Los creadores de YouTube están siendo objetivo de estafadores que ofrecen asociaciones atractivas con marcas que pueden acabar conduciendo al robo de cuentas de Google. Según cybersecurity company ESET , la campaña utiliza correos electrónicos personalizados y sitios web de colaboración convincentes para hacer que las oportunidades fraudulentas de patrocinio parezcan legítimas.
Los atacantes se hacen pasar por empresas reconocibles, incluyendo Hollyland, Nike y Spotify. En lugar de solicitar información sensible de inmediato, se acercan a los creadores con ofertas que se asemejan a negociaciones comerciales normales, a veces haciendo referencia a vídeos concretos para hacer la propuesta más convincente.
ESET examinó un caso que involucraba a un periodista en Perú que recibió un correo supuestamente del equipo de asociaciones con creadores de Hollyland. El remitente ofreció un producto y una posible cooperación a largo plazo, pero el correo procedía de un dominio no relacionado con la empresa.
Después de que la beneficiaria respondiera con sus tarifas, el supuesto representante la dirigió a una página web donde le pidieron que verificara sus estadísticas en YouTube y organizara la colaboración.
La plataforma fraudulenta contaba con una imagen profesional de branding, estimaciones de beneficios y herramientas supuestamente diseñadas para gestionar contratos y pagos. También recuperaba información pública disponible del canal de YouTube del creador, haciendo que la experiencia pareciera personalizada.
Según ESET, la etapa más peligrosa llegó cuando se pidió a los creadores que iniciaran sesión con Google para confirmar la propiedad de sus canales.
Una página de autorización genuina de Google puede solicitar acceso a información o permisos que permitan a un servicio externo gestionar un canal de YouTube. Sin embargo, una página de inicio de sesión falsa puede robar contraseñas y códigos de verificación, lo que podría dar a los delincuentes el control de toda la cuenta de Google.
ESET destacó una toma de control de cuentas reportada por un creador que se encontró con una versión de la estafa. Según se informa, los atacantes reemplazaron su número de teléfono de recuperación y su dirección de correo electrónico y añadieron sus propios códigos de respaldo, dificultando que ella recuperara el acceso.
Los investigadores identificaron sitios web similares que operaban bajo nombres diferentes, incluyendo variantes que usaban “Scouty”. ESET descubrió que estos sitios compartían elementos técnicos a pesar de hacerse pasar por diferentes marcas, lo que sugiere que los estafadores podrían adaptar repetidamente el mismo esquema.
La campaña ha tenido como objetivo creadores en varios países, incluidos Perú y Japón, con dominios fraudulentos cambiando entre junio y agosto.
ESET recomienda verificar de forma independiente las ofertas de patrocinio a través de canales oficiales de la empresa y comprobar las direcciones de los sitios web antes de iniciar sesión. Los creadores también deben examinar los permisos solicitados por Google, evitar conceder accesos innecesarios a las cuentas y utilizar métodos de autenticación fuertes.
Cualquiera que sospeche que su cuenta ha sido comprometida debe revisar las aplicaciones conectadas, la configuración de recuperación y la actividad reciente de inicio de sesión a través de las herramientas oficiales de seguridad de Google. Si el acceso ya se ha perdido, el proceso de recuperación de la cuenta de Google es el siguiente paso adecuado.
