Créateurs YouTube ciblés par de faux contrats de sponsoring
Des escrocs ciblent les créateurs YouTube avec de faux partenariats de marque destinés à voler leurs comptes Google, selon ESET.
L'arnaque commence par un e-mail personnalisé qui cite les propres vidéos du créateur. Celui-ci est ensuite dirigé vers une plateforme de collaboration soignée, mais fausse. Tout ressemble à un partenariat de marque ordinaire, jusqu'au moment où le créateur doit se connecter avec Google.
Selon les chercheurs d'ESET, une campagne récente usurpe l'identité de Hollyland, un fabricant légitime de matériel audio et vidéo sans fil. Des versions presque identiques ont utilisé les noms de Nike et de Spotify pour attirer les créateurs.
Une lente mise en confiance avant la connexion
Les attaquants ne se précipitent pas. Ils négocient d'abord les tarifs avec le créateur par e-mail. Un second message renvoie ensuite la cible vers un site qui affiche des statistiques de campagne, des logos de marques connues, un calculateur de revenus et ce qui ressemble à des outils de gestion des contrats et des paiements.
Le site récupère aussi des informations publiques de la chaîne du créateur, pour que l'expérience semble faite sur mesure. C'est seulement à ce moment-là qu'il demande au créateur de se connecter avec Google, présenté comme un moyen de confirmer qu'il est bien propriétaire de la chaîne.
Les créateurs qui saisissent leur mot de passe et leur code de vérification à usage unique livrent l'intégralité du compte aux attaquants. Cela comprend Gmail, Drive et la chaîne YouTube.
Une victime a raconté que les intrus avaient remplacé son numéro de téléphone et son adresse e-mail de récupération par les leurs, puis généré de nouveaux codes de secours. Ces modifications lui ont compliqué la récupération de son compte.
Des noms qui changent, un code commun
La fausse plateforme change régulièrement de nom, de design et de domaines. Dans les cas observés par ESET, elle est apparue sous les noms MATCHY (joinmatchy[.]com ou matchyjoin[.]com) et SCOUTY (joinscouty[.]com). D'autres signalements récents mentionnent TUBIVE (mytubive[.]com).
"Tout cela indique un dispositif 'modulaire' qui conserve certains composants tout en modifiant la fausse identité utilisée pour appâter chaque créateur. Les sites ont les mêmes fonctionnalités générales et partagent aussi des favicons, des méta-descriptions et des portions de leur code source", ont expliqué les chercheurs d'ESET.
Le signal d'alerte le plus évident reste l'adresse de l'expéditeur. Les e-mails prétendent venir de Hollyland, Nike, Spotify ou Maono, mais ils sont envoyés depuis des adresses sans aucun lien avec ces entreprises. Les fausses plateformes sont par ailleurs conçues pour résister à un coup d'oeil rapide, pas à un examen attentif. Un créateur vigilant trouvera généralement d'autres signaux suspects.
Une affaire similaire concerne AndaSeat, fabricant de chaises et de bureaux gaming. L'entreprise a récemment mis en garde contre des offres de sponsoring émanant d'une agence appelée Creoventura (creoventura[.]com).
"Attention : Creoventura n'est en AUCUN cas affiliée à AndaSeat. Nous n'avons aucun partenariat avec elle", a indiqué l'entreprise. Le site de Creoventura cite pourtant AndaSeat parmi les "marques avec lesquelles nous travaillons". Hollyland et Maono figurent aussi dans cette liste, sans que l'on sache s'il s'agit d'une coïncidence.
Au premier abord, le site de l'agence paraît crédible. Il affiche un numéro d'immatriculation et une adresse réelle. Un examen plus attentif révèle toutefois plusieurs problèmes :
- Le nom affiché sur le site, Creoventura, ne correspond pas au registre officiel des sociétés du Royaume-Uni, qui l'enregistre sous le nom de Creoventure.
- Les activités déclarées relèvent du conseil en informatique, en management et en ingénierie, pas du marketing d'influence.
- Les icônes de réseaux sociaux renvoient uniquement vers les pages d'accueil générales de X, LinkedIn, Instagram et TikTok, et non vers de véritables profils de l'entreprise.
- Les témoignages de clients sont attribués à des personnes sans aucune présence visible en ligne.
- Le domaine a été enregistré via Namecheap en août 2026, pour un an seulement, avec des informations de propriété masquées. Un schéma typique des sites d'arnaque jetables.
Conseils aux créateurs
ESET recommande aux créateurs de vérifier par eux-mêmes toute offre de sponsoring avant d'aller plus loin. Il ne faut ni répondre à l'e-mail ni cliquer sur ses liens. Mieux vaut retrouver soi-même les coordonnées officielles de la marque et lui demander si l'offre et l'expéditeur sont authentiques.
Les créateurs doivent aussi contrôler l'adresse de l'expéditeur et le domaine de toute plateforme vers laquelle on les dirige. Un design professionnel et des logos familiers ne prouvent pas qu'un site est authentique.
"Vérifiez avant de vous connecter avec Google, Apple, Facebook ou toute autre option d'authentification unique (SSO), ou avant d'accorder un accès. Assurez-vous que la page de connexion se trouve bien sur le domaine du fournisseur (par exemple accounts.google.com) - une fausse page peut être identique à la vraie", conseille ESET.
"Examinez ensuite la liste des autorisations - par exemple, un site qui doit seulement vérifier votre chaîne n'a aucune raison de la gérer. N'autorisez pas des applications ou des services que vous ne connaissez pas."
Les chercheurs recommandent également des mots de passe robustes et uniques, combinés à l'authentification à deux facteurs ou aux clés d'accès (passkeys).
En cas de soupçon de compromission, il faut agir vite. Le Check-up Sécurité de Google affiche les événements de sécurité récents, les appareils connectés, les informations de récupération et les connexions tierces, et permet de supprimer tout élément inconnu. Les victimes doivent changer leur mot de passe et activer l'authentification à deux facteurs si ce n'est pas déjà fait. Celles qui n'ont plus accès à leur compte, ou qui constatent des modifications qu'elles n'ont pas effectuées, peuvent passer par la page officielle de récupération de compte de Google.
Notre analyse
Cette campagne montre à quel point l'ingénierie sociale visant les créateurs a gagné en sophistication. Les attaquants ne misent pas sur un simple e-mail d'hameçonnage grossier. Ils négocient des tarifs, personnalisent leur approche et construisent un site qui imite un véritable processus de travail. La demande de connexion n'arrive qu'une fois que la cible a commencé à faire confiance à la démarche.
Les codes à deux facteurs n'ont pas arrêté l'attaque, puisque les victimes les ont saisis directement sur la fausse page. C'est une faiblesse bien connue, observée aussi lorsque de faux sites ChatGPT et Gemini ont récolté les codes MFA d'annonceurs. Des solutions résistantes à l'hameçonnage, comme les clés d'accès, pourraient aider ici, même si l'adoption des passkeys reste à la traîne, y compris chez les professionnels de la sécurité.
La conception modulaire laisse penser que les opérateurs peuvent changer rapidement de marques et de domaines. Bloquer les sites un par un aura donc sans doute un effet limité. Reste à voir si d'autres marques suivront l'exemple d'AndaSeat en désavouant publiquement les agences qui se réclament de leur partenariat. Des outils gratuits comme les services de vérification de liens peuvent aider à faire le tri. La meilleure défense reste de vérifier soi-même toute offre avant de se connecter.
