Het FIFA Wereldkampioenschap 2026 wordt het grootste sportevenement ooit georganiseerd. Over een periode van 39 dagen zullen 16 gaststeden in drie landen 104 wedstrijden hosten, met een uitgebreid toernooi van 48 teams en naar schatting vijf tot zes miljoen aanwezige toeschouwers in de stadions, naast een wereldwijd publiek dat bijna de helft van de wereldbevolking omvat. Het toernooi start op 11 juni 2026 in het Estadio Azteca in Mexico-Stad en eindigt op 19 juli 2026 in het MetLife Stadium in East Rutherford, New Jersey. Dit is de eerste keer dat het WK gezamenlijk door drie landen wordt georganiseerd.

Elke wedstrijd maakt gebruik van een tijdelijke, meerringsnetwerkinfrastructuur die is geïntegreerd in bestaande stadionomgevingen van NFL, MLS, CFL en Liga MX. Dit netwerk is afhankelijk van een breed scala aan gemeentelijke diensten, zoals openbaar vervoer, verkeerslichten, water- en afvalwaterbeheer, regionale energievoorziening, luchthavenoperaties en noodhulpdiensten. Elk van deze systemen vormt een potentieel doelwit voor kwaadwillenden.

Op basis van een analyse van cyberoperaties bij eerdere mega-evenementen van 2016 tot en met de Winterspelen van Milano-Cortina 2026, wordt verwacht dat verstorende inbraken, grootschalige fraude en politiek gemotiveerde distributed denial-of-service (DDoS) aanvallen en hack-en-lek operaties zeer waarschijnlijk zijn. De vragen zijn vooral wie de aanvallers zijn, welke doelen zij kiezen en met welke intensiteit zij opereren.

Drie belangrijke risicodrijvers worden onderscheiden. Ten eerste is er activiteit met een Iraanse connectie. Het kinetische conflict tussen de VS, Israël en Iran dat op 28 februari 2026 begon, heeft het dreigingslandschap voor elk in de VS georganiseerd evenement veranderd. De Handala Hack Team, door de FBI en commerciële dreigingsanalisten beoordeeld als een front voor Iran's Ministerie van Inlichtingen en Veiligheid, voerde begin 2026 aanzienlijke wiper-aanvallen uit. De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) publiceerde een gezamenlijke waarschuwing AA26-097A over een actieve campagne van Iraanse signatuur. Deze campagne richt zich op internet-blootgestelde Rockwell Automation en Allen-Bradley programmeerbare logische controllers (PLC's) in kritieke infrastructuur in de VS, evenals op de Islamic Revolutionary Guard Corps (IRGC) gerichte PLC's van het Israëlische merk Unitronics bij water-, energie- en gemeentelijke doelen in de VS. Dit zijn dezelfde typen infrastructuur die de gaststeden van het WK onder toernooilast zullen gebruiken.

Ten tweede is er hacktivisme met een Russische connectie. Sinds 2022 heeft de groep NoName057(16) meer dan 3.700 bevestigde DDoS-aanvallen uitgevoerd tegen overheden en kritieke sectoren in NAVO-lidstaten. Deze aanvallen vonden plaats rond politiek symbolische gebeurtenissen zoals de NAVO-top, de Vredestop Oekraïne, de Parijs 2022 Olympische Spelen en de Milaan-Cortina 2026 Winterspelen. Operatie Eastwood in juli 2025 verstoorde de groep, maar elimineerde haar niet. Het Britse National Cyber Security Centre (NCSC) bevestigde dat de activiteiten in 2026 doorgaan. De VS, Canada en Mexico zijn NAVO-partners of bondgenoten en het WK is een politiek zeer symbolisch evenement.

Ten derde is er financieel gemotiveerde cybercriminaliteit. Group-IB identificeerde tijdens het WK 2022 in Qatar meer dan 16.000 frauduleuze domeinen en 90 gehackte Hayya-fanportaalaccounts. De campagne Muddled Libra in 2023, uitgevoerd door de exploitanten van ALPHV (ook bekend als BlackCat ransomware), toonde aan dat de hospitality-sector een doelwit is voor ransomware-operators. Deze sector omvat reserveringen, digitale sleutels, point-of-sale (PoS) systemen en loyaliteitsgegevens. Fraude met tickets, accommodaties, QR-codes voor vervoer en overname van FanID-achtige accounts zijn belangrijke doelwitten op grote schaal in alle drie de gastlanden. De Olympische Spelen van Parijs 2024 vormen een recent precedent voor dergelijke dreigingen.