NOTICIAS

Cómo engañan a creadores de YouTube con falsas propuestas de colaboración

Una campaña global suplanta marcas como Hollyland, Nike y Spotify para robar cuentas de Google, combinando correos personalizados con plataformas fraudulentas de aspecto profesional. (Fuente: WeLiveSecurity (ESET))

El uso del nombre de una marca reconocida a nivel global, una propuesta de patrocinio que parece real y una plataforma con diseño y herramientas profesionales son los tres pilares de una campaña activa que suplanta la identidad de marcas conocidas para dar credibilidad a propuestas de colaboración que, en realidad, buscan robar cuentas.

La estafa suele comenzar con un correo personalizado con una supuesta propuesta comercial. En un caso analizado por ESET, una periodista de Perú recibió una oferta de colaboración paga de alguien que se presentaba como parte del equipo de Creator Partnerships de Hollyland, una empresa legítima dedicada a equipos de transmisión inalámbrica. La marca ya advirtió en sus redes sociales sobre este tipo de correos falsos enviados en su nombre. El mensaje estaba superpersonalizado con referencias a videos concretos del canal de la víctima, aunque el remitente usaba un dominio ajeno a Hollyland.

Tras una negociación que incluye tarifas y términos administrativos que le dan apariencia formal a la propuesta, la víctima es dirigida a una plataforma llamada Matchy, con variantes como Scouty, diseñada para parecer un servicio profesional que conecta creadores con marcas, con métricas de campañas, logos de compañías reconocidas y hasta una calculadora de ingresos. Esta plataforma solicita la URL del canal de YouTube para recuperar datos públicos y generar una experiencia aparentemente personalizada.

El momento decisivo llega cuando la plataforma conduce al creador a un inicio de sesión con Google, supuestamente para verificar la propiedad del canal. Aunque iniciar sesión con Google es un mecanismo legítimo usado por miles de servicios, en este contexto la solicitud aparece dentro de una supuesta colaboración gestionada desde un sitio ajeno a los canales oficiales de la marca, lo que hace que la víctima baje la guardia.

El testimonio de una víctima que ingresó a uno de estos sitios muestra las consecuencias concretas: después de iniciar sesión varias veces durante el proceso, empezó a detectar actividad no reconocida en su cuenta de Google, incluidos accesos desde Rusia y Virginia. Al revisar la configuración de seguridad, descubrió que terceros habían eliminado su número de teléfono y correo de recuperación, agregado información propia y reemplazado los códigos de respaldo, cambios que afectan directamente los mecanismos para recuperar una cuenta.

La campaña no se limita a una única marca: durante la investigación aparecieron variantes que usan los nombres y logos de Nike y Spotify, con infraestructura que alterna entre nombres como Matchy y Scouty, y elementos técnicos repetidos como el favicon y partes del código fuente, lo que sugiere un esquema modular. Se documentaron casos en Perú, Japón y comunidades de habla inglesa.

Para evitar caer en este tipo de estafas, ESET recomienda confirmar cualquier propuesta de patrocinio por los canales oficiales de la marca, prestar atención al dominio del remitente y de la plataforma involucrada, y no autorizar aplicaciones ni servicios que no se reconozcan antes de iniciar sesión o conceder permisos. Si la cuenta ya fue comprometida, hay que revisar de inmediato los eventos de seguridad recientes, los dispositivos con acceso y los datos de recuperación en las páginas oficiales de Google, eliminar cualquier acceso desconocido, cambiar la contraseña, sumar un método de autenticación adicional, y usar los mecanismos oficiales de recuperación de Google si se detectan cambios no realizados por el usuario.

Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. Conocé nuestro proceso editorial.

Deja un comentario

Descubre más desde

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo