Les créateurs YouTube sont ciblés par des escrocs proposant des partenariats de marque attrayants pouvant finalement conduire au vol de comptes Google. Selon cybersecurity company ESET , la campagne utilise des emails personnalisés et des sites de collaboration convaincants pour faire paraître les opportunités de sponsoring frauduleuses légitimes.
Les attaquants se font passer pour des entreprises reconnues, dont Hollyland, Nike et Spotify. Plutôt que de demander immédiatement des informations sensibles, ils approchent les créateurs avec des offres qui ressemblent à des négociations commerciales ordinaires, faisant parfois référence à des vidéos spécifiques pour rendre la proposition plus convaincante.
ESET a examiné un cas impliquant un journaliste au Pérou qui aurait reçu un e-mail supposément de l’équipe de partenariats avec les créateurs de Hollyland. L’expéditeur proposait un produit et une coopération potentielle à long terme, mais l’e-mail provenait d’un domaine sans lien avec l’entreprise.
Après que la bénéficiaire ait répondu avec ses tarifs, le supposé représentant l’a dirigée vers un site web où elle a été invitée à vérifier ses statistiques YouTube et à organiser le partenariat.
La plateforme frauduleuse proposait un branding professionnel, des estimations de bénéfices et des outils censés être conçus pour gérer les contrats et les paiements. Elle récupérait également des informations publiques sur la chaîne YouTube du créateur, donnant ainsi à l’expérience une apparence personnalisée.
Selon ESET, la phase la plus dangereuse est survenue lorsque les créateurs ont été invités à se connecter à Google pour confirmer la propriété de leurs chaînes.
Une véritable page d’autorisation Google peut demander l’accès à des informations ou des autorisations permettant à un service tiers de gérer une chaîne YouTube. Une fausse page de connexion, cependant, peut voler des mots de passe et des codes de vérification, donnant potentiellement aux criminels le contrôle de l’ensemble du compte Google.
ESET a mis en avant une prise de contrôle de compte signalée par un créateur ayant été confronté à une version de l’arnaque. Les attaquants auraient remplacé son numéro de téléphone de récupération et son adresse e-mail et ajouté leurs propres codes de secours, rendant difficile son reprise d’accès.
Les chercheurs ont identifié des sites similaires fonctionnant sous différents noms, y compris des variantes utilisant « Scouty ». ESET a constaté que ces sites partageaient des éléments techniques malgré l’usurpation de marques différentes, ce qui suggère que les escrocs pouvaient adopter à plusieurs reprises le même schéma.
La campagne a ciblé des créateurs dans plusieurs pays, dont le Pérou et le Japon, avec des domaines frauduleux changeant entre juin et août.
ESET recommande de vérifier de manière indépendante les offres de sponsoring via les canaux officiels de l’entreprise et de vérifier les adresses des sites web avant de se connecter. Les créateurs doivent également examiner les autorisations Google demandées, éviter d’accorder des accès inutiles aux comptes et utiliser des méthodes d’authentification fortes.
Toute personne suspectant que son compte a été compromis devrait consulter les applications connectées, les paramètres de récupération et les activités de connexion récentes via les outils de sécurité officiels de Google. Si l’accès a déjà été perdu, le processus de récupération du compte Google est la prochaine étape appropriée.
