사이버 사기, 국가가 후원하는 스파이 활동, 정치적 영향력 행사, 조직 범죄 위협 등 미국, 멕시코, 캐나다의 2026 FIFA 월드컵에 대한 다중 도메인 보안 위협을 보여주는 그림입니다.

2026 FIFA 월드컵에 대한 위협

Executive Summary

미국, 멕시코, 캐나다의 16개 개최 도시에서 열리는 2026 FIFA 월드컵은 여러 보안 영역에 걸쳐 복잡한 위협 환경을 제공합니다. 토너먼트의 글로벌 가시성은 재정적, 지정학적 동기를 가진 위협 행위자들이 참가자, 관련 조직, 스폰서, 공급업체 및 이벤트 지원 인프라를 표적으로 삼을 수 있는 기회를 제공합니다.

국제적인 관심이 높고 3개국에 걸친 개최 도시에 많은 인파가 집중되고 여러 보안 환경이 상이하기 때문에 물리적 보안은 행사 기획자와 지방 정부 관계자의 최우선 순위로 남을 것입니다. 멕시코의 개최 도시는 지역 및 초국적 범죄 조직(TCO)의 지속적인 존재로 인해 가장 높은 물리적 위험에 직면해 있으며 절도, 강탈, 납치, 사기에 대한 우려가 높습니다. 미국과 캐나다의 개최 도시는 폭력적인 극단주의자들의 위협이 더 제한적이며, 팬 구역, 관람 파티, 대중교통 허브 및 기타 혼잡한 공공장소와 같은 소프트 타깃에 대한 위험이 더 클 것으로 보입니다.

또한 대부분의 개최 도시에서 시민 불안과 파괴적인 시위가 발생할 가능성이 매우 높습니다. 특히 멕시코에서는 시위로 인해 월드컵 경기장 인근 도로가 이미 봉쇄된 바 있어 국지적인 여행 중단이 발생할 가능성이 높습니다. 행사장 근처에 대규모 경찰이나 군대가 배치되면 대치 위험이 높아질 수 있습니다.

기업 스폰서와 제휴사에 가장 즉각적인 위험은 월드컵 수요와 브랜딩을 악용하는 사이버 범죄일 가능성이 높습니다. Recorded Future의 Payment Fraud Intelligence 팀은 이미 월드컵 테마 구매 사기, 가짜 FIFA 브랜드 스토어, 스푸핑된 FIFA 및 개최 도시 도메인을 식별한 바 있습니다. 또한 도난당한 결제 카드 자격 증명을 활용하여 이벤트 티켓 및 여행 관련 서비스를 부정하게 구매하여 빠르게 재판매하고 수익을 창출할 가능성이 높습니다. 월드컵에 대한 개인의 관심을 이용해 멀웨어를 유포하거나 데이터 탈취 또는 사기 행각을 벌이려는 시도는 대회가 다가올수록 더욱 가속화될 것으로 보입니다. 위협 행위자들은 사기, 사칭, 피싱, 스미싱 및 소셜 엔지니어링 캠페인을 확장하기 위해 AI가 생성한 콘텐츠를 계속 사용할 가능성이 높습니다.

월드컵 행사에 정부 고위 관계자, 외교관, 보안 담당자, 기업 경영진, 미디어가 집중되면 사이버 스파이 활동과 파괴적인 사이버 인시던트의 위험도 높아질 가능성이 매우 높습니다. 러시아, 중국, 이란의 국가 지원 위협 그룹은 이번 대회를 정보 수집의 기회로 삼아 경영진, VIP 참석자, 국가 대표단, 미디어 파트너, 통신사, 항공사, 호텔, 이벤트 물류 회사, 상업 계열사 등을 표적으로 삼을 가능성이 높습니다. 중국은 표적 스파이 활동을 추구할 가능성이 가장 높고, 러시아와 이란은 대리 핵티비즘을 통한 파괴적인 공격의 위험이 더 높습니다.

러시아, 중국, 이란의 국영 미디어와 외교적 메시지에 의해 대회와 관련된 영향력 행사는 대부분 노골적으로 이루어지고 있습니다. 이러한 이야기는 주최국의 정당성, 이란의 조건부 참가, 비자 및 접근 문제, 공공 안전, 출입국, 발권, 행사의 정치화 의혹에 초점을 맞추고 있습니다. 지금까지는 은밀한 영향력 활동이 제한적이고 기회주의적으로 이루어졌지만, 대회가 다가올수록 특히 지정학적 요충지나 바이러스성 뉴스 이벤트를 중심으로 증가할 수 있습니다.

월드컵에 관여하거나 월드컵에 노출된 조직은 위치별 물리적 보안 위험, 시위 활동, 사이버 범죄 인프라, 피싱 및 자격 증명 노출, 악성 트래픽, 랜섬웨어 지표, 영향력 행사에 대한 선제적 모니터링의 우선순위를 정해야 합니다. 검색 활동의 증가 또는 FIFA 또는 개최 도시와 관련된 신규 도메인 등록과 같은 사이버 지표는 범죄 또는 스파이 활동의 확대를 나타낼 수 있습니다. 이란 전쟁과 같은 지정학적 인화점 주변의 상황은 사이버 공격이나 물리적 공격을 통해 대회를 방해하려는 시도의 가능성을 높일 수 있습니다.

주요 연구 결과

국가 위험

Insikt Group 는 월드컵 개최국의 보안 및 범죄 데이터, 각 국가를 대상으로 하는 악성 트래픽 분석 이벤트를 측정하는 네트워크 침입 활동, 각 국가의 피해자를 대상으로 하는 랜섬웨어 공격, 데이터 프라이버시 및 감시 관련 위험 등 네 가지 범주의 국가 수준 위험을 평가했으며, 이는 Recorded Future 인텔리전스 운영 플랫폼에서 국가 감시 위험으로 확인할 수 있습니다. 공공 리포팅에 따르면 많은 월드컵 개최 도시에서 범죄율이 감소하고 있지만, 멕시코에서는 폭력 범죄 위험이 가장 큰 것으로 나타났으며, 캐나다와 미국 개최 도시에서는 절도와 같은 기회 범죄가 가장 큰 물리적 보안 위험을 초래할 가능성이 높습니다. 이에 비해 미국과 캐나다 엔티티를 대상으로 하는 악성 사이버 활동의 양이 많기 때문에 데이터 보안 및 개인정보 보호에 대한 위협은 미국과 캐나다에서 가장 클 것으로 예상됩니다. 월드컵 개최국 전반의 보안 환경을 복잡하게 만드는 요인으로는 멕시코의 TCO 운영, 미국의 250주년 기념행사, 2026년 11월 미국 중간선거(여름 예비선거 포함)를 앞두고 있는 점 등이 있습니다.

캐나다, 멕시코, 미국의 보안 및 범죄, 네트워크 침입 활동, Ransomware 타겟팅 및 국가 감시로 분류된 국가 수준 보안 환경 차트입니다.
그림 1: 캐나다, 멕시코, 미국의 종합 국가 위험도 점수(출처: Recorded Future)

캐나다

정치 및 안보 환경

캐나다의 물리적 위협 수준은 낮은 편이며, 혼잡한 지역에서의 기회주의적 사소한 범죄가 여행객에게 가장 큰 위협이 될 가능성이 높습니다. 미국 국무부는 현재 캐나다에서 일반적인 예방 조치를 취할 것을 권고하고 있으며, 캐나다의 여행지는 일반적으로 여행객에게 안전하다고 언급하고 있습니다. 미국 국무부 해외안보자문위원회(OSAC)는 개최지인 토론토와 밴쿠버를 포함한 캐나다의 주요 도시 대부분을 범죄, 테러, 정치적 폭력 위험이 낮은 지역으로 지정하고 있습니다. 2014년 10월 이후 캐나다의 국가 테러 위협 수준은 5단계 위협 척도 중 3단계인 중간 수준을 유지하고 있습니다. 이 단계는 폭력적인 테러 행위가 '발생할 수 있다'는 것을 나타내지만 공격이 발생할 가능성이 있다고 평가하기에는 부족합니다.

디지털 위협 환경

Insikt Group 은 2026년 1분기 악성 트래픽을 분석한 결과, 알려진 명령 및 제어(C2) 채널을 통해 통신하는 호스트의 증거를 바탕으로 캐나다의 네트워크 침입 활동 위험이 높다고 평가하며, 의심스럽고 악의적인 행동이 대량으로 관찰되고 있음을 반영합니다. Insikt Group 는 캐나다에 기반을 둔 엔티티에 대한 랜섬웨어의 위협이 매우 높다고 평가하며, 2026년 1분기에 캐나다 조직을 대상으로 한 110건의 공격이 발생했으며, 같은 기간 동안 Recorded Future 에서 관찰한 전 세계 랜섬웨어 공격의 약 5% %를 차지했다고 합니다. 이는 캐나다 사이버 보안 센터의 2025-2026년 국가 사이버 위협 평가에서 랜섬웨어를 "캐나다의 중요 인프라가 직면한 최고의 사이버 범죄 위협"으로 규정한 것과 일치합니다.

Insikt Group은 캐나다의 디지털 감시가 개인 정보 보호 및 데이터 전송 보안에 대한 위협이 낮다고 평가합니다. 캐나다 정부는 첨단 디지털 감시 기능을 거의 확실하게 보유하고 있지만, 이러한 기능은 포괄적인 감독 및 사법적 검토 시스템 하에서 행사됩니다. 2025년 3월, 더 시티즌 랩은 온타리오 주 경찰이 파라곤 솔루션의 그래파이트 스파이웨어를 사용할 가능성이 있는 서버 인프라를 확인한 후 온타리오 경찰 서비스 사이에서 "스파이웨어 기능의 생태계가 성장하고 있다"고 보고했습니다. 토론토와 밴쿠버 경찰은 월드컵 경기를 앞두고 팬 구역과 교통량이 많은 지역에 감시 카메라를 임시 설치하는 등 관중의 움직임과 공공 안전 위협을 실시간으로 모니터링할 수 있도록 감시 체계를 확대했습니다. 그러나 Insikt Group 에서 불법 감시에 대한 증거를 확인하지 못했기 때문에 외국인 여행자의 감시 및 데이터 프라이버시 관련 위험은 여전히 낮을 가능성이 높습니다.

호스트 도시 보안 환경

국가 및 지역 범죄 데이터 모두 폭력 및 비폭력 범죄의 증가세가 감소하고 있지만, 캐나다 개최 도시에서 열리는 월드컵 행사를 방문하는 관광객에게 기회주의적 절도가 여전히 주요 보안 위협으로 남아 있는 것으로 보입니다. 7월에 발표된 최신 데이터에 따르면, 캐나다에서 경찰에 신고된 범죄의 규모와 심각도를 측정하는 캐나다의 범죄 심각도 지수(CSI)는 3년간의 증가세에 이어 2024년에 4% 감소했습니다. 이러한 감소는 주로 비폭력 범죄의 감소에 따른 것이지만, 살인 미수(-12%), 가중 폭행(-8%), 성폭행(-3%), 강도(-2%) 등에서도 감소세를 기록했습니다.

2026년 5월 기준 밴쿠버 경찰청 (VPD) 범죄 통계에 따르면 살인 사건과 폭력 범죄(대인 범죄로 분류)는 작년에 모두 감소한 것으로 나타났습니다. VPD는 지난 8주 동안 3건의 살인 사건을 보고했는데, 이는 2025년 같은 기간보다 80건(% ) 감소한 수치이며, 429건의 폭력 범죄는 15건(% ) 감소한 수치입니다. 2026년 초부터 월드컵 경기가 열리는 밴쿠버의 BC 플레이스에서 1,000미터 이내에서 1건의 살인 사건과 275건의 폭력 범죄가 발생했습니다. 마찬가지로 토론토 경찰청 (TPS)에 따르면 2026년 초부터 토론토의 BMO 스타디움에서 월드컵 경기가 열리는 포트 요크-리버티 지역에서 47건의 폭행, 강도, 강도, 절도 사건이 발생했다고 합니다. 이는 2025년 같은 기간에 비해 25%(% ) 감소한 수치입니다. TPS는 2026년 포트 요크-리버티 지역에서 발생한 살인 사건이 2025년에 1건이었던 것에 비해 2026년에는 한 건도 발생하지 않았다고 보고했습니다.

Mexico

정치 및 안보 환경

멕시코의 물리적 보안 환경은 주와 지방 자치 단체마다 크게 다르며 납치, 강탈, 차량 탈취, 강도, 조직 범죄 관련 폭력 등 강력 범죄의 형태로 지속적인 물리적 보안 위협이 발생하고 있습니다. 미국 국무부는 현재 일부 주에 여행 주의보를 발령하는 등 멕시코에 대한 주의를 강화하고 있으며, 여러 주에서 조직 범죄 단체가 여전히 활동하고 있다고 경고하고 있습니다. OSAC는 멕시코시티와 과달라하라, 몬테레이를 범죄 고위험 지역으로, 멕시코시티와 과달라하라를 정치 폭력 고위험 지역으로, 몬테레이를 중간 위험 지역으로 분류하고 있습니다. 북부 국경 지역, 태평양 연안의 일부 지역, 마약 밀매 조직이 확고하게 자리 잡은 주에서는 위험이 높은 반면, 주요 도시 및 관광 지역은 일반적으로 보안 인프라가 강화되어 있습니다. 그러나 이러한 지역에서도 절도, 무장 강도, 급행 납치 및 폭력 발생률이 상대적으로 높습니다. 2026년 2월, 멕시코 주재 미국 대사관은 이 지역의 주요 조직 범죄 단체에 대한 대대적인 작전 이후 과달라하라가 있는 할리스코의 도로 차단 및 범죄 활동에 대한 보안 경보를 발령했습니다 (아래 '물리적 보안' 섹션 참조).

디지털 위협 환경

2026년 1분기 동안의 악성 트래픽을 분석한 결과, 알려진 C2 채널을 통해 통신하는 호스트의 증거를 바탕으로 관찰된 의심스럽고 악의적인 행동의 양이 중간 정도이며, 멕시코의 네트워크 침입 활동 위험은 중간 수준이라고 Insikt Group은 평가합니다. Insikt Group 는 멕시코에 본사를 둔 엔티티에 대한 랜섬웨어 위협을 중간 수준으로 평가했으며, 2026년 1분기에 멕시코 조직을 대상으로 한 공격이 22건, 같은 기간 동안 Recorded Future 에서 관찰한 전 세계 랜섬웨어 공격 중 약 1% 건이 멕시코에서 발생했습니다.

Insikt Group은 멕시코의 디지털 감시가 프라이버시와 데이터 전송 보안에 중간 정도의 위협을 가하고 있다고 평가합니다. 분석가들은 현 클라우디아 셰인바움 대통령 하에서 불법적인 국내 감시에 대한 증거는 확인하지 못했지만, 멕시코 정보기관, 법 집행기관, 군대는 이전 정부에서 정부 비판자와 언론인을 대상으로 NSO 그룹의 페가수스 스파이웨어와 서클쿼드림의 스파이웨어 상용 스파이웨어를 사용한 것으로 나타났습니다. 2024년 2월, R3D는 국방부 산하 사이버 공간 작전 센터가 이스라엘 기업 WebintPro의 하이와이어 모니터링 소프트웨어를 사용하여 멕시코 군대나 정부에 비판적인 소셜 미디어 사용자 간의 연결 고리를 파악했다고 보도했습니다 (2022년 5월). 또한, 2020년에는 익명의 마약단속국 고위 관계자를 인용해 경찰이 일부 카르텔이 일반적으로 정부 기관에만 판매되는 상업용 스파이웨어에 접근할 수 있도록 도왔다고 Forbidden Stories가 보도했습니다.

호스트 도시 보안 환경

멕시코의 개최 도시 안팎에서 벌어지는 테러와 영토 분쟁은 월드컵 이벤트와 직접적인 관련이 없더라도 대회 기간 동안 기본적인 보안 위험을 높일 가능성이 높습니다. 동시에 공식 통계에 따르면 최근 몇 달 동안 멕시코의 범죄 폭력이 감소한 것으로 나타났습니다. 국가 공안 시스템 관리 사무국에 따르면, 클라우디아 셰인바움 대통령이 취임한 2024년 10월부터 2026년 4월 30일까지 의도적 살인 사건의 전국 일일 평균은 약 40건% 감소하여 하루 86.9건에서 52.5건으로 줄었습니다.

월드컵 경기가 열리는 멕시코시티, 할리스코주, 누에보레온주의 공식 범죄 통계에서도 전년도에 비해 살인 사건이 크게 감소한 것으로 나타났습니다. 2026년 3월, 과달라하라 정부는 2026년과 2025년의 첫 두 달 데이터를 비교한 결과 살인, 강도, 절도 등 '영향력이 큰' 범죄가 전년 대비 25% 감소했다고 발표했습니다. 살인 사건이 15건 감소%, 2025년 첫 두 달 28건에서 2026년 24건으로 감소했습니다. 누에보 레온 주 당국은 2026년 4월 주 내 살인 사건이 15년 만에 최저치를 기록했으며, 몬테레이 시와 아포다카 지방 자치 단체에서 "매우 상당한 감소"를, 메트로폴리탄 몬테레이 지역의 여러 지방 자치 단체에서 살인 사건이 0건을 기록했다고 주장했습니다. 사무엘 가르시아 주지사는 주 내 살인 사건 수가 2025년에 비해 63건(% ) 감소했다고 주장했습니다. 마찬가지로 멕시코시티 정부는 2025년 이후 '영향력이 큰 범죄'가 7% 감소했으며, 2026년 1월부터 4월까지 발생한 살인 사건은 2022년 이후 가장 낮은 수치를 기록했다고 주장했습니다.

미국

정치 및 안보 환경

미국의 물리적 보안 위협은 도시마다 다르며, 폭력 범죄는 주요 도시에서 더 자주 발생하고 절도와 같은 기회 범죄가 월드컵 여행객에게 가장 큰 위협이 될 가능성이 높습니다. 이러한 위험은 인구 밀도가 가장 높은 개최 도시인 뉴욕, 로스앤젤레스, 마이애미에서 대중교통, 관광 명소, 월드컵 팬 구역 등 사람이 붐비는 공공장소에서 가장 크게 발생할 가능성이 높습니다. 5월 7일, 마크웨인 멀린 미국 국토안보부 장관은 "경기장 밖의 연약한 지역에서" 보안 위협이 특히 높았다고 밝혔습니다. 캐나다 정부는 현재 미국을 방문하는 여행객들에게 도심과 관광지에서 사소한 범죄가 가장 빈번하게 발생한다는 점을 지적하며 일반적인 보안 예방 조치를 취할 것을 권고하고 있습니다.

월드컵 경기는 2026년 11월 미국 중간선거를 앞두고 6월과 8월 사이에 많은 주에서 예비선거가 치러질 예정입니다. 미국 주요 도시에서 정치적 동기에 의한 시위는 예비선거일 전후로 여전히 가능하지만, 11월에 가까워질수록 그 빈도가 증가할 가능성이 높습니다. 월드컵 경기 중 개최 도시의 예비선거와 직접적으로 겹치는 경기는 없지만, 6월 22일 뉴욕 메트라이프 스타디움에서 열리는 노르웨이-세네갈 경기는 6월 23일 뉴욕주 예비선거 하루 전에 열립니다.

디지털 위협 환경

Insikt Group 은 2026년 1분기 악성 트래픽을 분석한 결과, 알려진 C2 채널을 통해 통신하는 호스트의 증거를 기반으로 미국에서 의심스럽고 악의적인 행동이 지속적으로 가장 많이 관찰되는 등 미국의 네트워크 침입 활동 위험이 매우 높다고 평가합니다. 마찬가지로 미국에 기반을 둔 엔티티에 대한 랜섬웨어의 위협도 매우 높은데, 2026년 1분기에 미국 조직을 대상으로 한 공격은 1,176건으로, 같은 기간 동안 Recorded Future 에서 관찰한 전 세계 랜섬웨어 공격의 약 50% %에 해당합니다. 국가정보국장실(ODNI)의 연례 위협 평가에서는 랜섬웨어 공격이 미국의 중요 인프라 및 비즈니스 운영에 특히 해로운 것으로 확인되었으며, 랜섬웨어 그룹이 식별 및 완화 노력을 복잡하게 만드는 "더 빠른 대량 공격"으로 전환하고 있다고 평가했습니다.

Insikt Group 는 미국의 디지털 감시가 미국의 첨단 디지털 감시 역량과 최근 이민 목적의 감시 확대로 인해 외국인 및 국경 인근 지역에 대한 감시 관련 위험이 증가했을 가능성을 근거로 미국의 디지털 감시가 프라이버시 및 데이터 전송 보안에 중간 정도의 위협을 가한다고 평가합니다. 2025년 6월, 미국 국무부는 모든 F, M, J 비이민 비자 신청자에게 소셜 미디어 프로필의 개인정보 설정을 공개로 설정하도록 지시하여 미국에 입국하려는 광범위한 외국인의 소셜 미디어 활동을 모니터링할 수 있도록 했습니다. 같은 달, 미국 이민세관단속국(ICE)이 '모바일 포티파이'라고 불리는 안면 인식 기능이 있는 새로운 모바일 애플리케이션을 사용하여 스마트폰 카메라를 통해 "비접촉 지문과 얼굴 이미지를 캡처"하고 미국 입국 지점에서 수집한 생체 데이터와 비교하여 실시간으로 개인을 식별하고 있다는 보도가 나왔습니다. 2026년 4월, 120개 이상의 시민 단체는 이민 관련 감시 조치를 언급하며 미국 여행자를 대상으로 소셜 미디어 검열과 전자 기기 검색 가능성이 높아졌다는 내용의 권고문을 발표했습니다. 미국 정부의 수색 및 압수 권한은 일반적으로 미국 헌법 제4조에 의해 제한되지만, 미국 국경에서 최대 100마일까지로 정의되는 '국경 지역'에서는 이미 상당히 확대되어 있습니다.

호스트 도시 보안 환경

미국 연방수사국(FBI)이 2026년 4월에 발표한 2025년 예비 범죄 데이터에 따르면, 미국은 폭력 범죄가 9.3%(% ), 재산 범죄가 12.4%(% ) 감소한 것으로 나타났습니다. 2026년 3월 기준 지역 경찰청 데이터(부록 A)에 따르면, 대부분의 미국 개최 도시에서 폭력 범죄와 절도 발생률은 전국 평균을 크게 상회하지만 2025년 이후 크게 감소하고 있습니다. 도난은 대부분의 미국 개최 도시에서 열리는 월드컵 행사에 참석하는 여행객들이 가장 우려하는 보안 문제일 가능성이 높습니다.

7월 3일 댈러스와 캔자스시티 경기, 7월 4일 휴스턴과 필라델피아 경기, 7월 5일 뉴욕 경기 등 여러 미국 월드컵 경기가 독립기념일 주말 행사와 맞물려 있습니다. 월드컵 경기와 250주년 독립기념일 축제가 겹치면서 저급한 범죄 행위의 표적이 될 가능성이 매우 높을 뿐만 아니라, 미국 보안 기관이 7월 4일 축제를 겨냥한 폭력 위험이 증가한다고 경고해 온 만큼 공공장소에서의 엄격한 보안 조치와 제한이 수반될 가능성이 높습니다. 2025년 6월, FBI와 국토안보부(DHS)는 뉴욕시와 다른 지역에서 7월 4일 기념행사에 대한 가장 큰 테러 위협은 단독범이나 소규모 단체가 저지른 공격이라고 경고하는 공동 공지를 발표했습니다.

물리적 보안

멕시코의 월드컵 개최 도시인 과달라하라, 멕시코시티, 몬테레이는 2026 FIFA 월드컵 기간 동안 가장 높은 수준의 물리적 위험에 직면할 가능성이 매우 높습니다. 멕시코에 기반을 둔 지역 및 초국가적 범죄 조직(TCO)과 관련된 위협 행위자들은 월드컵 개최 도시에서 기회주의적 물리적 위협 활동을 증가시킬 가능성이 매우 높으며, 이로 인해 참석자를 대상으로 한 범죄와 폭력, 도시 간 및 도시 내 교통 통로의 혼란이 발생할 위험이 높아집니다. 현재( Insikt Group ) 2026 FIFA 월드컵에 대한 테러 또는 폭력적 극단주의자 위협의 유의미한 증거는 확인되지 않았지만, 현재 미국 주요 대도시 지역의 소프트 타깃은 폭력적 극단주의자의 물리적 위협 활동으로 인해 위험성이 높아지고 있습니다.

조직 범죄

멕시코에 기반을 둔 TCO는 현지 범죄 조직과 함께 특히 멕시코의 3개 개최 도시와 주요 이동 통로에서 2026 FIFA 월드컵 관련 활동에 지속적인 물리적 보안 위협을 가할 가능성이 높습니다. 이러한 단체는 보안이 엄격하고 정부의 과잉 대응을 유발할 위험이 있기 때문에 공식 경기장을 의도적으로 표적으로 삼지는 않겠지만, 해외 방문객의 유입, 경제 활동 증가, 긴장된 현지 보안 자원을 악용하여 불법적인 경제적 이익을 도모하고 현지 통제력을 과시하려고 할 가능성이 높습니다. TCO와 연계된 현지 범죄 행위자들은 관광객, 숙박 시설 운영자, 운송 업체를 대상으로 한 절도, 납치, 갈취, 사기 등 기회주의적 범죄 활동을 증가시킬 가능성이 높습니다. 또한 범죄 단체는 대회 관련 수익을 얻거나 단체의 영향력을 확대하기 위해 음식, 상품, 운송 등 대회를 지원하는 현지 공급망에 침투하거나 이를 이용하려고 시도할 수 있습니다.

2026년 2월 22일 멕시코 군사 작전으로 할리스코 신세대 카르텔의 전 수장이자 '엘 멘초'라는 별명을 가진 네메시오 루벤 오세게라 세르반테스(Nemesio Rubén Oseguera Cervantes)가 사망한 사건 이후 최근 할리스코 과달라하라에서 보안군 및 도로 봉쇄대와 총격전이 발생한 것은 대회와 관련된 폭력 위험이 높다는 것을 강조하는 사건입니다. 최근 몇 년 동안 할리스코의 살인율이 감소했고 Insikt Group 은 CJNG 지도부의 결속력으로 인해 조직이 폭력 시위를 통해 월드컵을 방해할 가능성은 적다고 평가했지만, 그 가능성을 배제할 수는 없습니다. 멕시코의 CJNG와 다른 TCO는 역사적으로 도로 봉쇄, 방화 공격, 조직적인 무장 대치 등 행사 기간 동안 이동과 물류를 방해할 수 있는 대규모 방해 행위를 수행할 수 있는 능력을 보여 왔습니다. 이러한 공격은 일반적으로 경쟁사 TCO나 보안군을 겨냥한 것이지만, 월드컵 기간에 이러한 공격이 발생하면 공공 안전과 행사 운영에 상당한 부차적인 영향을 미칠 수 있습니다.

테러리즘 및 폭력적 극단주의

미국에 기반을 둔 폭력적 극단주의자들이 미국에서 열리는 2026년 FIFA 월드컵을 겨냥한 공격을 계획할 가능성이 있지만, 경기장을 둘러싼 물리적 보안 환경이 공격 성공 가능성을 줄이거나 영향을 완화할 가능성이 높습니다. 이 글을 쓰는 시점에서 Insikt Group 은 월드컵에 위협을 가하는 자국 내 폭력 극단주의자(HVE), 국내 폭력 극단주의자(DVE) 또는 해외 테러 조직(FTO)의 통신을 확인하지 못했습니다. 그럼에도 불구하고 미국은 현재 폭력적인 극단주의자들의 물리적 위협 활동으로 인한 위험에 직면해 있습니다. 월드컵을 겨냥한 폭력적 극단주의자들의 공격은 행사장을 직접 겨냥하기보다는 행사에 참석하는 유명 인사, '팬 존' 및 관람 파티, 인근 교통 인프라, 팬들을 위한 숙박 및 접객 시설 등 관중, 관련 행사 및 지원 인프라를 노릴 가능성이 높습니다.

월드컵을 겨냥한 공격을 계획할 가능성이 가장 높은 폭력적 극단주의 위협 행위자는 이슬람 국가(IS)를 지지하는 HVE입니다. 다른 범주의 폭력적 극단주의자들과는 달리 미국의 IS 지지자들은 최근 몇 년 동안 스포츠 이벤트와 관련된 표적을 공격할 의도와 능력을 모두 보여줬습니다. 이러한 유형의 가장 최근 인시던트는 2025년 1월 1일 뉴올리언스에서 발생한 공격으로, 14명이 사망한 2025년 슈가볼 당일에 발생했습니다. 2024년 내내 IS 공식 미디어 매체와 지지자들은 유럽 스포츠 경기장에서 테러 공격을 선동하거나 위협했으며, 프랑스 경찰은 2024년 파리 올림픽을 앞두고 몇 달 동안 IS와 연계된 여러 공격 계획을 중단시켰습니다.

이란 또는 이란의 '저항의 축' 단체를 지지하는 폭력적 극단주의 위협 행위자, 다양한 이념적 신념을 가진 극단주의자 등 다른 범주의 폭력적 극단주의 위협 행위자들이 월드컵을 목표로 물리적 위협 활동을 수행할 수 있다는 것은 그럴듯한 이야기입니다. 특히 미국의 이란과 연계된 물리적 위협 행위자들은 2025년 여름 미국의 대이란 공격 이후 미국 정부 관리들을 대상으로 한 일련의 DVE 공격 시도위협과 맞물려 작전을 강화한 것이 거의 확실합니다. 그러나 현재 위협 행위자 이 월드컵을 겨냥한 공격을 시도했다는 증거나 지난 5년 동안 대규모 스포츠 이벤트나 경기장과 관련된 표적을 공격했다는 증거는 확인되지 않았습니다( Insikt Group ).

시민 불안 및 파괴적인 시위

대부분의 개최 도시에서 월드컵 행사와 동시에 시위, 데모, 파업이 일어날 가능성이 높습니다. 현재까지 로스앤젤레스, 토론토, 밴쿠버, 과달라하라, 멕시코시티, 몬테레이에서 이미 발생했거나 월드컵 기간에 맞춰 예정된 월드컵 반대 시위를 확인했습니다( Insikt Group ).

행사, 여행 또는 인프라를 방해하는 시위의 위험은 개최 도시와 국가에 따라 거의 확실하게 달라집니다. 멕시코에서는 특히 국제축구연맹(FIFA) 반대 및 월드컵 반대 시위, 노동 운동가, '데사파레시도'(실종자) 가족, 젠트리피케이션 반대 단체의 파업 등의 시위로 인해 현지 여행에 차질이 발생할 가능성이 높습니다. 2026년 3월 28일, 멕시코와 포르투갈의 친선 경기가 열린 멕시코시티의 바노르테 스타디움 인근의 아니요 페리페리코 수르 고속도로 구간에서 '빼앗긴 월드컵'이라고 불리는 시위를 벌이는 단체가 봉쇄되었습니다 (그림 2). 멕시코 정부는 월드컵 현장의 보안을 위해 10만 명 이상의 경찰과 군인을 동원했으며(이 전략은 '플랜 쿠쿨칸'으로 알려져 있습니다), 이로 인해 시위대와 경찰 간의 폭력적인 충돌 가능성이 높아졌습니다.

시위대가 주변에 서 있고 고속도로의 페인트 칠한 코트에서 축구를 하는 사람들
그림 2: 시위대가 멕시코시티 바노르테 스타디움 인근 고속도로 구간을 점거하고 봉쇄하고 있습니다(출처: 로이터).

국가가 후원하는 사이버 위협

이란

이란의 국가 지원 단체가 월드컵을 방해하는 공격을 감행할 가능성이 높습니다. 이란의 정보보안부(MOIS)와 이슬람혁명수비대(IRGC)는 이전에 지정학적 사건에 대응하기 위해 핵티비스트 페르소나를 활용하여 부정적 파괴 작전을 수행한 적이 있습니다. IRGC와 연계된 핵티비스트들은 스포츠 이벤트를 노리는 것으로 알려져 있으며, 오픈소스 리포팅에 따르면 이란이 월드컵 기간 동안 물리적 공격을 감행할 의도가 있다고 합니다. 이러한 의도는 이벤트 기간 동안 사이버 작전을 방해하거나 파괴할 수 있는 위험을 증가시킬 수 있습니다.

현재의 분쟁을 고려할 때 이란은 미국 조직을 파괴적이고 파괴적인 사이버 공격의 합법적인 표적으로 간주하고 있을 가능성이 높습니다. 이란의 핵티비스트 페르소나는 낮은 수준의 디도스 및 웹 훼손부터 해킹 및 유출 활동, 랜섬웨어 또는 와이퍼 배포에 이르기까지 다양한 활동의 효과를 증폭시키는 데 사용될 수 있습니다.

중단

에픽 퓨리 작전 이후 트럼프 행정부는 이란의 월드컵 참가에 의문을 제기했습니다. 이란축구협회 관계자들도 IRGC와 연계되어 있다는 이유로 캐나다 공식 입국이 거부되어 2026년 4월 FIFA 총회에 참석하지 못했습니다. 이로 인해 FIFA 지도부와 이란 축구 연맹 대표, 그리고 이후 이란 정부 사이에 긴장이 조성되었습니다. 최소 3개의 그룹이 FIFA 또는 FIFA를 지원하는 네트워크를 직접 공격할 수 있는 능력과 과거 성향을 보유하고 있는 것으로 알려져 있으며, 여기에는 Handala Hack Team, GreenHotel(아얀데 사잔 세페르 아리아, 코튼 샌드스톰, 에멘넷 파사가드), GreenBravo(APT42, 차밍 키튼, 민트 샌드스톰, TAG-83) 등이 있습니다. 이란은 또한 기존 자산을 사용하거나 미나브의 아바빌과 같이 월드컵을 겨냥한 새로운 핵티비스트 페르소나를 만들 수도 있습니다.

한달라 해킹팀

한달라 해킹팀은 미국 법무부가 이란의 MOIS와 연계된 위협 집단인 보이드 맨티코어(TAG-145, 레드 샌드스톰, 밴시드 캣)의 소행으로 추정하고 있습니다. 이 단체는 이스라엘과 이란의 반대 단체, 그리고 점점 더 많은 미국 엔티티를 표적으로 삼기 위해 MOIS가 사용하는 여러 페르소나 중 하나입니다.

한달라 해킹팀은 미국과 이스라엘에 대한 이란의 비대칭 보복 캠페인에 참여한 역할과 에픽 퓨리와 포효하는 사자 작전 시작 이후 광범위한 언론 보도로 인해 전 세계적으로 높은 인지도를 확보했습니다. 2026년 2월 28일 분쟁이 시작된 이후 이 단체는 스트라이커, 카운티 정부 인프라, FBI 국장 카쉬 파텔, 미 해병대 요원 등 미국 표적에 대한 사이버 작전을 강화했습니다. 한달라가 스트라이커를 표적으로 삼은 것에 대한 책임을 주장하면서 이 단체는 미나브 학교 폭탄 테러에 대한 보복 행위라고 밝혔습니다.

Insikt Group 한달라가 FIFA 월드컵과 관련된 네트워크를 표적으로 삼을 계획이라는 정보는 확인되지 않았지만, 이 글을 쓰는 현재로서는 미국의 사설 및 공공 네트워크를 표적으로 삼을 능력과 의도를 보유하고 있습니다. 이 그룹은 또한 미국에 대한 영향력 활동의 일환으로 운영을 하고 있기 때문에 FIFA, 미국 행정부 및 대회에 서비스를 제공할 다양한 분야에 평판 손상을 입힐 수 있는 위치에 있을 가능성이 높습니다.

그린호텔

그린호텔은 이스라엘 선수들을 대상으로 스포츠, 미디어, 이벤트 관련 조직을 대상으로 하이브리드 운영을 수행한 경험이 있습니다. 이 그룹의 목표는 정보 수집과 영향력 작전 및 파괴적 역량을 결합하는 것입니다. 미국 정부 기관은 또한 그린호텔의 위장 단체로 의심되는 '포 휴머니티'가 최소 한 곳의 미국 미디어 기관인 IPTV를 표적으로 삼아 이 그룹의 운영 자금이 확대된 점을 강조했습니다.

2024년, Insikt Group 은 그린호텔이 운영하는 것으로 추정되는 이란의 핵티비스트 단체인 제우스 해킹 그룹에 대해 보도했습니다. 이 페르소나는 이스라엘 국립 스포츠 센터뿐만 아니라 이스라엘 올림픽 선수들을 대상으로 사용되었으며, 이후 2024년 파리 올림픽 기간 동안 독싱 캠페인을 주도했습니다. 그린호텔이 월드컵에 참가하는 선수들을 표적으로 삼았다는 정보는 확인되지 않았지만, 제우스 캠페인은 정치적, 이념적 동기로 스포츠 관계자들을 구체적으로 표적으로 삼으려는 그룹의 의도를 보여줍니다.

제우스 해킹 그룹의 소셜 미디어 프로필
그림 3: 제우스는 여러 소셜 미디어 프로필을 만들어 이스라엘을 대표하는 선수들에 대한 메시지 확산과 도킹 공격을 확대했습니다(출처: Recorded Future).

그린브라보

그린브라보(APT42)는 여전히 이란의 사이버 및 영향력 행사 기구의 핵심 구성 요소로 남아 있습니다. 이 그룹은 2024년 미국 선거 주기에 영향을 미치고 표적 대상의 사회 정치적 긴장을 악화시키기 위한 광범위한 영향력 작전을 지원하기 위해 침입 활동을 수행하고 훔친 자료를 활용했습니다. 2024년 내내 APT42는 친이란 온라인 페르소나 '로버트'를 운영했으며, 미국 관리들은 이를 공개적으로 IRGC와 연결했습니다.

이 단체는 도널드 트럼프 대통령의 캠페인에서 유출된 것으로 알려진 자료를 유포하여 테헤란의 선거 방해 활동이 적어도 2024년 말까지 계속되고 있음을 시사했습니다. 2024년 9월, '로버트'라는 인물이 언론인들에게 캠페인 관련 문서를 유포하여 이란의 위협 행위자들이 민감한 캠페인 커뮤니케이션에 대한 접근 권한을 보유하고 있다는 우려를 강화했습니다. 마이크로소프트와 구글은 이 활동을 APT42의 소행으로 보고, 이 그룹이 트럼프와 바이든 캠페인과 관련된 유명 인사뿐만 아니라 정부 및 정책 담당자를 표적으로 삼았다고 평가했습니다. 이 활동은 2020년 미국 선거 주기 동안 이전에 관찰된 운영 패턴을 반영했습니다. 여러 차례의 침입 시도가 차단되었지만, 적어도 한 명의 선임 컨설턴트의 Gmail 계정이 성공적으로 침해된 것으로 알려졌습니다.

Insikt Group 에서 2026 FIFA 월드컵과 관련하여 미국 행정부 또는 미국 공무원을 표적으로 삼았다는 신뢰할 만한 리포팅을 확인하지는 못했지만, APT42 가 침입을 시도하거나 영향력을 행사할 가능성은 여전히 높습니다.

미나브의 아바빌

아래 악의적 영향력 작전 섹션에서 설명한 대로 이란 축구팀의 이름은 2026년 2월 이란 전쟁 발발 당시 이란의 한 학교 폭탄 테러를 의미하는 '미나브-168'이 될 예정입니다. 2026년 4월, Insikt Group 은 미국에 기반을 둔 여러 조직에 대한 파괴적인 공격을 주장한 새로운 핵티비스트 페르소나 '미나브의 아바빌'에 대해 보도했으며, 이란 국가가 지원하는 위협 행위자 ( Insikt Group 에서 ION-87로 추적)이 운영 중인 것으로 추정됩니다. 이 페르소나는 다가오는 월드컵을 공략하는 데 활용될 수 있습니다.

스파이 활동 및 감시

이란의 스파이 및 감시 단체는 이란 전쟁의 정치화, 반정부 지도자(샤 레자 팔레비), 미국 내 인권 옹호자들의 증가로 인해 월드컵에 대한 지속적인 위협으로 남아 있습니다. 대회 기간 동안 작전을 지휘할 수 있는 첩보 활동을 담당하는 주요 그룹으로는 GreenBravo, GreenCharlie, GreenGolf, GreenEcho, TAG-182가 있습니다. 이러한 그룹이 피해자를 표적으로 삼기 위해 배포하는 일반적인 멀웨어 및 피싱 기능에는 TAMECAT, PowerLess, KalimC2, UDPGangster, Phoenix, FurBall 및 MarkiRAT이 있습니다.

2026년 3월 호주에서 개최되는 AFC 여자 아시안컵 축구 대회에서 이란 축구 대표팀 선수들이 여성 선수들 사이에서 발생한 유사한 사례를 피하기 위해 사이버 감시에 노출될 가능성이 높습니다. 최소 7명의 여자 대표팀 멤버가 망명을 신청했고 호주 연방 정부로부터 망명 자격을 부여받았습니다. 일부 회원은 강압에 의해 망명 신청을 했다는 리포팅이 나온 후 망명 신청을 철회했습니다.

러시아

러시아 국가가 후원하는 위협 그룹은 월드컵을 정보 수집의 기회이자 파괴적인 사이버 활동의 잠재적 장으로 간주할 가능성이 높습니다. 러시아는 스파이 활동, 해킹 및 유출 활동, 파괴적 공격 등 사이버 작전을 통해 주요 국제 스포츠 이벤트, 스포츠 단체,반도핑 단체를 표적으로 삼은 기록이 있습니다.

중단

러시아의 주요 스포츠 이벤트 표적 공격 기록에는 2018 평창 동계올림픽을 방해한 샌드웜의 올림픽디스트로이어 공격이 포함되며, 2020년 도쿄 하계올림픽 조직위원회, 물류 제공업체, 스폰서를 대상으로 정찰 활동을 벌인 러시아 중앙정보국(GRU) 요원도 있습니다. 최근 이탈리아 관리들은 코르티나 담페초의 호텔과 외무부 사무실 등 2026년 밀라노-코르티나 동계 올림픽의 인프라를 겨냥한 러시아 연계 사이버 활동을 차단했다고 밝혔습니다.

2026년 월드컵은 미국, 캐나다, 멕시코에서 개최되며 러시아는 우크라이나 전쟁으로 인해 서방의 강력한 제재를 받고 있기 때문에 북미 지역에서 대회 인프라에 대한 파괴적인 공격이 발생하면 상황이 크게 확대되고 모스크바에 대한 귀속 리스크가 높아질 수 있습니다. 따라서 핵심 토너먼트 운영에 대한 파괴적인 공격은 가능하지만 스파이 활동, 낮은 수준의 방해 행위 또는 사이버를 이용한 영향력 행사보다는 가능성이 낮습니다.

대신 러시아는 디도스 공격, 웹사이트 훼손, 해킹 및 유출 작전, 친러시아 핵티비스트 인물과 같은 프록시를 통한 활동에 집중할 가능성이 높습니다. 이러한 옵션은 여전히 언론의 관심을 불러일으키고 대회에 대한 보안 우려를 불러일으키는 동시에 모스크바가 직접 개입했다는 사실을 그럴듯하게 부인할 수 있습니다.

스파이 활동

러시아 국가가 후원하는 위협 그룹은 월드컵을 정보 수집에 이용할 가능성이 높습니다. 이러한 토너먼트에는 일반적으로 고위 정부 관리, 외교관, 보안 서비스, 기업 경영진, 스폰서, 미디어 기관, 기술 제공업체가 참여하므로 자격 증명 수집 및 통신 액세스를 위한 타깃이 밀집되어 있습니다. 위협 행위자 는 여행, 물류, 통신 및 접객업 제공업체를 침해하는 것 외에도 직접적으로 표적을 침해할 수 있습니다.

러시아 정보기관은 스포츠 단체와 관련 단체가 러시아의 국가 이익과 충돌할 때 반복적으로 표적이 되어 왔습니다. 2016년 세계반도핑기구(WADA)는 블루델타/APT28이 도핑 방지 시스템에서 선수 기밀 데이터를 유출한 사실을 확인했습니다. 도쿄 2020을 겨냥한 러시아의 GRU 활동에 대한 영국의 리포팅에서 볼 수 있듯이 러시아 요원들은 올림픽 조직위원회와 관련 물류 및 스폰서 네트워크도 표적으로 삼았습니다.

대회 기간 중 예상되는 스파이 활동에는 스피어피싱, 자격 증명 수집, 악성 도메인 등록, 원격 액세스 시스템 표적화, 관리 서비스 제공업체 침해, 통신, 호텔, 항공사, 미디어 및 이벤트 물류 네트워크에 대한 침입 시도 등 TTPs, TTPs (TTPs)이 포함될 수 있습니다. VIP 참석자, 각국 대표단, 우크라이나 정부 관계자, 나토와 연계된 정부 인사, 언론인, 보안팀이 우선 공격 대상이 될 가능성이 높습니다.

이전의 표적 공격 패턴에 따르면 다음과 같은 러시아 국가 지원 그룹이 이러한 유형의 활동에 가장 많이 연루된 것으로 보입니다.

파괴적이거나 사이버를 통해 영향력을 행사할 가능성이 가장 높은 그룹입니다:

스파이 활동 또는 자격 증명 수집 활동을 수행할 가능성이 가장 높은 그룹:

중국

중국 국가가 후원하는 위협 그룹은 2026년 월드컵에 대해 파괴적이거나 파괴적인 사이버 공격을 수행할 가능성은 거의 없지만, 대회를 고위급 참석자 및 관련 단체를 대상으로 한 표적 사이버 첩보 활동의 기회로 삼을 가능성이 높습니다.

중단

중국 국가가 후원하는 단체는 주요 국제 스포츠 이벤트나 그 주최 기관을 표적으로 삼거나 방해한 기록이 문서화되어 있지 않습니다. 중국은 또한 광범위하고 파괴적이며 파괴적인 사이버 공격을 수행하는 데 있어 다른 국가보다 더 자제하는 모습을 지속적으로 보여 왔으며, 이러한 태도는 부분적으로는 귀속 및 확대 비용과 작전상의 이득을 비교하는 신중한 위험 계산을 반영하고 있습니다. 이러한 평가는 현재 미중 전략적 관계의 특징인 긴장이 고조되고 있고, 최근 미국 인프라를 겨냥한 중국의 사이버 활동, 특히 미국의 여러 주요 인프라 부문에 걸쳐 장기간 사전 배치된 TAG-87(볼트 타이푼)과 미국 주요 통신 사업자의 네트워크를 침해한 RedMike의 캠페인 등의 증거에도 불구하고 여전히 유효합니다. 두 작전 모두 장기적인 정보 수집과 전략적 포지셔닝에 대한 중국의 지속적인 선호를 반영하는 것으로, 유명 공개 행사에 대한 파괴적인 공격을 수행하려는 의도를 나타내는 것은 아닙니다.

2026 FIFA 월드컵은 이전 대회와는 확연히 다른 지정학적 맥락에서 열립니다. 미국은 여전히 중국의 주요 지정학적 라이벌이며, 양국 관계는 기술 경쟁 격화, 심각한 관세 분쟁, 대만에 대한 지속적인 긴장으로 특징지어집니다. 그럼에도 불구하고 Insikt Group 은 이러한 마찰이 월드컵을 겨냥한 중국 주도의 파괴적인 사이버 공격으로 이어질 가능성은 낮다고 평가합니다. 미국 땅에서 개최되는 주요 행사를 방해하는 것은 중대한 사태 확대에 해당하며, 중국 국가가 후원하는 위협 행위자 (1, 2, 3)에 책임을 돌리고 비용을 부과할 의사를 밝힌 국가의 대응을 불러일으킬 수 있습니다.

스파이 활동

중국 국가안전부(MSS)에 소속되어 있거나 상업적으로 임무를 수행하는 단체를 포함하여 해외 정보 수집을 담당하는 중국 국가 후원 위협 단체는 인민해방군(PLA) 연계 단체를 제외하지 않고 월드컵과 관련된 일부 참석자 및 단체를 대상으로 기회주의적인 사이버 스파이 활동을 할 가능성이 높습니다. Insikt Group 캠페인에 대한 적극적인 준비 징후는 확인되지 않았지만, 대회 기간과 대회 기간 동안 수집 활동의 가능성은 여전히 남아 있습니다.

2022년 카타르에서 개최되는 2022 FIFA 월드컵을 위해 중국 국가가 후원하는 위협 그룹인 TAG-51(블랙테크)이 통신 사업자의 네트워크를 침해한 것으로 알려졌습니다. 정보 수집이 주된 동기로 추정되는 TAG-51은 라우터 구성을 수정하여 로깅을 비활성화하고 멀웨어를 심고 라우터의 도메인-신뢰 관계를 악용하여 피해자 네트워크에 액세스하는 데 능숙합니다. TAG-51은 종종 이러한 관계를 악용하여 해외 자회사와 국내 본사 네트워크 사이를 오가는 데 이용합니다.

대회 약 6개월 전부터 시작되어 대회가 끝난 지 6개월 후에야 발견된 침입의 일환으로 TAG-51은 월드컵 관련 업체 및 관련 벤더를 포함한 통신사 고객으로부터 데이터를 수집했습니다. 통신 제공업체를 침해한 후 TAG-51은 해당 제공업체의 고객에 대한 디바이스 구성을 저장하는 구성 관리 데이터베이스(CMDB)에 액세스했습니다. 보도에 따르면 TAG-51은 CMDB에 대한 액세스 권한을 남용하여 침해 통신 회사의 고객과 관련된 ASUS 라우터의 구성을 변경하여 인터넷에 연결되도록 만들었습니다. 그런 다음 TAG-51은 노출된 ASUS 라우터를 악용하여 피해 시스템에 PLEAD 백도어를 설치하고 관심 있는 데이터를 유출한 다음, 탐지 가능성을 줄이고 흔적을 숨기기 위해 ASUS 라우터와 CMDB를 원래 구성으로 되돌립니다.

2024년 파리 올림픽을 앞두고 정부 및 기관의 고위급 표적이 집중되는 또 다른 대형 국제 스포츠 이벤트인 2024년 파리 올림픽을 앞두고, Insikt Group 은 레드리마가 슈퍼점프와 히든오빗 중계 네트워크를 통해 올림픽과 관련된 프랑스 정부 부처 및 기관을 대상으로 정찰 활동을 벌이는 것을 확인했습니다. 레드리마의 기존 작전 임무에 따르면, 이 활동은 파괴적이라기보다는 첩보 활동을 위한 것이 거의 확실합니다.

기타 잠재적인 활동으로는 월드컵을 테마로 한 스피어피싱, 악성 도메인 등록, 월드컵 관련 정부 및 상업 엔티티를 대상으로 한 표적 침입 작전 등이 있습니다. 민간 부문에서는 통신사, 항공사, 숙박업체가 고가치 표적을 포함한 수많은 개인의 통신과 데이터를 보유하고 있다는 점에서 중국 국가가 후원하는 위협 그룹이 특히 관심을 가질 가능성이 높습니다.

이전에 관찰된 표적 공격 패턴에 따르면 이러한 활동에 관여할 가능성이 있는 중국 국가 지원 위협 그룹에는 다음이 포함될 수 있지만 이에 국한되지는 않습니다:

사이버 범죄 위협 활동

FIFA 월드컵 공급업체를 사칭한 구매 사기

Recorded Future Payment Fraud Intelligence 는 FIFA 브랜드, 이벤트 관련 수요, 광고 플랫폼, 검색 트래픽, 대체 결제 흐름을 악용한 월드컵 테마 구매 사기 캠페인을 확인했습니다. 구매 사기의 경우, 위협 행위자 합법적인 엔티티를 사칭하는 가짜 온라인 스토어를 만들고 온라인 광고와 조작된 검색 엔진 결과를 통해 방문자를 유치합니다.

기존 결제 카드 데이터 피싱과 달리 이러한 가짜 온라인 스토어는 결제 처리를 위해 운영 중인 판매자 계정을 통해 결제 생태계에 통합됩니다. 즉, 피해자가 도착하지 않은 상품을 구매하면 구매 대금이 청구되고 결제 카드 데이터와 개인 식별 정보(PII)가 노출됩니다.

결제 처리에 통합된 가짜 FIFA 스토어

2026년 4월과 5월에 진행된 한 캠페인( Payment Fraud Intelligence )에서는 2,500개의 온라인 광고와 연결된 33개의 월드컵 테마 구매 사기 도메인 네트워크를 발견했습니다. 여러 도메인이 여러 개의 판매자 계정을 사용하여 결제를 처리한 것으로, 판매자 계정 재사용 및 도메인 순환을 나타냅니다. 이러한 방법을 통해 위협 행위자는 동일한 기본 판매자 인프라를 통해 결제 연속성을 유지하면서 피해자를 대상으로 하는 사기 도메인을 대체하거나 확장할 수 있습니다.

방문자를 사기성 피파 도메인으로 유도하는 Socia 광고 사기성 피파 스토어 웹사이트 스크린샷

그림 4 및 5: 사기 도메인 onlinefifavip-eu[.]shop 메타 광고 라이브러리를 통해 홍보(출처: 메타 광고 라이브러리 및 온라인 피파빕-eu[.]샵)

별도의 캠페인에서 위협 행위자 은 합법적인 웹사이트를 침해하고 검색 엔진 가시성을 조작하여 표준 검색 모니터링을 통해 활동을 탐지하기 어렵게 만들어 피해자를 끌어모았습니다. 사기 도메인 자체는 검색 엔진에 의해 색인화되지 않고, 대신 침해된 웹사이트의 페이지가 색인화되어 피해자를 사기 인프라로 리디렉션합니다. AEGIR 구매 사기 캠페인에서 알 수 있듯이, FIFA 월드컵을 테마로 한 사기 등 이벤트 중심의 사기 캠페인( TTPs )이 증가할 가능성이 높습니다. 검색 엔진에서 색인된 상태로 유지되는 침해 웹사이트는 위협 행위자 검색 엔진 결과에 사기 도메인을 표시하지 않고도 검색으로 인한 피해자 트래픽을 캡처할 수 있습니다.

사기성 피파 도메인에 대한 검색 엔진 결과 웹사이트의 가짜 피파 스토어 제품 페이지
그림 6 및 7: superbclicks[.]com에 대한 검색 엔진 결과 피해자가 사기 도메인을 구매하도록 리디렉션 jpopfreehhh[.]클릭 (출처: jpopfreehhh[.]클릭)

모바일 지갑 사기를 유발하는 가짜 FIFA 스토어

Payment Fraud Intelligence 는 또한 위협 행위자 FIFA 및 월드컵 브랜드 사칭 콘텐츠를 모바일 지갑 사기 공격 체인에 통합하는 것을 관찰했습니다. 판매자 계정 기반 구매 사기와 마찬가지로 모바일 지갑 사기 공격은 가짜 온라인 상점을 사용하여 피해자를 유인하지만, 피해자를 속여 위협 행위자의 디바이스에 있는 모바일 지갑에 카드를 승인 및 프로비저닝하도록 유도하여 사기 수익 창출이라는 문제를 해결합니다.

방문자를 사기성 피파 웹사이트로 유도하는 소셜 광고 사기성 피파 웹사이트의 결제 페이지

그림 8 및 9: 사기 도메인 fifafanstorehub[.]com 메타 광고 라이브러리를 통해 홍보
(출처: 메타 광고 라이브러리 및 fifafanstorehub[.]com)

피싱 및 자격 증명 유출

Insikt Group 에서 보고된 이전의 대규모 이벤트와 유사하게, 금전적 동기를 가진 위협 행위자 과 사이버 범죄자들은 월드컵이 다가옴에 따라 향후 공격에 사용할 월드컵 테마 피싱 웹사이트를 계속 만들고 있습니다. 오픈소스 보고서에 따르면 중국어를 사용하는 위협 행위자 이 2026년 월드컵을 대비해 사용자 자격 증명을 수집하기 위해 300개 도메인에 걸쳐 FIFA의 공식 웹사이트를 복제했다고 합니다. 2022년 월드컵과 달리 2026년 월드컵 후원자를 노리는 위협 행위자 은 이제 AI가 생성한 콘텐츠를 사용하여 공격을 증폭시키고 수천 개의 피싱 및 스미싱 링크를 생성하여 전송할 수 있습니다. 2026년 4월 1일 이후 Insikt Group 에서 다음과 같은 피싱 인프라 및 의심스러운 것으로 표시된 웹사이트를 생성하는 위협 행위자 을 탐지했습니다:

자격 증명 유출 또는 침해와 관련하여, 네트워크 침입을 통해 FIFA 관련 자격 증명을 성공적으로 수집했다고 주장하거나 PII 및 기타 자격 증명이 포함된 FIFA 또는 월드컵 관련 데이터베이스를 게시했다고 주장하는 위협 행위자 에 대한 보고는 없었습니다. 그럼에도 불구하고 Insikt Group 러시아 마켓과 같은 유명 다크웹 마켓플레이스와 다크웹 포럼에서 개인 계정과 관련된 FIFA 관련 자격 증명이 판매되고 있는 것을 확인했습니다. 토너먼트가 다가올수록 침해된 개인 계정은 PII 데이터와 계정 정보를 수집하고 소셜 엔지니어링과 같은 다른 범죄를 용이하게 하는 데 사용하려는 사이버 범죄자들에게 더욱 매력적인 대상이 될 것입니다.

Insikt Group 는 계정 탈취를 위해 비싱, 스미싱, 퀴싱, 피싱 등 다양하고 새로운 사회공학적 기법을 사용하는 여러 위협 행위자 그룹을 지속적으로 추적하고 모니터링하고 있습니다. 이러한 위협 그룹은 스캐터드 스파이더 그룹의 분파인 샤이니헌터와 스캐터드 랩서스 헌터를 통한 두 그룹의 합병을 포함하지만 이에 국한되지 않으며, 같은 생각을 가진 수천 명의 사이버 범죄자들이 전통적인 다크웹 범죄 소스와 비공개 소스에서 대화를 나누며 전술, TTPs, 피해자 정보를 공유하는 것으로 보입니다. 랜섬웨어는 적응력이 뛰어나고 피해자를 표적으로 삼아 빠르게 움직이며, 일부 위협 그룹은 강력한 기술 역량과 침해 후 랜섬웨어 배포 및 데이터 수집에 대한 경험을 보유하고 있습니다. 이러한 위협 그룹과 모든 종류의 소셜 엔지니어링 공격을 전문으로 하는 다른 위협 그룹은 미디어의 관심이 높아진 틈을 타 월드컵의 개인 및 기업 스폰서를 노릴 가능성이 높습니다.

다크웹 활동

금전적 동기를 가진 위협 행위자들은 다가오는 FIFA 월드컵과 관련된 수요 증가, 전 세계적인 관심, 거래량을 악용할 것이 거의 확실합니다. 활동은 PII 도용, 티켓 관련 사기, 신원 기반 사기를 조장하기 위한 불법적인 고객알기(KYC) 서비스 사용에 초점을 맞출 가능성이 높습니다.

월드컵 관련 여행 및 티켓팅 수요는 카드 미소지(CNP) 사기, 사기 티켓 구매, 재판매 기반 현금 인출 사기에 유리한 조건을 조성할 가능성이 높습니다. Payment Fraud Intelligence 팀은 여행 및 숙박업 사기가 카드 침해 벡터이자 수익 창출 채널로 기능하는 경우가 많다고 평가했습니다. 이러한 맥락에서 피싱 및 사기 이커머스 활동은 결제 카드 데이터, PII 및 계정 자격 증명 수집을 지원할 수 있으며, 로열티 계정 침해, 결제 카드 침해 및 예약 인프라에 대한 불법 액세스는 항공편, 숙박, 여행, 이벤트 티켓과 관련된 다운스트림 구매, 재판매, 현금화 활동을 가능하게 할 수 있습니다. Insikt Group 또한 사이버 범죄 포럼에서 티켓마스터, 스텁허브, 시트긱 등 주요 티켓팅 플랫폼을 대상으로 한 위협 행위자 광고 '현금 인출' 서비스를 확인했습니다.

alt=""
그림 10: 위협 행위자 티켓마스터, 스텁허브, 시트긱, 비비드 시트 등 주요 발권 플랫폼의 이벤트 결제용 현금 서비스 광고(이미지 텍스트 기계 번역 - 러시아어) (출처: 베스트 다크 포럼)

월드컵 기간 동안 거래량 증가, 국경 간 구매, 긴급한 소비자 행동으로 인해 위협 행위자 이 티켓 및 여행 구매 사기를 합법적인 수요로 둔갑시키고, 도난당한 결제 자격 증명을 수익화하고, 운반책 계정, 암호화폐 또는 기타 비가역 결제 수단을 통해 수익을 이동할 가능성이 높아질 수 있습니다.

위협 행위자는 중요한 개인 정보에 액세스할 수 있기 때문에 클럽, 연맹 및 관련 서비스 제공업체를 포함한 축구 관련 조직을 표적으로 삼을 가능성이 높습니다. 대회를 앞두고 올림피크 드 마르세유, AFC 아약스, 모로코 왕립 축구 연맹, 아시아 축구 연맹, 알 나스르 축구 클럽 등 최소 5곳의 축구 관련 엔티티가 사이버 침입으로 인한 데이터 도난 피해를 입은 것으로 알려졌습니다. 이러한 공격 중 가장 주목할 만한 공격은 아시아 축구 연맹과 알 나스르 축구 클럽을 대상으로 한 침해로, 15만 명 이상의 축구 선수의 PII가 노출된 사건입니다. 이러한 인시던트의 소행으로 추정되는 데이터는 2026년 3월 BreachForums(HasanBroker) 및 PwnForums와 같은 영어 사이버 범죄 포럼에 등장했습니다. 이러한 게시물의 대부분이 영어 포럼에 게재된다는 점을 감안할 때, 과거 분석에 따르면 Insikt Group 은 이 기간 동안 일부 개인이 '샤이니헌터'라는 닉네임을 활용하여 이러한 게시물로 악명과 관심을 얻을 수 있다고 평가합니다. 이러한 데이터베이스는 금융 사기 및 사회 공학에 사용될 가능성이 높지만, 이전에 표적이 된 조직(모로코 왕립 축구 연맹, 아시아 축구 연맹, 알 나스르 축구 클럽) 또는 크리스티아누 호날두와 같은 유명 선수가 데이터 탈취 캠페인의 표적이 될 가능성도 배제할 수 없다고 평가하고 있습니다.

Ransomware 위협

Insikt Group 2026년 월드컵, FIFA 또는 대회 인프라를 겨냥한 랜섬웨어나 데이터 탈취 공격은 관찰되지 않았습니다. 하지만 지난 6개월 동안 축구 협회와 클럽을 대상으로 한 랜섬웨어 및 데이터 탈취 공격은 제한적으로 확인되었습니다:

또한 축구 클럽, 협회 및 연맹은 다른 엔티티의 침해를 통해 랜섬웨어 그룹의 간접적인 표적이 될 수 있습니다. Ransomware 피해자 메타데이터 분석에 따르면 다음과 같은 축구 단체가 랜섬웨어 그룹의 간접적인 표적이 될 수 있습니다:

Ransomware 그룹은 여전히 기회주의적이며 주로 금전적 이익을 위해 다양한 산업 분야의 전 세계 조직을 적극적으로 표적으로 삼고 있습니다. Insikt Group의 분석에 따르면 랜섬웨어 공격자들은 제조, 건설, 의료, 산업 장비, 법률, 정보 기술(IT), 교육, 금융, 소매, 엔지니어링 등의 산업을 운영하는 조직을 더 자주 공격하는 반면 스포츠 산업은 랜섬웨어 공격자들의 우선 순위가 아니었다고 합니다.

핵티비즘

이 글을 작성하는 현재( Insikt Group ), 2026 FIFA 월드컵을 직접 겨냥한 핵티비스트 단체의 사례는 발견되지 않았습니다. 2026 FIFA 월드컵을 겨냥한 핵티비스트 활동은 대회가 가까워질수록 발생 가능성이 높으며, 주로 313팀과 같은 사이버 이슬람 저항군 관련 단체를 비롯한 친이란 세력이 주도할 가능성이 높습니다. 또한 멕시코가 대회 개최국이라는 점을 고려할 때 라틴 아메리카를 중심으로 한 핵티비스트 활동이 나타날 가능성이 더 높다고 평가합니다. 그러나 과거 선례에 비추어 볼 때 핵티비스트의 활동은 최근 크로너스 팀의 활동과 유사하게 디도스보다는 데이터 유출과 디도싱에 더 집중할 수 있다고 평가합니다.

우리는 핵티비스트 그룹, 특히 친이란 단체가 참가국의 육상 및 축구 단체를 대상으로 정치적 동기를 가진 데이터 유출 공격을 감행한 수많은 사례를 목격했습니다. 특히 자칭 '북아프리카' 핵티비스트 그룹인 키무스팀은 모로코 왕립축구협회(FRMF)를 비롯해 나이지리아, 콩고, 짐바브웨, 말리의 축구 협회가 침해 및 데이터 유출을 당했다고 주장하고 있습니다. 이러한 타겟팅은 스포츠 단체가 대회와 직접 관련이 없더라도 영향력 행사를 위한 가시적인 플랫폼으로 사용될 수 있음을 시사합니다.

이념적 동기에 의한 핵티비즘과 금전적 동기에 의한 사이버 범죄의 구분이 점점 모호해지면서 2026년 FIFA 월드컵의 위협 환경이 더욱 복잡해질 것으로 보입니다. 금전적 동기를 가진 위협 행위자들은 2025년 6월 이스라엘-이란 분쟁과 같은 지정학적 격변기에 관찰된 바와 같이 핵티비스트 활동을 가장한 기회주의적 공격을 수행하여 지정학적 긴장 고조, 민족주의 정서, 대회에 대한 전 세계의 가시성을 악용하려고 할 수 있습니다. 또한, 지난 18개월 동안 핵티비스트 그룹과 랜섬웨어 및 갈취( 위협 행위자 )를 위한 합작 투자 ( Insikt Group )가 증가한 것으로 나타났는데, 이는 BQTLock, CyberVolk, KillSec과 같은 그룹이 그 예시라고 할 수 있습니다. 또한, 해킹티비스트 그룹이 사이버 범죄 플랫폼을 사용하여 데이터 유출 및 갈취 요구를 호스팅하는 동시에 플랫폼 자체를 홍보하는 사례도 관찰되었습니다(새로 출시된 다크웹 마켓플레이스인 Threat Market에서 록히드마틴 데이터를 침해한 혐의를 받고 있는 APT IRAN의 사례). 실제로 랜섬웨어, 데이터 탈취 및 갈취 작전은 홍보 효과를 높이고 심리적 영향을 증폭시키거나 갈취 요구를 강화하기 위해 정치적인 동기를 가진 캠페인으로 꾸며질 수 있습니다.

이러한 역학 관계는 현대의 핵티비스트 생태계에서 데이터 유출과 독싱이 두드러진다는 점을 고려할 때 특히 중요합니다. 위협 행위자 축구 연맹, 스폰서, 베팅 플랫폼, 접객 서비스 제공업체 또는 토너먼트 물류 파트너와 관련된 침해 행위를 정치적 불만에 대한 보복으로 제시하면서 수익 창출을 시도할 수 있습니다. 금전적 동기를 가진 행위자들이 핵티비스트 브랜딩, 이념적 수사, 전통적으로 정치적으로 연계된 집단과 관련된 영향력 지향 전술을 채택함에 따라 어트리뷰션은 더욱 어려워질 가능성이 높습니다.

월드컵의 전 세계적인 가시성은 또한 기회주의적 행위자들이 접근 권한이나 운영 영향력을 부풀려 주장할 강력한 인센티브를 제공합니다. 경미한 침해, 재활용된 유출 또는 조작된 내러티브는 언론의 관심을 끌거나 피해자의 평판 손상을 확대하거나 조직이 강압적인 요구 사항을 지불하도록 압력을 가하기 위해 정치적으로 중요한 작전으로 재포장될 수 있습니다. 예를 들어 키무스팀은 원래 9월에 FRMF를 위반했지만, 높아진 관심을 이용하기 위해 토너먼트를 앞두고 몇 달 동안 여러 차례 침해 주장을 다시 게시했습니다. 그 결과, 처음에는 핵티비즘으로 특징지어졌던 일부 인시던트들이 궁극적으로는 대회를 둘러싼 정치적, 상징적 환경을 이용해 금전적 동기를 가진 사이버 범죄로 판명될 수도 있습니다.

영향력 있는 운영

2026년 FIFA 월드컵을 공동 주최하는 미국은 이미 축구를 넘어 광범위한 지정학적 긴장을 활용한 영향력 행사 수단으로 활용하고 있습니다. 2026년 이란 전쟁은 관세, 이민, 법 집행, 시위, 공공 안전을 둘러싼 미국 국내 논쟁과 맞물려 국가 및 국가와 연계된 행위자들이 이 대회를 정치적으로 선택적이거나 불안정하거나 위선적인 것으로 프레임을 만들 수 있는 여러 기회를 제공합니다. 이러한 조건은 특히 차별, 보안 위험, 발권 및 물류 문제, 이란과 같이 정치적으로 민감한 참가자에 대한 대우 등의 주제를 악용하여 개최국의 정당성을 약화시키려는 내러티브에 적합합니다. 동시에 현재 증거에 따르면 러시아, 중국, 이란에서 월드컵 관련 영향력 행사가 압도적으로 노골적으로 이루어지고 있으며, 국영 미디어, 외교관, 국가 연계 소셜 미디어 계정이 지금까지 제한적이거나 기회주의적인 역할만 해온 비밀 네트워크보다 훨씬 더 일관되게 보도 활동을 주도하고 있는 것으로 나타났습니다.

러시아

Insikt Group 2026 FIFA 월드컵을 직접 겨냥한 러시아의 은밀한 영향력 행사 캠페인의 증거를 확인하지 못했습니다. 러시아는 2022년 국제 스포츠에서 배제된 이후 2024년과 2026년 올림픽을 앞두고 언론을 사칭하고 보안 위협을 조작하는 등 주요 국제 스포츠 이벤트를 이용해 파괴적인 영향력을 행사해 왔습니다. 그러나 우크라이나가 2026년 월드컵 본선 진출에 실패함에 따라 올림픽과 달리 러시아 네트워크의 월드컵 공략이 제한될 수 있습니다.

러시아 국영 미디어( Insikt Group )의 콘텐츠를 기반으로 월드컵 관련 보도에서 네 가지 주요 테마를 확인했습니다. 가장 먼저, 그리고 가장 두드러지게 러시아 국영 언론은 미국이 이란을 이탈리아로 대체하도록 FIFA에 압력을 가했다는 주장에 이어 이란이 참가할 것이며 정치적 고려 없이 비자와 대회 접근권을 받아야 한다고 반복해서 보도하는 등 이란의 대회 참가를 정치화하는 데 초점을 맞췄습니다. 둘째, 러시아 국영 언론은 티켓 가격재판매 논란 등 대회를 둘러싼 관리접근 문제를 다뤘습니다. 셋째, 러시아 언론은 여행 제한, '비밀' 위협 모니터링, 방문자 심사, 비자 문제 및 기타 보안 관련 우려를강조하면서 미국을 안전하지 않고 잠재적으로 선별적이거나 신뢰할 수 없는 개최지로 묘사했습니다. 마지막으로 러시아 국영 미디어는 월드컵 보도를 통해 개최국과 FIFA에 대한 비판을 확대하면서 이번 대회가 지정학적 분쟁에 얽혀 있는 것처럼 묘사했습니다.

반면, 러시아 월드컵 관련 은밀한 보도는 포털 콤뱃이 압도적으로 주도하고 있으며, 인포디펜스(ION-15)의 지원은 제한적으로만 이루어지고 있습니다. 포털 콤뱃은 네트워크의 전술에 따라 주로 미국이 이란 대신 이탈리아를 참가시키려 했다는 주장, 비자 및 개최국 의무, 티켓팅이나 대회 물류와 관련된 작은 논란 등 이란의 참가에 관한 기존 리포팅을 프라브다 생태계 전반에 걸쳐 미러링하고 재포장했습니다. 인포디펜스가 증폭시킨 이야기는 그 양은 훨씬 적었지만 비슷했으며, 주로 FIFA 규정에 따라 주최자는 정치적 고려와 관계없이 차별 없는 입장과 시설을 제공해야 한다는 점을 강조했습니다. 전반적으로, 은밀한 보도는 러시아 국영 미디어만 보도하는 것보다 더 좁고 반복적이며 텔레그램과 같은 명백한 소스를 증폭시키는 데 더 많이 의존했습니다.

도플갱어, 작전 과부하(마트료시카, Storm-1679), 카피캅(Storm-1516)과 같은 오랜 영향력 네트워크는 기회주의적으로 행동하며, 정기적으로 목표를 바꾸고 스포츠 등 새롭게 부상하고 진화하는 주요 지정학적 및 국제적 이벤트에 맞춰 콘텐츠를 형성합니다. 이 글을 쓰는 현재, 이러한 네트워크는 아르메니아의 의회 선거에 영향을 미치거나 미국 중간 선거를 준비하는 등 다른 목적을 위해 계속해서 우선순위를 정하고 있는 것으로 확인되었습니다.

러시아 영향력 네트워크가 월드컵을 겨냥해 우선순위를 정할 경우, 북미 지역의 우크라이나 방문객, 이주민 또는 난민을 폄하하는 콘텐츠가 등장할 가능성이 높습니다. 러시아 네트워크는 우크라이나에 대한 대중의 지지를 약화시키기 위한 광범위한 노력의 일환으로 해외에 있는 우크라이나 인들을 공공의 골칫거리 또는 안보 위협으로 묘사하는 경우가 많습니다. 예를 들어, 2026년 4월 25일 백악관 특파원 만찬에서 발생한 총격 사건 이후, 오버로드 작전으로 추정되는 미디어 사칭 범죄자들은 "우크라이나 난민" 을 공범으로 지목하려고 시도했습니다. 2026 밀라노 코르티나 올림픽을 앞두고 우크라이나 난민들이 올림픽 행사의 위조 티켓을 판매하고 있다고 주장하며 미디어를 사칭한 '오버로드 작전'이 있었고, 이와는 별도로 우크라이나 난민들이 이스라엘 방문객들에게 잠재적인 안보 위협이 될 수 있다고 주장하는 또 다른 사칭이 있었습니다.

alt=""
그림 11: 2026년 FIFA 월드컵을 논의하는 "프라브다 뉴스" 헤드라인의 예, 러시아 언론사의 텔레그램 콘텐츠 소스 (소스[1],[2],[3])

중국

2026년 5월 현재, 2026 FIFA 월드컵과 관련된 중국의 영향력 활동은 여전히 압도적으로 노골적인 반면, 은밀한 활동은 미미한 수준입니다. 전체 콘텐츠에서 월드컵과 관련된 세 가지 주요 주제( Insikt Group )를 확인했습니다:

첫째, 중국 국영 및 관영 매체들은 특히 상품 공급, 공식 라이선스 확보, 글로벌 수요에 대한 중국 제조업체의 역할을 통해 이번 대회를 중국의 상업적 영향력과 소프트파워의 중요성을 보여주는 증거로 묘사했습니다. 예를 들어, 글로벌타임스는 저장성 이우에서 생산되는 기업의 월드컵 관련 상품 주문이 급증했다고 보도하며 현지 기업이 국가 대표팀 공식 라이선스를 획득한 사실을 강조했고, 신화통신은 베이징에서 공식 라이선스를 받은 월드컵 상품이 출시되었다고 보도했습니다. 외교 및 미디어 관련 소셜 미디어 계정에서는 이우가 "글로벌 월드컵 축하 행사에 힘을 보태고 있다 "는 캐나다 주재 중국 대사관의 게시물과 미해결된 방송권 협상을 대회 최대 미디어 시장 중 하나로서 중국의 중요성을 보여주는 증거로 취급하는 보도 등 관영 언론의 보도가 이어졌습니다. 이와는 별도로 인민일보는 산둥성 칭다오의 한 방직 공장에서 월드컵을 앞두고 국기를 제작하는 모습을 집중 조명했습니다.

둘째, 중국은 이번 대회를 통해 국제 축구 대회와 FIFA 생태계 내에서 중국의 제도적 위상과 프로의 가시성을 강조하기 위해 노골적으로 보도했습니다. 신화 및 중국[.]org[.]cn 는 마닝, 푸밍, 저우 페이가 월드컵 주심에 임명된 것을 강조하며, 이들의 발탁이 세계 무대에서 중국의 전문성을 인정받았다는 증거라고 설명했습니다.

마지막으로 가장 지정학적인 월드컵 이야기는 중동의 분쟁과 미국의 대회 공동 주최로 인한 이란의 참가에 초점을 맞췄습니다. 신화 통신은 이란이 아직 참가 여부를 최종 결정하지 않았다고 처음 보도한 후 이란이 예정대로 미국에서 경기를 치를 것이라는 지아니 인판티노 FIFA 회장의 확인을 전했고, 이후 이란이 대회 개막을 앞두고 미국에 도착할 준비를 하고 있다고 보도했습니다. CGTN(중국 국영 텔레비전 네트워크)과 연결된 소셜 미디어 계정에서는 미국이 "정치적 고려나 동기"없이 시설을 제공해야 한다고 주장하며 비자, 팀 존중, 보안 조치와 관련된 이란의 요구를 강조했습니다.

이란의 월드컵 참가를 촉구하고 월드컵을 "공정하고 중립적인 환경"으로 묘사한 CGTN(팔소스 아미고스, ION-68)과 관련된 영향력 작전과 관련된 인물인 @MyNews366의 게시물( Insikt Group ) 한 건만 확인되는 등 은밀한 활동은 여전히 미미한 수준에 그치고 있습니다.

이란

2026년 5월 현재, 2026 FIFA 월드컵과 관련된 이란의 영향력 행사는 전적으로 명백한 콘텐츠로 구성되어 있으며, 추적된 이란의 은밀한 IO 네트워크에서 관찰된 은밀한 활동은 없습니다. 그러나 위에서 언급했듯이 사이버를 이용한 영향력 행사에 관여하는 이란의 핵티비스트 인물들은 지정학적 목표를 달성하기 위해 이 사건을 활용할 가능성이 여전히 높습니다.

2026년 4월 1일 이후 이란의 영향력 행사자들이 게시한 콘텐츠( Insikt Group )에서 월드컵 관련 주요 테마 4가지를 확인했습니다:

먼저, 이란 국영 언론의 상당수가 이란 축구 리그 기구와 페르시아만 프로리그(PGPL)의 일정 변경, 훈련 캠프, 친선 경기, 이란의 미국 내 경기 진행에 대한 FIFA의 확정 등을 다루며 이란 대표팀의 준비에 초점을 맞췄습니다. 둘째, 이란의 노골적인 소식통은 이란의 참가를 순수한 스포츠 문제가 아닌 정치 및 주권 문제로 반복해서프레임을 짜고, 참가 자격은 미국의 승인에 따른 양보가 아니라 이란의 권리라고 주장하며 개최국이 이란 선수, 임원, 기자, 서포터즈에게 비자, 보안, 비차별적 대우를 제공할 의무가 있다고 강조했습니다. 셋째, 이란 국영 미디어와 국가와 연계된 소셜 미디어는 여행 제한, 이민 단속, 내부 탄압, 불안정성 인식을 근거로 미국을 안전하지 않고 배타적이며 정치적 침해가 있는 개최국으로 보는 이란의 시각에 따라 미국이 월드컵을 개최하기에 부적합하다고 묘사하며 이 대회가 미국의 국내 및 외교 정책과 분리할 수 없다는 증거로 들었습니다.

마지막으로 이란 언론은 2026년 2월 28일 미나브의 샤자레 타예베 초등학교에서 발생한 파업으로 민간인 168명이 사망한 사건과 관련하여 이란의 공식 여행 및 협상과 관련된 외교적 메시지에 이미 사용되었던 추모 라벨을 변경하여 대표팀 대표단을 미나브-168로 브랜드화함으로써 전시 상징성을 월드컵 메시지에 접목하기도 했습니다. 이란 국영 및 관영 매체들은 미나브-168을 희생자들을 위한 헌사로 소개하며 이란 대표팀의 월드컵 참가를 희생, 국가의 존엄성, 정치적 도전이라는 주제와 연결짓는 데 사용했습니다.

Insikt Group 이란의 영향력 있는 인사들이 #NoUSHosts, #GoalsNotGun과 같은 호스팅 반대 해시태그를 주기적으로 홍보하는 것을 관찰했습니다. 이러한 해시태그는 월드컵과 관련하여 이란의 영향력이 지속되고 있다는 증거가 아니라 합법적인 출처에서 나온 진짜 증폭된 내용일 가능성이 높습니다. 가장 명확한 사례는 2026년 5월 5일 헝가리 주재 이란 대사관에서 게시한 게시물로, 아일랜드 국회의원 클레어 데일리(Clare Daly)가 원래 게시한 동영상 콘텐츠를 재사용하여 피투성이가 된 이란 축구 키트와 FIFA 월드컵 브랜드 사물함 안에 불에 탄 '미납 학교' 배낭을 #GoalsNotGuns 해시태그와 함께 보여주었습니다. Daly의 보이콧 메시지는 이후 이란 국영 미디어인 Press TV와 IRNA의 소셜 미디어 계정에서 다시 게시했습니다.

클레어 데일리의 피에 젖은 이란 유니폼, 배낭, 양말, 신발이 라커에 담긴 소셜 미디어 이미지와 FIFA 월드컵 2026이라는 글귀가 적힌 스크린샷. alt=""

그림 12와 13: 2026년 4월 22일 클레어 데일리의 월드컵 보이콧 촉구 소셜 미디어 게시물은 5월 5일 헝가리 주재 이란 대사관의 소셜 미디어 계정에 의해 증폭되었습니다(출처: 소셜 미디어).

완화 조치

Recorded Future 고객은 FIFA 월드컵 2026 인텔리전스 키트를 사용해야 합니다. Recorded Future 인텔리전스 키트는 특정 산업 또는 관심 분야를 기반으로 사용자 지정 고급 쿼리 및 Intelligence Card 를 포함한 정보를 중앙 집중화합니다.

전망 및 에스컬레이션 표시기

Insikt Group 는 2026 FIFA 월드컵을 둘러싼 위협 활동이 대회가 시작되면서 증가할 것으로 예상하고 있습니다. Insikt Group 는 기획팀, 보안 조직 및 기타 주요 이해관계자가 이 보고서에서 제시한 기본 평가와 비교하여 2026 FIFA 월드컵을 둘러싼 위협 환경이 확대되고 있는지 또는 안정화되고 있는지 평가할 수 있도록 위협 영역별로 정리한 다음 지표를 확인했습니다. 이러한 지표는 예측은 아니지만, 월드컵 기간 동안 특정 위협 시나리오가 현실화될 가능성에 대한 평가의 변화를 알리는 잠재적으로 관찰할 수 있는 상황입니다. 단일 도메인에서든 여러 도메인에서든 여러 에스컬레이션 지표가 나타나면 보안 태세를 강화하고 비상 계획을 조정해야 할 가능성이 높습니다.

물리적 보안

다음과 같은 상황은 월드컵 보안에 영향을 미치는 부작용이 발생할 위험이 높아졌음을 나타냅니다:

반대로, 반경찰 시위대나 카르텔 조직원과의 충돌이 거의 또는 전혀 발생하지 않고 계획 쿠쿨칸이 성공적으로 시행된다면 멕시코 개최 도시 내에서 폭력적인 인시던트의 위험을 줄일 수 있는 보안 태세가 강화된 것으로 볼 수 있습니다.

국가가 후원하는 사이버 위협 활동

다음과 같은 사건 또는 상황은 국가가 후원하는 사이버 활동의 증가를 나타냅니다:

한편, 다음과 같은 사건은 국가가 후원하는 사이버 활동의 증가로 이어질 수 있습니다:

사이버 범죄 및 핵티비스트 활동

월드컵을 주제로 한 타이포그래피, 피싱 시도, 구매 사기 캠페인의 증가로 인해 월드컵을 앞두고 범죄 활동이 가속화될 가능성이 높습니다. FIFA 또는 기타 축구 운영 기관, 후원 단체, 티켓팅 플랫폼을 대상으로 한 데이터 유출은 범죄자들이 데이터 탈취를 위해 악용하거나 잠재적으로 피해를 줄 수 있는 정보를 공개하려는 핵티비스트 그룹에 의해 악용될 수 있습니다.

이란과 연계된 대리 핵티비스트 그룹은 다음과 같은 분쟁 상황에 대응하여 파괴적인 작전을 시도할 동기를 부여받을 수 있습니다:

2026 FIFA 월드컵에 대한 핵티비스트의 논의가 없거나 월드컵을 테마로 한 피싱 인프라가 감소했다는 것은 대회에 대한 사이버 범죄 위협이 감소했다는 의미일 수 있습니다.

영향력 있는 운영

다음과 같은 상황은 악의적인 인플루언서 활동의 위험이 증가했음을 나타냅니다:

다른 지정학적 이벤트에 영향을 미치기 위해 2026 FIFA 월드컵의 우선순위를 낮추는 국가들은 조직적이거나 은밀한 활동의 증거가 거의 또는 전혀 없이 월드컵에 대한 은밀한 국영 미디어 보도가 지속적이고 현재의 궤적에 반영될 가능성이 높습니다.

부록 A: 2026년 3월 기준 미국 개최 도시의 FBI 통합 범죄 리포팅 통계 및 2025년 3월 대비 변화 비율

월드컵 개최 도시
인구 10만 명당 살인 사건 발생 건수
인구 10만 명당 폭행 건수
인구 10만 명당 강도 사건 발생 건수
인구 10만 명당 절도 발생 건수
미국 평균
0.25
17.95
3.22
79.00
애틀랜타
0.76 (-43%)
53.81 (+33%)
8.94 (-13%)
153.63 (-22%)
보스턴
0
26.07 (-20%)
7.00 (-13%)
119.33 (-2%)
Dallas
1.13 (+26%)
29.9 (-9%)
12.02 (+3%)
165.71 (+13%)
휴스턴
0.62 (-56%)
46.53 (-16%)
12.51 (-33%)
163.99 (-30%)
캔자스시티
1.16 (-60%)
43.43 (-55%)
3.47 (-80%)
67.37 (-68%)
로스앤젤레스
0.36 (-8%)
38.33 (+10%)
15.46 (+5%)
115.29 (-8%)
Miami
0.2
22.86 (-1%)
5.01 (-36%)
145.35 (-15%)
뉴욕시
0.2 (-5%)
33.81 (-7%)
11.5 (-10%)
132.34 (-20%)
필라델피아
0.45 (-59%)
39.36 (-5%)
14.34 (-5%)
223.44 (-4%)
San Francisco
0.25 (-32%)
17.66 (-14%)
12.88 (-26%)
178.95 (+7%)
시애틀
0.13 (-66%)
31.84 (-21%)
14.02 (+22%)
173.59 (-11%)

사이버 보안 전략을 강화하기 위한 전문가 인사이트, 보고서 및 도구를 살펴보세요.