En etisk hackare känd som BodDaHacker, som framställer sig som någon som letar efter säkerhetsbrister och sedan rapporterar dem ansvarsfullt för att göra internet säkrare, hävdar att hon har hittat ett otroligt säkerhetsintrång i FIFAs VM-tjänster. Den som hittade det med illvillig avsikt kunde ha ändrat eller stört hela sändningen av tävlingen.
Hackaren registrerade sig först på FIFA Agent Platform, en offentlig portal där vem som helst kan (eller kunde) komma in för att bli licensierad fotbollsagent. Hon kunde enkelt kringgå klientsidans vakter och hamnade i panelen för strömningshantering, där hon hittade panelen för liveproduktion med knappar för att starta, stoppa, schemalägga för alla kameravinklar.
Om en angripare hittade en väg in där, kunde de enkelt ha stoppat sändningen av matchen världen över, eller till och med bytt ut kameraflödet mot något annat. "En anfallare kunde ha Rickrollat hela FIFA-VM. Eller spelat Subway Surfers-spel. Lev. På alla TV-nätverk världen över. Under en aktiv match."
Men det finns mer: hon tog sig lätt in i andra viktiga delar av FIFAs medieinfrastruktur, som hela livematchinstrumentpanelen, matchfunktionärernas data och till och med kommentatorinformationssystemet, en instrumentpanel som kommentatorer ser under livematcher där de kan se information de senare delar med sin publik.
"En angripare skulle kunna:
- Ändra redaktionella kommentarnoter och publicera dem i sändningssystem
- Justera det officiella avsparkögonblicket
- Skicka taktisk uppställningsdata
- Förändringsresultat och matchstatistik
- Denna data matas in i Commentator Information System och visas i direktsänd TV.
"
Hackaren kunde inte kontakta FIFA, och blev då varken tackad eller erkänd på något sätt
Den etiska hackern lade upp bilder på sin blogg för att bevisa sina upptäckter, men hon ändrade ingenting. Hon försökte kontakta FIFA för att varna dem, och sa att det var "den mest stressiga natten i hennes liv", klockan 3 på morgonen i Tokyo. Hon misslyckades med att kontakta FIFA via e-post, telefon, medielinje, inte ens WhatsApp-numret till chefen för fotbollsteknologi och data på FIFA, Sebastian Runge, som finns på LinkedIn.
Hon hade bara tur att kontakta MediaKing, streaminginfrastrukturen som arrangerar tävlingen; med Cybersecurity and Infrastructure Security Agency (CISA), den federala ledaren för cybersäkerhet inför FIFA World Cup 2026; och till och med med en FBI-kontakt, som alla kontaktade FIFA. Hon kunde inte varna FIFA själv.
Några timmar senare löstes problemet, men hon hävdar att hon inte fått någon kontakt från FIFA som bekräftar överträdelsen, tackar henne eller diskuterar ersättning. "När en forskare måste ringa CISA och FBI för att nå dig, är något fel", sa hackern.