YouTube-makers doelwit van phishing met nepsponsoring
Oplichters hebben het voorzien op YouTube-makers met nepsponsordeals van merken die bedoeld zijn om hun Google-accounts te stelen, meldt ESET.
Het begint met een persoonlijke e-mail waarin de eigen video's van de maker worden genoemd. Daarna komt de maker terecht op een verzorgd maar nep samenwerkingsplatform. Alles lijkt op een gewone samenwerking met een merk, tot de maker wordt gevraagd in te loggen met Google.
Volgens onderzoekers van ESET doet een recente campagne zich voor als Hollyland, een legitieme fabrikant van draadloze audio- en videoapparatuur. Bijna identieke varianten gebruikten de namen Nike en Spotify om makers te lokken.
Langzaam toewerken naar het inlogscherm
De aanvallers hebben geen haast. Eerst onderhandelen ze per e-mail met de maker over tarieven. Een tweede bericht verwijst het doelwit vervolgens naar een website met campagnecijfers, logo's van bekende merken, een rekentool voor verdiensten en wat lijkt op hulpmiddelen om contracten en betalingen te beheren.
De site haalt ook openbare informatie van het kanaal van de maker op, zodat alles op maat gemaakt aanvoelt. Pas daarna wordt de maker gevraagd in te loggen met Google, gebracht als manier om te bevestigen dat het kanaal echt van hem of haar is.
Makers die hun wachtwoord en eenmalige verificatiecode invullen, geven de aanvallers het hele account in handen. Dat omvat Gmail, Drive en het YouTube-kanaal.
Een slachtoffer vertelde dat de indringers haar telefoonnummer en herstel-e-mailadres vervingen door die van henzelf en nieuwe back-upcodes aanmaakten. Daardoor werd het voor haar lastiger om weer toegang te krijgen.
Wisselende namen, gedeelde code
Het nepplatform verandert regelmatig van naam, ontwerp en domeinen. In de gevallen die ESET zag, verscheen het als MATCHY (joinmatchy[.]com of matchyjoin[.]com) en SCOUTY (joinscouty[.]com). Andere recente meldingen noemen TUBIVE (mytubive[.]com).
"Dit wijst allemaal op een 'modulaire' opzet waarbij bepaalde onderdelen blijven bestaan, terwijl de valse identiteit waarmee elke maker wordt binnengehaald, verandert. De sites hebben dezelfde algemene functionaliteit en delen ook favicons, metabeschrijvingen en delen van hun broncode", aldus de onderzoekers van ESET.
Het duidelijkste waarschuwingssignaal is het adres van de afzender. De e-mails zeggen afkomstig te zijn van Hollyland, Nike, Spotify of Maono, maar worden verstuurd vanaf adressen die niets met die bedrijven te maken hebben. De nepplatforms zijn bovendien gemaakt om een snelle blik te doorstaan, geen grondige controle. Een oplettende maker vindt meestal meer alarmsignalen.
Een verwante zaak draait om AndaSeat, een fabrikant van gamingstoelen en -bureaus. Het bedrijf waarschuwde onlangs voor sponsoraanbiedingen van een bureau genaamd Creoventura (creoventura[.]com).
"Let op: Creoventura is op geen enkele manier verbonden aan AndaSeat. We hebben geen samenwerking met hen", liet het bedrijf weten. Op de website van Creoventura staat AndaSeat bij de "Merken waarmee we werken". Ook Hollyland en Maono staan op die lijst, al is onduidelijk of dat toeval is.
De site van het bureau ziet er op het eerste gezicht geloofwaardig uit. Er staan een inschrijvingsnummer en een echt adres op. Bij nadere inspectie duiken er verschillende problemen op:
- De naam op de site, Creoventura, komt niet overeen met het officiele Britse handelsregister, waarin het bedrijf als Creoventure staat ingeschreven.
- De geregistreerde bedrijfsactiviteiten zijn IT-, management- en ingenieursadvies, geen influencermarketing.
- De socialemedia-iconen linken alleen naar de algemene startpagina's van X, LinkedIn, Instagram en TikTok, niet naar echte bedrijfsprofielen.
- De klantbeoordelingen worden toegeschreven aan mensen zonder zichtbare aanwezigheid online.
- Het domein werd in augustus 2026 via Namecheap geregistreerd, voor slechts een jaar en met afgeschermde eigenaarsgegevens. Dat patroon is typisch voor wegwerpsites van oplichters.
Advies voor makers
ESET raadt makers aan elk sponsoraanbod zelf te controleren voordat ze verdergaan. Ze moeten niet op de e-mail reageren en niet op de links klikken. In plaats daarvan zoeken ze zelf de officiele contactgegevens van het merk op en vragen ze na of het aanbod en de afzender echt zijn.
Makers doen er ook goed aan het adres van de afzender te controleren, net als het domein van elk platform waarnaar ze worden doorgestuurd. Een professioneel ontwerp en bekende logo's bewijzen niet dat een site echt is.
"Controleer alles voordat je inlogt met Google, Apple, Facebook of een andere single sign-on (SSO)-optie, of voordat je toegang verleent. Zorg dat de inlogpagina op het eigen domein van de aanbieder staat (bijvoorbeeld accounts.google.com) - een neppagina kan er precies hetzelfde uitzien als de echte", adviseert ESET.
"Bekijk daarna de lijst met machtigingen - een site die alleen je kanaal hoeft te verifieren, heeft bijvoorbeeld geen reden om het te beheren. Geef geen toestemming aan apps of diensten die je niet kent."
De onderzoekers raden verder sterke, unieke wachtwoorden aan, gecombineerd met tweestapsverificatie of passkeys.
Wie vermoedt dat zijn account is overgenomen, moet snel handelen. De Beveiligingscheck van Google toont recente beveiligingsgebeurtenissen, ingelogde apparaten, herstelgegevens en koppelingen met derden, en laat gebruikers alles verwijderen wat ze niet herkennen. Slachtoffers moeten hun wachtwoord wijzigen en tweestapsverificatie inschakelen als dat nog niet aanstaat. Wie buitengesloten is of wijzigingen ziet die hij niet zelf heeft gedaan, kan de officiele accountherstelpagina van Google gebruiken.
Onze analyse
Deze campagne laat zien hoe ver social engineering gericht op makers inmiddels is ontwikkeld. De aanvallers vertrouwen niet op een enkele grove phishingmail. Ze onderhandelen over tarieven, maken hun pitch persoonlijk en bouwen een site die eruitziet als een echte werkstroom. Het inlogverzoek komt pas als het doelwit het proces is gaan vertrouwen.
Tweestapscodes hielden de aanval niet tegen, omdat slachtoffers ze rechtstreeks op de neppagina invulden. Dat is een bekende zwakke plek, die ook naar voren kwam toen nepsites van ChatGPT en Gemini MFA-codes buitmaakten bij adverteerders. Phishingbestendige opties zoals passkeys kunnen hier helpen, al blijft het gebruik van passkeys achter, zelfs onder beveiligingsprofessionals.
Door de modulaire opzet kunnen de daders vermoedelijk snel van merk en domein wisselen. Losse sites blokkeren heeft daarom waarschijnlijk maar beperkt effect. Het is de moeite waard om in de gaten te houden of meer merken het voorbeeld van AndaSeat volgen en publiekelijk afstand nemen van bureaus die hen als partner opvoeren. Gratis hulpmiddelen zoals diensten om links te controleren kunnen helpen bij het screenen. De betrouwbaarste verdediging blijft het zelfstandig controleren van elk aanbod voordat je inlogt.
