicks[.]com redirigeant les victimes vers le domaine d'achat de l'escroquerie jpopfreehhh[.]click (sources : jpopfreehhh[.]click)
Les fausses boutiques FIFA alimentent la fraude aux portefeuilles mobiles
Payment Fraud Intelligence a également observé que acteur malveillant incorpore le contenu de l'usurpation d'identité des marques de la FIFA et de la Coupe du monde dans les chaînes d'attaque de la fraude au portefeuille mobile. À l'instar des escroqueries basées sur les comptes de commerçants, les attaques par portefeuille mobile utilisent de fausses boutiques en ligne pour attirer les victimes, mais elles résolvent le problème de la monétisation frauduleuse en trompant les victimes pour qu'elles autorisent et approvisionnent leurs cartes sur des portefeuilles mobiles sur les appareils acteur malveillant'.
(sources : Meta Ads Library et fifafanstorehub[.]com)
Hameçonnage et fuites d'identifiants
À l'instar des grands événements précédents signalés par Insikt Group, acteur malveillant et des cybercriminels motivés financièrement continuent de créer des sites web d'hameçonnage sur le thème de la Coupe du monde, qui seront utilisés lors d'attaques futures à l'approche du tournoi. Des rapports de sources ouvertes indiquent que acteur malveillant, qui parle chinois, a cloné le site officiel de la FIFA sur 300 domaines afin de récolter des informations sur les utilisateurs ( Identifiants ) en vue de la Coupe du monde 2026. Contrairement à la Coupe du monde 2022, acteur malveillant, qui cible les spectateurs de la Coupe du monde 2026, peut désormais utiliser un contenu généré par l'IA pour amplifier les attaques, en créant et en envoyant des milliers de liens d'hameçonnage et d'hameçonnage. Depuis le 1er avril 2026, Insikt Group a détecté la création par acteur malveillant de l'infrastructure d'hameçonnage probable suivante et des sites Web signalés comme suspects :
- 1 122 domaines enregistrés et suspects comprenant les termes "World" et "Cup".
- Plus de 600 domaines typosquat contenant fifa[.]com
- 260 domaines enregistrés qui incluent fifa[.]com et les domaines de la ville d'accueil
- 162 sous-domaines enregistrés, phishing signalé et analyse du contenu HTML comprenant fifa[.]com et les domaines de la ville d'accueil
- 119 domaines qui incluent fifa[.]com et les domaines de la ville hôte avec "Tout vecteur d'attaque"
- 24 domaines identifiés par l'analyse DNS du site & qui comprennent des termes tels que ["États-Unis" ou "Mexique" ou "Canada"] et ["football" ou "soccer"].
En ce qui concerne les fuites ou les violations d'identité, il n'y a eu aucun rapport de acteur malveillant affirmant avoir réussi à récolter des informations relatives à la FIFA Identifiants par le biais d'une intrusion dans le réseau, ou avoir mis en ligne une base de données relative à la FIFA ou à la Coupe du monde contenant des informations confidentielles et d'autres informations Identifiants. Néanmoins, Insikt Group a constaté que des comptes individuels associés à des compromissions liées à la FIFA Identifiants étaient vendus sur des places de marché populaires dark web, telles que Russian Market, ainsi que sur des forums dark web. À l'approche du tournoi, la compromission de comptes individuels deviendra plus attrayante pour les cybercriminels qui cherchent à les utiliser pour collecter des données PII et des informations sur les comptes, ainsi que pour faciliter d'autres activités criminelles, telles que l'ingénierie sociale.
Insikt Group continue de suivre et de surveiller de multiples groupes acteur malveillant impliqués dans une série de tactiques d'ingénierie sociale améliorées et nouvelles, notamment le vishing, le smishing, le quishing et le phishing, afin d'effectuer des prises de contrôle de comptes. Ces groupes de menace, qui comprennent notamment les ShinyHunters, les ramifications du groupe Scattered Spider et l'amalgame des deux groupes via les Scattered Lapsus$ Hunters, sont probablement composés de milliers de cybercriminels partageant les mêmes idées et qui échangent sur les sites traditionnels dark web criminal sources et sources, partageant des tactiques, TTPs et des informations sur les victimes. Ils sont très adaptables et se déplacent rapidement pour cibler les victimes, certains groupes de menace disposant de solides capacités techniques et d'une grande expérience dans le déploiement de ransomwares après la compromission et dans la collecte de données. Ces groupes de menace, et d'autres qui se spécialisent dans toutes sortes d'attaques d'ingénierie sociale, chercheront probablement à tirer parti de l'attention accrue des médias et à cibler des individus, voire des entreprises sponsors de la Coupe du monde.
Activités sur le web sombre
Il est presque certain que acteur malveillant, motivé par des raisons financières, cherchera à exploiter la demande accrue, l'attention mondiale et le volume de transactions associés à la prochaine Coupe du monde de la FIFA. L'activité se concentrera probablement sur le vol d'informations personnelles, la fraude liée aux billets et l'utilisation de services illicites de connaissance du client (KYC) pour faciliter la fraude fondée sur l'identité.
La demande de voyages et de billets liée à la Coupe du monde créera probablement des conditions favorables à la fraude sans présentation de carte (CNP), à l'achat frauduleux de billets et aux systèmes d'encaissement basés sur la revente. L'équipe Payment Fraud Intelligence a évalué que la fraude dans le secteur des voyages et de l'hôtellerie fonctionne fréquemment à la fois comme vecteur de compromission des cartes et comme canal de monétisation. Dans ce contexte, l'hameçonnage et l'escroquerie au commerce électronique peuvent permettre la collecte de données de cartes de paiement, d'informations nominatives et de comptes Identifiants, tandis que la compromission de comptes de fidélité, de cartes de paiement et l'accès illicite à l'infrastructure de réservation peuvent permettre des achats en aval, la revente et l'encaissement de vols, d'hébergements, d'excursions et de billets d'événements. Insikt Group a également identifié le site acteur malveillant qui propose des services de "cash-out" sur des forums cybercriminels, ciblant les principales plateformes de billetterie telles que Ticketmaster, StubHub et SeatGeek.
Pendant la Coupe du monde, les volumes élevés de transactions, les achats transfrontaliers et le comportement urgent des consommateurs augmenteront probablement les possibilités pour acteur malveillant de mélanger les achats frauduleux de billets et de voyages à la demande légitime, de monétiser les paiements volés Identifiants, et de transférer les recettes par le biais de comptes mules, de crypto-monnaies ou d'autres méthodes de paiement non réversibles.
acteur malveillant ciblera probablement les organisations liées au football, y compris les clubs, les fédérations et les fournisseurs de services associés, en raison de leur accès à des IPI précieuses. Au cours de la période précédant le tournoi, au moins cinq sites liés au football ( Entité ) ont été victimes de cyberintrusions ayant entraîné le vol de données, notamment l'Olympique de Marseille, l'AFC Ajax, la Fédération royale marocaine de football, la Confédération asiatique de football et le club de football Al Nassr. La plus remarquable de ces attaques est celle qui a visé la Confédération asiatique de football et le club de football Al-Nassr et qui a exposé les informations nominatives de plus de 150 000 joueurs de football. Des données attribuées à plusieurs de ces incidents sont apparues sur des forums cybercriminels anglophones tels que BreachForums March 2026 (HasanBroker) et PwnForums. Etant donné que la plupart de ces messages apparaissent sur des forums en anglais, Insikt Group estime, sur la base d'une analyse historique, que certains individus peuvent utiliser le pseudonyme "ShinyHunters" pour gagner en notoriété et en attention pour ces messages au cours de cette période. Nous estimons que ces bases de données seront probablement utilisées à des fins de fraude financière et d'ingénierie sociale ; toutefois, il n'est pas exclu que des organisations déjà ciblées (Fédération royale marocaine de football, Confédération asiatique de football et Al Nassr Football Club) ou des joueurs célèbres comme Cristiano Ronaldo soient la cible d'extorsions de données Campagne.
Ransomware Menaces
Insikt Group n'a pas observé d'attaques de ransomware ou d'extorsion de données visant la Coupe du monde 2026, la FIFA ou l'infrastructure de l'événement. Cependant, nous avons identifié un nombre limité d'attaques par ransomware et d'extorsion de données contre des associations et des clubs de football au cours des six derniers mois :
- En avril 2026, le groupe de menace ShinyHunters compromet la Confédération asiatique de football (AFC) et le club de football Al Nassr. En conséquence, les cybercriminels ont affirmé avoir accédé à une base de données contenant les informations personnelles sensibles de 150 000 joueurs, y compris des scans de passeport, des adresses électroniques, des contrats, etc.
- Le 10 janvier 2026, le site acteur malveillant "DragonTeamRaaS", probablement un membre du groupe DragonForce Ransomware, a pris pour cible la Fédération de football d'Oman et a mis en vente une prétendue base de données de 3 Go sur le site BreachForums 2, aujourd'hui disparu, au prix de 500 dollars.
- Le 18 décembre 2025, le Club Atletico River Plate, un club de football argentin, a été la cible du groupe Agenda (Qilin) Ransomware.
En outre, les clubs, associations et fédérations de football pourraient être indirectement ciblés par des groupes de ransomware par le biais de la compromission d'autres sites Entité. Ransomware L'analyse des métadonnées des victimes indique que les organisations de football suivantes pourraient être indirectement ciblées par des groupes de ransomware :
- Mai 2026 : Les fichiers de la Massachusetts Youth Soccer Association ont probablement été touchés par une attaque de DragonForce par ransomware contre un autre site Entité.
- Avril 2026 : Les fichiers de la Fédération lettone de football ont probablement été touchés par une attaque INC par ransomware contre un autre site Entité.
- Mars 2026 : Les fichiers de la Scottish Football Association ont probablement été touchés par une attaque de DragonForce par ransomware contre un autre site Entité.
- Janvier, février et mars 2026 : les fichiers de la Confédération africaine de football ont probablement été touchés par les variantes de ransomware suivantes ciblant d'autres sites Entité: SafePay, World Leaks, LockBit, INC Ransomware, et AiLock.
- Février 2026 : La Ligue de football professionnel (LFP) a probablement été touchée par une attaque de LockBit par ransomware contre un autre site Entité.
- Février 2026 : La FIFA a été touchée par une attaque Safepay par ransomware contre un autre site Entité.
- Janvier 2026 : La Fédération allemande de football (DFB) a probablement été touchée par une attaque SafePay par ransomware contre un autre site Entité.
Ransomware restent opportunistes et ciblent activement des organisations du monde entier dans divers secteurs d'activité, principalement pour en tirer un profit financier. Insikt GroupL'analyse du rapport indique que les auteurs de ransomwares ciblent plus souvent les organisations opérant dans les secteurs suivants : fabrication, construction, santé, équipements industriels, droit, technologies de l'information (TI), éducation, finance, commerce de détail et ingénierie, tandis que le secteur du sport n'est pas une priorité pour les auteurs de ransomwares.
Hacktivisme
À l'heure où nous écrivons ces lignes, Insikt Group n'a pas observé de cas de groupes hacktivistes ciblant directement la Coupe du Monde de la FIFA 2026. Toute activité hacktiviste visant la Coupe du Monde de la FIFA 2026 se produira probablement à l'approche de l'événement et sera probablement menée principalement par des acteurs pro-iraniens, y compris des groupes affiliés à la Cyber-Résistance Islamique tels que 313 Team. Nous estimons également que l'activité hacktiviste centrée sur l'Amérique latine est plus susceptible d'émerger en raison du rôle du Mexique en tant que pays hôte du tournoi. Toutefois, sur la base de précédents historiques, nous estimons que l'activité des hacktivistes pourrait se concentrer davantage sur les fuites de données et le doxxing que sur le DDoS, à l'instar des activités récentes menées par Chronus Team.
Nous avons observé de nombreux cas où des groupes d'hacktivistes, en particulier des groupes pro-iraniens, ont mené des attaques de fuite de données à motivation politique contre des organisations d'athlétisme et de football dans les pays participants. Le groupe d'hacktivistes "nord-africains" Keymous Team a notamment revendiqué la violation et la fuite de données de la Fédération royale marocaine de football (FRMF), ainsi que d'associations de football au Nigeria, au Congo, au Zimbabwe et au Mali. Ce ciblage suggère que les organisations sportives peuvent être utilisées comme des plateformes visibles pour des opérations d'influence, même lorsqu'elles ne sont pas directement liées au tournoi.
La distinction de plus en plus floue entre l'hacktivisme à motivation idéologique et la cybercriminalité à motivation financière risque de compliquer encore davantage le paysage des menaces, le contexte des menaces pour la Coupe du monde de la FIFA 2026. acteur malveillant peut chercher à exploiter les tensions géopolitiques accrues, le sentiment nationaliste et la visibilité mondiale du tournoi en menant des attaques opportunistes sous le couvert d'une activité hacktiviste, comme nous l'avons observé lors de points chauds géopolitiques tels que le conflit israélo-iranien de juin 2025. En outre, tant Insikt Group que les fournisseurs externes ont observé une augmentation des joint ventures entre les groupes hacktivistes et les ransomwares et extorsions acteur malveillant au cours des dix-huit derniers mois, comme en témoignent des groupes tels que BQTLock, CyberVolk et KillSec. Nous avons également observé des groupes d'hacktivistes qui utilisent des plateformes cybercriminelles pour héberger des fuites de données et des demandes d'extorsion, tout en faisant la promotion des plateformes elles-mêmes, comme dans le cas d'APT IRAN qui a hébergé des données prétendument compromises de Lockheed Martin sur la nouvelle place de marché du dark web, Threat Market. Dans la pratique, les opérations de ransomware, de vol de données et d'extorsion peuvent être présentées comme étant politiquement motivées Campagne afin d'accroître la publicité, d'amplifier l'impact psychologique ou de renforcer les demandes d'extorsion.
Cette dynamique est d'autant plus pertinente que les fuites de données et le doxxing occupent une place prépondérante dans les écosystèmes hacktivistes contemporains. acteur malveillant peuvent tenter de monnayer des violations impliquant des fédérations de football, des sponsors, des plateformes de paris, des fournisseurs d'hospitalité ou des partenaires logistiques de tournois, tout en présentant l'activité comme des représailles pour des griefs politiques perçus. L'attribution deviendra probablement plus difficile à mesure que des acteurs financièrement motivés adopteront une image de marque hacktiviste, une rhétorique idéologique et des tactiques d'influence traditionnellement associées à des groupes politiquement alignés.
La visibilité mondiale de la Coupe du monde incite fortement les acteurs opportunistes à gonfler leurs revendications en matière d'accès ou d'impact opérationnel. Des violations mineures, des fuites recyclées ou des récits inventés de toutes pièces peuvent être présentés comme des opérations politiquement importantes afin d'attirer l'attention des médias, d'accroître l'atteinte à la réputation des victimes ou de faire pression sur les organisations pour qu'elles paient les sommes exigées par l'extorsion. Par exemple, bien que l'équipe Keymous ait initialement violé la FRMF en septembre, elle a réaffiché la violation revendiquée à plusieurs reprises au cours des mois précédant le tournoi afin de tirer parti de l'attention accrue. Par conséquent, certains incidents initialement qualifiés d'hacktivisme peuvent finalement s'avérer être des actes de cybercriminalité à motivation financière, tirant parti de l'environnement politique et symbolique entourant le tournoi.
Influence Operations
Les États-Unis étant coorganisateurs de la Coupe du monde de la FIFA 2026, le tournoi est déjà un vecteur d'opérations d'influence qui exploite de vastes tensions géopolitiques au-delà du football. La guerre d'Iran de 2026, combinée aux débats intérieurs américains sur les tarifs douaniers, l'immigration, l'application de la loi, les manifestations et la sécurité publique, crée de multiples occasions pour les États et les acteurs alignés sur l'État de présenter le tournoi comme politiquement sélectif, peu sûr ou hypocrite. Ces conditions se prêtent particulièrement bien aux récits visant à saper la légitimité du pays d'accueil en exploitant des sujets tels que la discrimination, les risques de sécurité, les problèmes de billetterie et de logistique, et le traitement de participants politiquement sensibles tels que l'Iran. Dans le même temps, les données actuelles indiquent qu'en Russie, en Chine et en Iran, les activités d'influence liées à la Coupe du monde restent essentiellement manifestes, les médias d'État, les diplomates et les comptes de médias sociaux liés à l'État étant à l'origine d'une couverture beaucoup plus cohérente que les réseaux clandestins, qui n'ont jusqu'à présent joué qu'un rôle limité ou opportuniste.
Russia
Insikt Group n'a pas identifié de preuve d'une influence secrète russe distincte Campagne visant directement la Coupe du Monde de la FIFA 2026. Depuis son exclusion du sport international en 2022, la Russie a utilisé à plusieurs reprises les grands événements sportifs internationaux pour exercer une influence perturbatrice, notamment en se faisant passer pour un média et en fabriquant des menaces pour la sécurité avant les Jeux olympiques de 2024 et de 2026. Le fait que l'Ukraine ne se soit pas qualifiée pour la Coupe du monde 2026 pourrait toutefois limiter l'intention des réseaux russes de cibler cet événement, contrairement aux Jeux olympiques.
En se basant sur le contenu des médias d'État russes, Insikt Group a identifié quatre thèmes principaux dans la couverture de la Coupe du monde. Tout d'abord, et surtout, les médias d'État russes ont mis l'accent sur la politisation de la participation de l'Iran au tournoi, en affirmant notamment que les États-Unis cherchaient à faire pression sur la FIFA pour remplacer l' Iran par l'Italie, puis en reporting répétant que l'Iran participerait et devrait recevoir des visas et un accès au tournoi sans considération politique. L'Iran participerait et devrait recevoir des visas et l'accès au tournoi sans considérations politiques. Deuxièmement, les médias d'État russes ont couvert les questions d'administration et d' accès au tournoi, y compris les controverses sur la tarification et la revente des billets. Troisièmement, les médias russes ont présenté les États-Unis comme un hôte peu sûr, potentiellement sélectif ou peu fiable, en mettant l'accent sur les restrictions de voyage proposées, la surveillance "secrète" des menaces, le contrôle des visiteurs, les problèmes de visa et d'autres préoccupations liées à la sécurité. Enfin, les médias d'État russes ont utilisé la couverture de la Coupe du monde pour élargir les critiques à l'encontre du pays organisateur et de la FIFA, en présentant le tournoi comme étant mêlé à des conflits géopolitiques plutôt qu'isolé de ceux-ci.
En revanche, la couverture clandestine russe de la Coupe du monde est assurée en grande partie par Portal Kombat, avec un renforcement limité d'InfoDefense (ION-15). Conformément aux tactiques des réseaux, Portal Kombat a principalement repris et réorganisé les sites reporting existants dans son écosystème Pravda, notamment en ce qui concerne la participation de l'Iran, y compris les allégations selon lesquelles les États-Unis voulaient remplacer l'Iran par l'Italie, les obligations en matière de visas et de pays d'accueil, ainsi que les controverses moins importantes concernant la billetterie ou la logistique du tournoi. Les récits amplifiés par InfoDefense étaient similaires, bien que beaucoup moins volumineux, et soulignaient principalement que les règlements de la FIFA exigent que les hôtes fournissent une entrée et des installations non discriminatoires, indépendamment des considérations politiques. Dans l'ensemble, la couverture secrète était plus restreinte, plus répétitive et plus dépendante de l'amplification des sources manifestes, telles que Telegram, que la couverture par les seuls médias d'État russes.
Les réseaux d'influence de longue date tels que Doppelgänger, Operation Overload (Matryoshka, Storm-1679) et CopyCop (Storm-1516) agissent de manière opportuniste, en changeant régulièrement de cible et en façonnant le contenu en fonction des événements géopolitiques et internationaux clés, nouveaux ou en évolution, y compris dans le domaine du sport. À l'heure où nous écrivons ces lignes, nous avons observé que ces réseaux continuaient à donner la priorité à d'autres objectifs, tels que l'influence sur les élections parlementaires en Arménie ou la préparation des élections américaines de mi-mandat.
Si les réseaux d'influence russes choisissent de donner la priorité à la Coupe du monde, leur contenu cherchera probablement à dénigrer les visiteurs ukrainiens, les migrants ou les réfugiés en Amérique du Nord. Les réseaux russes présentent souvent les Ukrainiens à l'étranger comme des nuisances publiques ou des menaces pour la sécurité, dans le cadre d'un effort plus large visant à saper le soutien de l'opinion publique à l'Ukraine. Par exemple, après la fusillade du 25 avril 2026 lors du dîner des correspondants de la Maison-Blanche, des imitations médiatiques attribuées à l'opération Overload ont tenté d'impliquer les prétendus réfugiés ukrainiens de "" comme complices. À l'approche de Milan Cortina 2026, une imitation médiatique de l'opération Overload a prétendu que des réfugiés ukrainiens vendaient des billets contrefaits pour les épreuves olympiques ; séparément, une autre imitation a suggéré que les réfugiés ukrainiens représentaient une menace potentielle pour la sécurité des visiteurs israéliens.
China
En mai 2026, les activités d'influence de la Chine liées à la Coupe du monde de la FIFA 2026 restent très manifestes, tandis que les activités secrètes sont minimes. Sur l'ensemble du contenu, Insikt Group a identifié trois thèmes principaux liés à la Coupe du monde :
- Présenter le tournoi comme une preuve de la portée commerciale de la Chine et de sa pertinence en matière de pouvoir d'influence (soft power)
- Utiliser le tournoi pour mettre en valeur le prestige institutionnel et la visibilité professionnelle de la Chine dans les compétitions internationales de football et dans l'écosystème de la FIFA.
- La participation de l'Iran dans le contexte du conflit au Moyen-Orient et l'organisation conjointe du tournoi par les États-Unis
Tout d'abord, l'État chinois et les médias liés à l'État ont présenté le tournoi comme une preuve de la portée commerciale de la Chine et de l'importance de son soft power, notamment grâce au rôle des fabricants chinois dans la fourniture de marchandises, l'obtention de licences officielles et la satisfaction de la demande mondiale. Le Global Times, par exemple, a fait état d'une augmentation des commandes d'articles liés à la Coupe du monde produits par des entreprises de Yiwu, dans la province du Zhejiang, et a souligné que des entreprises locales avaient obtenu des licences officielles pour les articles de l'équipe nationale, tandis que Xinhua a signalé le lancement de produits de la Coupe du monde sous licence officielle à Pékin. Les comptes sociaux diplomatiques et liés aux médias ont fait écho à la couverture des médias d'État, y compris un message de l'ambassade de Chine au Canada affirmant que Yiwu était "le moteur des célébrations mondiales de la Coupe du monde", et une couverture ultérieure traitant des négociations non résolues sur les droits de diffusion comme une preuve de l'importance de la Chine en tant que l'un des plus grands marchés médiatiques de la compétition. Par ailleurs, le Quotidien du Peuple a mis en évidence la production de drapeaux nationaux en prévision de la Coupe du monde dans une usine textile de Qingdao, dans la province de Shandong.
Deuxièmement, la couverture médiatique chinoise a utilisé le tournoi pour mettre en avant le prestige institutionnel chinois et la visibilité professionnelle au sein des compétitions internationales de football et de l'écosystème de la FIFA. Xinhua et China[.]org[.]cn a souligné la nomination de Ma Ning, Fu Ming et Zhou Fei à des postes d'arbitres de la Coupe du monde, considérant leur sélection comme une preuve de la reconnaissance du professionnalisme chinois sur la scène internationale.
Enfin, le récit le plus géopolitique de la Coupe du monde s'est concentré sur la participation de l'Iran dans le contexte du conflit au Moyen-Orient et de l'organisation conjointe du tournoi par les États-Unis. Xinhua a d'abord rapporté que l'Iran n'avait pas encore pris de décision finale quant à sa participation, puis a amplifié la confirmation par le président de la FIFA, Gianni Infantino, que l'Iran jouerait aux États-Unis comme prévu, et a ensuite rapporté que les Iraniens se préparaient à arriver aux États-Unis avant le début du tournoi. Des comptes de médias sociaux liés à CGTN (un réseau de télévision d'État chinois) ont en outre déclaré que les États-Unis devraient fournir des installations sans "considérations ou motifs politiques" et ont souligné les demandes iraniennes concernant les visas, le respect de l'équipe et les dispositions en matière de sécurité.
L'activité clandestine reste minime, Insikt Group n'ayant identifié qu'un seul message posté par @MyNews366, un personnage lié à une opération d'influence associée à CGTN (Falsos Amigos, ION-68), qui reprenait les appels à la participation de l'Iran et présentait la Coupe du monde comme un "environnement équitable et neutre".
Iran
En mai 2026, les opérations d'influence iraniennes liées à la Coupe du monde de la FIFA 2026 se limitent à un contenu manifeste et aucune activité secrète n'a été observée dans les réseaux d'OI secrètes iraniennes répertoriées. Toutefois, comme indiqué plus haut, les hacktivistes iraniens qui mènent des opérations d'influence par voie électronique sont susceptibles de tirer parti de l'événement pour faire avancer leurs objectifs géopolitiques.
Insikt Group a identifié quatre thèmes principaux liés à la Coupe du monde dans le contenu manifeste publié par les acteurs d'influence iraniens depuis le 1er avril 2026 :
- Zoom sur la préparation de l'équipe iranienne
- Arguments en faveur de la protection du droit de l'Iran à participer à la Coupe du monde de football
- Critique générale des États-Unis en tant qu'hôte de la Coupe du monde
- Symbolique du temps de guerre (en particulier de la délégation de l'équipe Minab-168)
Tout d'abord, une grande partie de la couverture médiatique de l'État iranien s'est concentrée sur les préparatifs de l'équipe iranienne, couvrant la reprogrammation de l'Iran Football League Organization et de la Persian Gulf Professional League (PGPL), les camps d'entraînement, les matchs amicaux et la confirmation par la FIFA que les matchs de l'Iran se dérouleraient aux États-Unis. Deuxièmement, les sources officielles iraniennes ont à plusieurs reprises présenté la participation de l'Iran comme une question politique et de souveraineté plutôt que comme une question purement sportive, affirmant que la qualification était un droit pour l'Iran, et non une concession soumise à l'approbation des États-Unis, et soulignant que les hôtes étaient tenus de fournir des visas, d'assurer la sécurité et d'accorder un traitement non discriminatoire aux joueurs, aux officiels, aux journalistes et aux supporters iraniens. Troisièmement, les médias d'État iraniens et les médias sociaux liés à l'État ont présenté les États-Unis comme inaptes à accueillir la Coupe du monde, car l'Iran les considère comme des hôtes peu sûrs, exclusifs et politiquement compromettants, citant les restrictions de voyage, l' application des lois sur l'immigration, la répression interne et l'instabilité perçue comme autant de preuves que le tournoi est indissociable de la conduite de Washington en matière de politique intérieure et étrangère.
Enfin, la couverture médiatique iranienne a parfois intégré le symbolisme de la guerre dans les messages de la Coupe du monde en appelant la délégation de l'équipe nationale Minab-168, reprenant une étiquette commémorative déjà utilisée dans les messages diplomatiques liés aux voyages officiels iraniens et aux négociations, en référence à l'attaque du 28 février 2026 sur l'école élémentaire Shajareh Tayyebeh à Minab, qui, selon les médias iraniens, a tué 168 civils. L'État iranien et les médias affiliés à l'État ont présenté le Minab-168 comme un hommage aux victimes et l'ont utilisé pour associer la participation de l'équipe iranienne à la Coupe du monde aux thèmes du sacrifice, de la dignité nationale et du défi politique.
Insikt Group a périodiquement observé la promotion de hashtags anti-hébergement tels que #NoUSHosts et #GoalsNotGuns par des acteurs d'influence iraniens. Il est peu probable que ces hashtags soient la preuve d'une influence iranienne soutenue autour de la Coupe du monde, mais plutôt d'une amplification authentique provenant de sources légitimes. L'exemple le plus clair est un message posté le 5 mai 2026 par l'ambassade d'Iran en Hongrie qui a réutilisé un contenu vidéo publié à l'origine par le parlementaire irlandais Clare Daly, montrant un kit de football iranien ensanglanté et un sac à dos "Minab School" brûlé à l'intérieur d'un casier portant la marque de la Coupe du monde de la FIFA, en conjonction avec le hashtag #GoalsNotGuns ; le message de boycott de Daly a ensuite été reposté par des comptes de médias sociaux appartenant aux médias d'État iraniens Press TV et IRNA.
Figures 12 et 13: Le 22 avril 2026, Clare Daly a publié sur les médias sociaux un message appelant au boycott de la Coupe du monde, qui a été amplifié le 5 mai par le compte de médias sociaux de l'ambassade d'Iran en Hongrie (sources : médias sociaux).
Mitigations
- Utilisez la plateforme d'opérations de renseignement Recorded Future : les clients de Recorded Future peuvent atténuer de manière proactive les cyber-opérations et les opérations d'influence parrainées par des États, les attaques non étatiques acteur malveillant et les menaces cybercriminelles associées à la Coupe du monde de football 2026 en mettant en œuvre les capacités de Recorded Futureen matière de cyber-opérations, de protection du risque numérique, de tierce partie et de renseignements sur la fraude. Recorded FutureLes opérations autonomes de lutte contre les menaces peuvent également être utilisées pour suivre et identifier l'infrastructure acteur malveillant - y compris le C2 associé aux groupes parrainés par l'État russe, chinois et iranien, ainsi qu'aux réseaux d'opérations d'influence et aux acteurs cybercriminels et hacktivistes.
- Opérationnaliser Recorded Future Network Intelligence : Exploiter les événements d'analyse du trafic malveillant de Recorded Future pour identifier les serveurs et l'infrastructure réseau impliqués dans l'espionnage, la collecte d'identifiants et les opérations perturbatrices visant les organisations affiliées à la Coupe du monde, y compris les fournisseurs de télécommunications, les sociétés d'hôtellerie et les réseaux logistiques de l'événement.
- Utilisez Recorded Future Payment Fraud Intelligence : Recorded Future les clients peuvent surveiller les escroqueries à l'achat sur le thème de la Coupe du monde Campagne, les opérations de fraude par portefeuille mobile et les comptes marchands compromis usurpant l'identité de la FIFA et des vendeurs affiliés. Utilisez Payment Fraud Intelligence pour identifier les domaines frauduleux, suivre la réutilisation des comptes des commerçants et agir sur les données de cartes compromises avant que la fraude ne se produise.
- Utilisez Recorded Future renseignements sur l'identité : exploitez le module d'identité et Insikt Group renseignements pour surveiller les abus de marque, les compromissions Identifiants, les données de compte récoltées par les voleurs d'informations et dark web les listes de Identifiants liées à la FIFA ou à la Coupe du monde vendues sur des plateformes telles que Russian Market et les forums de cybercriminels. Activez l'alerte pour Identifiants associé aux domaines de votre organisation pour soutenir les réinitialisations proactives avant et pendant le tournoi.
- Surveillez Recorded Future renseignements en matière de géopolitique: Utilisez le tableau de bord géopolitique et le site Insikt Group pour suivre l'évolution des événements géopolitiques liés au tournoi et l'escalade de la menace liée aux déclencheurs politiques entourant l'événement, tels que la guerre en Iran.
- Protéger contre les menaces physiques et les risques spécifiques au pays: Utilisez le Facility Risk Event Playbook alerte et le Country Risk de Recorded Futurepour surveiller les catégories de risques fonctionnels telles que la surveillance, la sécurité physique et la chaîne d'approvisionnement.
Les clients de Recorded Future doivent utiliser le kit de renseignements sur la Coupe du Monde de la FIFA 2026. Recorded Future Les kits d'intelligence centralisent les informations, y compris les requêtes avancées personnalisées et Intelligence Card, en fonction de secteurs d'activité ou de domaines d'intérêt spécifiques.
Perspectives et indicateurs d'escalade
Insikt Group prévoit que les menaces liées à la Coupe du Monde de la FIFA 2026 augmenteront probablement avec le début du tournoi. L'Insikt Group a identifié les indicateurs suivants, organisés par domaine de menace, qui ont pour but d'aider les équipes de planification, les organisations de sécurité et les autres parties prenantes à évaluer si l'environnement de menace entourant la Coupe du Monde de la FIFA 2026 s'intensifie ou se stabilise par rapport aux évaluations de base présentées dans ce rapport. Bien que ces indicateurs ne soient pas des prédictions, il s'agit d'évolutions potentiellement observables qui, si elles étaient détectées, signaleraient un changement dans l'évaluation de la probabilité que des scénarios de menace spécifiques se concrétisent pendant la Coupe du monde. Des indicateurs d'escalade multiples, que ce soit dans un seul domaine ou dans plusieurs domaines, justifieraient très probablement une posture de sécurité élevée et une planification d'urgence adaptée.
Sécurité physique
Les développements suivants indiquent probablement un risque accru d'événement indésirable affectant la sécurité lors de la Coupe du monde :
- Une escalade soudaine ou émergente de la violence entre les TCO dans les villes hôtes mexicaines ou les municipalités voisines, en particulier entre les factions qui ont succédé au CJNG.
- Communications interceptées de HVE, DVE ou FTP faisant référence à la Coupe du Monde de la FIFA 2026, aux villes hôtes ou aux zones de supporters sur des plateformes de chat et de discussion surveillées.
- Une escalade de la guerre en Iran ou une activité cinétique soudaine impliquant les États-Unis, Israël, les partenaires alliés au Moyen-Orient ou l'Iran, qui augmenterait probablement le risque d'attaques de représailles à proximité d'événements ou de villes hôtes très médiatisés, en particulier aux États-Unis.
- Les manifestations anti-FIFA, anti-américaines ou autres activités de protestation affiliées ou non affiliées dans les villes hôtes poseraient probablement des problèmes logistiques supplémentaires, en particulier les jours de match.
À l'inverse, une mise en œuvre réussie du plan Kukulkán avec peu ou pas de rapports majeurs d'affrontements avec des manifestants anti-police ou des membres de cartels indiquerait une posture de sécurité renforcée qui réduirait très probablement le risque d'une incident violente à l'intérieur des villes hôtes mexicaines.
Activités de cybermenaces parrainées par des États
Les événements ou développements suivants indiqueraient une escalade des activités cybernétiques parrainées par des États :
- spearphishing sur le thème de la Coupe du monde, collecte d'identifiants ou enregistrement de domaines malveillants ciblant les gouvernements, les télécommunications, l'hôtellerie ou la logistique affiliés à la Coupe du monde. Entité
- Intrusions dans les réseaux ou activités de reconnaissance contre les fournisseurs de télécommunications dans les villes hôtes de la Coupe du monde
- Analyse accrue des réseaux gouvernementaux ou de télécommunications, compromission des dispositifs d'extrémité ou trafic acheminé par des infrastructures relais connues.
Entre-temps, les événements suivants pourraient conduire à une escalade des activités cybernétiques parrainées par des États :
- Présence de délégations de pays de l'OTAN, de fonctionnaires ukrainiens ou d'organisations médiatiques anti-russes aux événements de la Coupe du monde.
- Présence de personnalités du régime anti-iranien ou de défenseurs des droits de l'homme aux événements de la Coupe du monde.
Activité cybercriminelle et hacktiviste
L'activité criminelle va probablement s'accélérer avant l'événement, comme en témoignent les volumes accrus de typosquats sur le thème de la Coupe du monde, les tentatives d'hameçonnage ou les escroqueries à l'achat sur le site Campagne. Les fuites de données visant la FIFA ou d'autres instances dirigeantes du football, des organisations de sponsoring ou des plateformes de billetterie peuvent être exploitées par des criminels à des fins d'extorsion de données ou par des groupes d'hacktivistes cherchant à rendre publiques des informations potentiellement préjudiciables.
Les groupes d'hacktivistes par procuration liés à l'Iran peuvent être motivés pour tenter de mener des opérations perturbatrices en réponse à l'évolution du conflit, par exemple :
- Reculs sur le champ de bataille ou renouvellement des bombardements américains Campagne en Iran
- Actions anti-régime ou utilisation de symboles anti-régime par l'équipe iranienne ou les supporters iraniens
- Développements diplomatiques tels que la reprise des pourparlers ou des accords de cessez-le-feu
L'absence de discussions hacktivistes autour de la Coupe du Monde de la FIFA 2026 ou la diminution des infrastructures d'hameçonnage sur le thème de la Coupe du Monde indiqueraient probablement une diminution de la menace cybercriminelle pesant sur le tournoi.
Influence Operations
Les développements suivants sont susceptibles d'indiquer un risque accru d'opérations d'influence malveillante :
- Les opérations d'influence secrètes attribuées à la Russie se déplacent vers des contenus liés à la Coupe du monde, tels que des contenus fabriquant des menaces pour la sécurité et attribuant faussement ces prétendus complots à des migrants ukrainiens en Amérique du Nord.
- Augmentation des usurpations d'identité d'officiels de la FIFA, de marques ou d'organisations participantes dans les médias sociaux ou via des domaines usurpés dans le but d'injecter un contenu inauthentique ou préjudiciable dans la discussion générale sur la Coupe du Monde de la FIFA 2026.
- L'identification de nouveaux personnages pro-iraniens sur les médias sociaux discutant de la Coupe du monde et appelant au boycott ou promouvant des récits anti-américains, indiquant probablement l'émergence d'opérations d'influence iraniennes secrètes contre le tournoi.
Le fait que les États-nations accordent moins d'importance à la Coupe du monde de la FIFA 2026, éventuellement pour influencer d'autres événements géopolitiques, se traduirait probablement par une trajectoire soutenue et actuelle de la couverture médiatique secrète de la Coupe du monde par les États, avec peu ou pas de preuves d'une activité coordonnée ou secrète.
Annexe A : Statistiques du rapport unifié du FBI sur la criminalité dans les villes d'accueil américaines en mars 2026, et variations en pourcentage par rapport à mars 2025
Ressources connexes
Découvrez les points de vue d'experts, les rapports et les outils pour renforcer votre stratégie de cybersécurité.