Phishing a creadores de YouTube con falsos patrocinios
Los estafadores están atacando a creadores de YouTube con falsos acuerdos de patrocinio con marcas, diseñados para robarles sus cuentas de Google, según ESET.
El engaño empieza con un correo personalizado que menciona los propios vídeos del creador. Después le lleva a una plataforma de colaboración falsa, pero muy cuidada. Todo parece una colaboración normal con una marca hasta que al creador se le pide que inicie sesión con Google.
Los investigadores de ESET explicaron que una campaña reciente suplanta a Hollyland, un fabricante legítimo de equipos inalámbricos de audio y vídeo. Versiones casi idénticas han usado los nombres de Nike y Spotify para atraer a los creadores.
Una preparación lenta hasta pedir el inicio de sesión
Los atacantes no tienen prisa. Primero negocian tarifas con el creador por correo electrónico. Un segundo mensaje dirige entonces a la víctima a una web que muestra métricas de campaña, logotipos de marcas conocidas, una calculadora de ingresos y lo que parecen herramientas para gestionar contratos y pagos.
La web también extrae información pública del canal del creador, de modo que la experiencia parece hecha a su medida. Solo después le pide que inicie sesión con Google, algo que se presenta como una forma de confirmar que el canal es suyo.
Los creadores que introducen su contraseña y el código de verificación de un solo uso entregan a los atacantes la cuenta entera. Eso incluye Gmail, Drive y el canal de YouTube.
Una víctima contó que los intrusos sustituyeron su número de teléfono y su correo de recuperación por los suyos y crearon nuevos códigos de respaldo. Estos cambios le complicaron recuperar el acceso.
Nombres que cambian, código compartido
La plataforma falsa cambia de nombre, diseño y dominios con frecuencia. En los casos que observó ESET, apareció como MATCHY (joinmatchy[.]com o matchyjoin[.]com) y SCOUTY (joinscouty[.]com). Otros informes recientes mencionan TUBIVE (mytubive[.]com).
"Todo esto apunta a un esquema 'modular' que mantiene ciertos componentes mientras cambia la identidad falsa que se usa para enganchar a cada creador. Los sitios tienen la misma funcionalidad general y además comparten favicons, metadescripciones y partes de su código fuente", explicaron los investigadores de ESET.
La señal de alarma más clara es la dirección del remitente. Los correos dicen venir de Hollyland, Nike, Spotify o Maono, pero se envían desde direcciones que no tienen ninguna relación con esas empresas. Las plataformas falsas, además, están hechas para superar un vistazo rápido, no un examen detenido. Un creador atento suele encontrar más señales de alarma.
Un caso relacionado afecta a AndaSeat, fabricante de sillas y escritorios gaming. La empresa advirtió hace poco sobre ofertas de patrocinio de una agencia llamada Creoventura (creoventura[.]com).
"Atención: Creoventura NO está vinculada a AndaSeat de ninguna manera. No tenemos ninguna colaboración con ellos", afirmó la empresa. La web de Creoventura incluye a AndaSeat entre las "Marcas con las que trabajamos". Hollyland y Maono también aparecen en esa lista, aunque no está claro si se trata de una coincidencia.
A primera vista, la web de la agencia parece creíble. Muestra un número de registro mercantil y una dirección real. Si se mira con más atención, aparecen varios problemas:
- El nombre que figura en la web, Creoventura, no coincide con el del registro oficial de empresas del Reino Unido, donde aparece como Creoventure.
- Las actividades registradas son consultoría informática, de gestión y de ingeniería, no marketing de influencers.
- Los iconos de redes sociales solo enlazan a las páginas de inicio genéricas de X, LinkedIn, Instagram y TikTok, no a perfiles reales de la empresa.
- Las opiniones de clientes se atribuyen a personas sin ninguna presencia visible en internet.
- El dominio se registró a través de Namecheap en agosto de 2026, por solo un año y con los datos del titular ocultos. Este patrón es típico de las webs fraudulentas de usar y tirar.
Consejos para creadores
ESET recomienda que los creadores verifiquen por su cuenta cualquier oferta de patrocinio antes de seguir adelante. No deben responder al correo ni hacer clic en sus enlaces. En su lugar, deben buscar ellos mismos los datos de contacto oficiales de la marca y preguntar si la oferta y el remitente son auténticos.
Los creadores también deben comprobar la dirección del remitente y el dominio de cualquier plataforma a la que se les redirija. Un diseño profesional y unos logotipos conocidos no demuestran que una web sea legítima.
"Comprueba antes de iniciar sesión con Google, Apple, Facebook o cualquier otra opción de inicio de sesión único (SSO), o antes de conceder acceso. Asegúrate de que la página de inicio de sesión está en el dominio del propio proveedor (por ejemplo, accounts.google.com): una página falsa puede ser idéntica a la real", aconsejó ESET.
"Después, revisa la lista de permisos: por ejemplo, una web que solo necesita verificar tu canal no tiene ningún motivo para gestionarlo. No autorices aplicaciones ni servicios que no reconozcas."
Los investigadores recomiendan también contraseñas robustas y únicas combinadas con la verificación en dos pasos o con llaves de acceso.
Quien sospeche que su cuenta ha sido comprometida debe actuar rápido. La Revisión de seguridad de Google muestra los eventos de seguridad recientes, los dispositivos con sesión iniciada, los datos de recuperación y las conexiones con terceros, y permite eliminar todo lo que no resulte familiar. Las víctimas deben cambiar su contraseña y activar la verificación en dos pasos si aún no la tienen. Quienes se hayan quedado sin acceso, o vean cambios que no han hecho, pueden usar la página oficial de recuperación de cuentas de Google.
Nuestra opinión
Esta campaña demuestra hasta qué punto ha evolucionado la ingeniería social dirigida a creadores. Los atacantes no se limitan a un burdo correo de phishing. Negocian tarifas, personalizan su propuesta y montan una web que parece un flujo de trabajo real. La petición de inicio de sesión llega solo cuando la víctima ya ha empezado a confiar en el proceso.
Los códigos de verificación en dos pasos no frenaron el ataque, porque las víctimas los introdujeron directamente en la página falsa. Es una debilidad conocida, que también se vio cuando webs falsas de ChatGPT y Gemini robaron códigos MFA a anunciantes. Opciones resistentes al phishing, como las llaves de acceso, podrían ayudar en este caso, aunque su adopción sigue rezagada incluso entre los profesionales de la seguridad.
El diseño modular indica que los operadores pueden cambiar de marcas y dominios rápidamente. Por eso, bloquear webs concretas probablemente tenga un efecto limitado. Habrá que ver si más marcas siguen el ejemplo de AndaSeat y desmienten públicamente a las agencias que las presentan como socias. Herramientas gratuitas como los servicios de comprobación de enlaces pueden ayudar a filtrar. La defensa más fiable sigue siendo verificar cualquier oferta por cuenta propia antes de iniciar sesión.
