Hay algo que nadie discute cuando se habla de fútbol: una cancha tiene geometría. Zonas, líneas, jugadores con una función precisa. Nadie espera que el arquero resuelva lo que le corresponde al medio campo, ni que la defensa suplante al delantero. El equipo gana o pierde porque cada línea cumple su rol y, sobre todo, porque se cubren entre sí. Con las redes de comunicaciones y las infraestructuras pasa exactamente lo mismo, y este Mundial de 2026, disputado en Canadá, México y Estados Unidos, lo está demostrando de una manera incómodamente literal.
Porque mientras millones de personas celebran goles (después de pagar bien caro), también hay miles de sitios falsos esperando el clic equivocado. El FBI ya lo advirtió semanas atrás: existen operaciones completas dedicadas a vender entradas, mercancía y paquetes de viaje que jamás llegarán a nadie. Solo en abril se detectaron más de nueve mil dominios fraudulentos vinculados al torneo, cinco veces más que en Catar 2022. En mayo la cifra siguió subiendo. Firmas como Kaspersky y ESET describen el mismo patrón: páginas que copian al detalle los colores, los menús y hasta los formularios de la web oficial de la FIFA, con certificados de seguridad válidos que ya no garantizan nada. Uno de los grupos más sofisticados identificados durante el torneo, bautizado GHOST STADIUM, construyó una réplica prácticamente indistinguible del sitio oficial de la FIFA, con portal de inicio de sesión falso y soporte en once idiomas. Eso no es un aficionado con Photoshop; es una organización jugando en serio.
La lógica detrás de todo esto no es nueva, pero sí más eficiente que nunca. Los especialistas la resumen en tres palabras: emoción, urgencia y demanda. Un aficionado desesperado que ve que las entradas se agotan en horas no revisa con calma la dirección web antes de pagar; actúa. Y ahí es exactamente donde el delincuente quería tenerlo. Kaspersky documentó correos que anuncian premios de 500.000 dólares para cubrir vuelos y hospedaje, aplicaciones de apuestas falsas que roban credenciales bancarias, perfiles apócrifos en redes sociales que se hacen pasar por cuentas oficiales. Fortinet contabilizó alrededor de 1.700 de esos perfiles solo en Facebook e Instagram. Ninguno de estos trucos es sofisticado en el sentido técnico; son sofisticados en el sentido humano, que es el que de verdad importa.
Y aquí conviene volver a la cancha. Si el firewall es la portería y falla en su filtrado, es como dejar un hueco en la defensa: no importa cuántos delanteros brillantes tenga el equipo, el gol en contra ya está servido. Si no hay segmentación ni verificación continua (eso que en la jerga técnica se llama Zero Trust), cualquier intruso que entre por un costado camina cómodo hasta el área chica. El monitoreo de tráfico, el EDR, la caza de amenazas: son el medio campo, los que ven venir la jugada antes de que se convierta en gol. Y la gobernanza, esos marcos como NIST o ISO 27001 que a primera vista parecen puro papeleo, son el cuerpo técnico: el que arma la estrategia para que el equipo no dependa de la suerte ni del talento individual de un solo jugador.
Lo que está pasando en torno al Mundial 2026 es una radiografía de cómo funciona el fraude digital hoy: aprovecha la fiebre colectiva, imita a la perfección lo legítimo y apuesta a que la ansiedad gane por sobre la sospecha. Las autoridades de Estados Unidos y Canadá tuvieron que emitir advertencias preventivas para los espectadores. Y probablemente lo sigan haciendo hasta que caiga el último penal de la final.
Porque ese es, quizás, el punto que más vale la pena subrayar. El torneo tiene fecha de cierre: el 19 de julio se apagan las luces del estadio, se guardan las camisetas, empieza la resaca futbolera. Pero los dominios falsos no se dan de baja solos, las campañas de phishing no se jubilan con el silbatazo final, y los datos robados durante estas semanas seguirán circulando mucho después de que se olvide quién levantó la copa. El Mundial termina el 19 de julio. La ciberdefensa, no.
Las opiniones expresadas son de carácter personal.
Ing. Luis Diego Flores, M.Sc.
Referencias
Apolo Cybersecurity. (2026, 1 de junio). El Mundial 2026 arranca en 10 días y los ciberdelincuentes llevan semanas desplegando webs falsas de la FIFA: cómo reconocerlas antes de perder dinero y datos. https://www.apolocybersecurity.com/blog-posts/phishing-mundial-2026-webs-falsas-fifa-estafas-entradas-ciberseguridad
Cyberpeace México. (2026, 4 de junio). Estafas del Mundial 2026. https://www.cyberpeace.tech/post/estafas-del-mundial-2026
Diario Popular. (2026, junio). Las amenazas del mundial 2026: entradas falsas, streaming trucho y phishing.https://www.diariopopular.com.ar/tecnologia/las-amenazas-del-mundial-2026-entradas-falsas-streaming-trucho-y-phishing-n904702
Emprendedor. (2026, 28 de febrero). Mundial 2026: así operan las estafas digitales que ya están atacando a empresas y aficionados.https://emprendedor.com/mundial-2026-estafas-phishing-empresas-aficionados-mexico/
Infobae. (2026, 31 de mayo). Ciberdelincuentes venden entradas, mercancía y paquetes de viaje falsos a días del Mundial 2026.https://www.infobae.com/estados-unidos/2026/05/31/ciberdelincuentes-venden-entradas-mercancia-y-paquetes-de-viaje-falsos-a-dias-del-mundial-2026/
Infobae. (2026, 25 de junio). Copa Mundo 2026: estas son las páginas que venden boletos falsos para las rondas finales.https://www.infobae.com/tecno/2026/06/25/copa-mundo-2026-estas-son-las-paginas-que-venden-boletos-falsos-para-las-rondas-finales/
Integrity360. (2026, junio). Riesgos de ciberseguridad en el Mundial de 2026: phishing, estafas y amenazas para las empresas.https://insights.integrity360.com/es/world-cup-2026-cybersecurity-risks
IT Now. (2026, junio). Mundial 2026: crecen las estafas digitales que prometen entradas, mercancía oficial y hasta premios de US$500.000.https://www.itnow.connectab2b.com/post/mundial-2026-crecen-las-estafas-digitales-que-prometen-entradas-mercancia-oficial-y-hasta-premios
Kaspersky. (2026, 3 de junio). Mundial 2026: las ciberestafas se cuelan en la convocatoria. https://www.kaspersky.es/about/press-releases/mundial-2026-las-ciberestafas-se-cuelan-en-la-convocatoria
WeLiveSecurity (ESET). (2026, 12 de mayo). Alertan por estafas: suplantan a FIFA rumbo al Mundial 2026.https://www.welivesecurity.com/es/estafas-enganos/sitios-falsos-fifa-mundial-2026-phishing-entradas-estafas/





































