YouTuber: Phishing mit gefälschten Sponsoring-Angeboten

YouTuber: Phishing mit gefälschten Sponsoring-Angeboten

Betrüger locken YouTuber mit gefälschten Sponsoring-Angeboten bekannter Marken, um ihre Google-Konten zu stehlen. Das berichtet ESET.

Die Masche beginnt mit einer persönlichen E-Mail, in der die eigenen Videos des YouTubers erwähnt werden. Von dort geht es auf eine professionell gestaltete, aber gefälschte Plattform für Kooperationen. Alles wirkt wie eine ganz normale Markenpartnerschaft, bis der YouTuber aufgefordert wird, sich mit Google anzumelden.

Nach Angaben der ESET-Forscher gibt sich eine aktuelle Kampagne als Hollyland aus, ein seriöser Hersteller von drahtloser Audio- und Videotechnik. Fast identische Varianten nutzten die Namen Nike und Spotify, um YouTuber anzulocken.

Langsamer Anlauf bis zur Anmeldung

Die Angreifer lassen sich Zeit. Zunächst verhandeln sie per E-Mail mit dem YouTuber über die Vergütung. Eine zweite Nachricht führt das Opfer dann auf eine Website mit Kampagnenkennzahlen, Logos bekannter Marken, einem Einnahmenrechner und scheinbaren Werkzeugen zur Verwaltung von Verträgen und Zahlungen.

Die Seite greift außerdem öffentliche Informationen vom Kanal des YouTubers ab, sodass sich alles auf ihn zugeschnitten anfühlt. Erst danach verlangt sie die Anmeldung mit Google - angeblich, um zu bestätigen, dass der Kanal ihm gehört.

Wer dort sein Passwort und den Einmal-Bestätigungscode eingibt, überlässt den Angreifern das gesamte Konto. Dazu gehören Gmail, Drive und der YouTube-Kanal.

Eine Betroffene berichtete, die Eindringlinge hätten ihre Telefonnummer und ihre Wiederherstellungs-E-Mail durch eigene ersetzt und neue Backup-Codes erstellt. Dadurch wurde es für sie schwieriger, wieder Zugriff zu bekommen.

Wechselnde Namen, gemeinsamer Code

Die gefälschte Plattform wechselt regelmäßig Namen, Design und Domains. In den von ESET beobachteten Fällen trat sie als MATCHY (joinmatchy[.]com oder matchyjoin[.]com) und SCOUTY (joinscouty[.]com) auf. Andere aktuelle Berichte nennen TUBIVE (mytubive[.]com).

"Das alles deutet auf eine 'modulare' Masche hin, die bestimmte Bausteine beibehält und die falsche Identität austauscht, mit der jeder einzelne Creator geködert wird. Die Seiten haben im Wesentlichen dieselben Funktionen und teilen sich Favicons, Meta-Beschreibungen und Teile ihres Quellcodes", erklärten die ESET-Forscher.

Das deutlichste Warnsignal ist die Absenderadresse. Die E-Mails geben vor, von Hollyland, Nike, Spotify oder Maono zu stammen, werden aber von Adressen verschickt, die mit diesen Firmen nichts zu tun haben. Auch die gefälschten Plattformen sind darauf ausgelegt, einem flüchtigen Blick standzuhalten, nicht einer genauen Prüfung. Wer sorgfältig hinsieht, findet meist weitere Warnzeichen.

Ein verwandter Fall betrifft AndaSeat, einen Hersteller von Gaming-Stühlen und -Tischen. Das Unternehmen warnte kürzlich vor Sponsoring-Angeboten einer Agentur namens Creoventura (creoventura[.]com).

"Bitte beachten Sie: Creoventura ist in KEINER Weise mit AndaSeat verbunden. Wir haben keine Partnerschaft mit ihnen", teilte das Unternehmen mit. Auf der Website von Creoventura wird AndaSeat unter den "Marken, mit denen wir arbeiten" aufgeführt. Auch Hollyland und Maono stehen auf dieser Liste, wobei unklar ist, ob das Zufall ist.

Die Seite der Agentur wirkt zunächst glaubwürdig. Sie zeigt eine Handelsregisternummer und eine echte Adresse. Bei genauerem Hinsehen fallen jedoch mehrere Ungereimtheiten auf:

  • Der Name auf der Website, Creoventura, stimmt nicht mit dem offiziellen britischen Handelsregister überein, in dem die Firma als Creoventure geführt wird.
  • Als Geschäftstätigkeit sind IT-, Management- und Ingenieurberatung eingetragen, nicht Influencer-Marketing.
  • Die Social-Media-Symbole verlinken nur auf die allgemeinen Startseiten von X, LinkedIn, Instagram und TikTok, nicht auf tatsächliche Firmenprofile.
  • Die Kundenstimmen werden Personen zugeschrieben, die im Netz nicht auffindbar sind.
  • Die Domain wurde im August 2026 über Namecheap registriert, nur für ein Jahr und mit verborgenen Inhaberdaten. Dieses Muster ist typisch für Wegwerf-Betrugsseiten.

Tipps für YouTuber

ESET empfiehlt, jedes Sponsoring-Angebot selbst zu überprüfen, bevor man weitermacht. Man sollte weder auf die E-Mail antworten noch ihre Links anklicken. Stattdessen sollte man die offiziellen Kontaktdaten der Marke selbst heraussuchen und nachfragen, ob Angebot und Absender echt sind.

Außerdem sollten YouTuber die Absenderadresse und die Domain jeder Plattform prüfen, auf die sie geleitet werden. Ein professionelles Design und bekannte Logos beweisen nicht, dass eine Seite echt ist.

"Prüfen Sie genau, bevor Sie sich mit Google, Apple, Facebook oder einer anderen Single-Sign-on-Option (SSO) anmelden oder Zugriff gewähren. Achten Sie darauf, dass die Anmeldeseite auf der eigenen Domain des Anbieters liegt (z. B. accounts.google.com) - eine gefälschte Seite kann genauso aussehen wie die echte", rät ESET.

"Sehen Sie sich dann die Liste der Berechtigungen an - eine Seite, die etwa nur Ihren Kanal verifizieren muss, hat keinen Grund, ihn zu verwalten. Autorisieren Sie keine Anwendungen oder Dienste, die Sie nicht kennen."

Die Forscher empfehlen zudem starke, einzigartige Passwörter in Kombination mit Zwei-Faktor-Authentifizierung oder Passkeys.

Wer einen Einbruch vermutet, sollte schnell handeln. Der Sicherheitscheck von Google zeigt aktuelle Sicherheitsereignisse, angemeldete Geräte, Wiederherstellungsdaten und Verbindungen zu Drittanbietern und ermöglicht es, alles Unbekannte zu entfernen. Betroffene sollten ihr Passwort ändern und die Zwei-Faktor-Authentifizierung einschalten, falls sie noch nicht aktiv ist. Wer ausgesperrt ist oder Änderungen bemerkt, die er nicht selbst vorgenommen hat, kann die offizielle Seite zur Kontowiederherstellung von Google nutzen.

Unsere Einschätzung

Diese Kampagne zeigt, wie weit sich Social Engineering gegen YouTuber inzwischen entwickelt hat. Die Angreifer setzen nicht auf eine einzelne plumpe Phishing-Mail. Sie verhandeln Honorare, personalisieren ihr Angebot und bauen eine Seite, die wie ein echter Arbeitsablauf aussieht. Die Anmeldeaufforderung kommt erst, wenn das Opfer bereits Vertrauen in den Ablauf gefasst hat.

Zwei-Faktor-Codes haben den Angriff nicht verhindert, weil die Opfer sie direkt in die gefälschte Seite eingetippt haben. Diese Schwachstelle ist bekannt, sie zeigte sich auch, als gefälschte ChatGPT- und Gemini-Seiten MFA-Codes abgriffen, die Werbekunden eingegeben hatten. Phishing-resistente Verfahren wie Passkeys könnten hier helfen, allerdings hinkt die Verbreitung von Passkeys noch hinterher - selbst unter Sicherheitsexperten.

Der modulare Aufbau legt nahe, dass die Betreiber Marken und Domains schnell austauschen können. Einzelne Seiten zu sperren, dürfte daher nur begrenzt wirken. Es bleibt abzuwarten, ob weitere Marken dem Beispiel von AndaSeat folgen und sich öffentlich von Agenturen distanzieren, die sie als Partner ausgeben. Kostenlose Werkzeuge wie Dienste zur Linkprüfung können bei der Vorprüfung helfen. Der zuverlässigste Schutz bleibt aber, jedes Angebot unabhängig zu überprüfen, bevor man sich anmeldet.