Ciberseguridad, ingeniería social y protección digital: ESET alerta sobre falsas ofertas de patrocinio diseñadas para robar canales de YouTube y cuentas de Google 🛑🎣💻📹🛡️✨🇨🇷

ESET Latinoamérica descubrió una campaña activa de robo de cuentas de Google y canales de YouTube mediante falsas ofertas de patrocinio de marcas reconocidas como Hollyland, Nike y Spotify

Los cibercriminales recurren a plataformas señuelo con apariencia profesional como Matchy o Scouty, guiando a las víctimas hacia un inicio de sesión que permite a terceros cambiar correos de recuperación, teléfonos y códigos de respaldo para tomar el control definitivo de sus perfiles.

El crecimiento de la economía de creadores y la profesionalización del contenido digital han abierto valiosas oportunidades comerciales, pero también han colocado a los comunicadores e influenciadores en la mira del cibercrimen organizado. Bajo la fachada de atractivas colaboraciones comerciales, contratos de patrocinio y alianzas con marcas reconocidas a nivel global, actores maliciosos despliegan complejas tácticas de ingeniería social orientadas a secuestrar canales de YouTube y cuentas corporativas. La compañía líder en detección proactiva de amenazas, ESET Latinoamérica, emitió una alerta regional detallando el funcionamiento de esta campaña activa que afecta a creadores de contenido en América Latina y el mundo.

La anatomía del engaño: Suplantación, plataformas fachada y negociación creíble 📩🎭🔍

La estafa no recurre a enlaces sospechosos inmediatos ni a solicitudes de contraseñas evidentes, sino que construye gradualmente un entorno de aparente profesionalismo:

  • Primer contacto personalizado: La víctima recibe un correo formal —en el caso analizado por ESET, una periodista de Perú contactada supuestamente por una ejecutiva de alianzas de la marca de equipos audiovisuales Hollyland—, con elogios específicos a videos reales de su canal y el ofrecimiento de equipos y contratos pagados de largo plazo. Aunque Hollyland es una empresa legítima y ajena a estas maniobras, su nombre e imagen son usurpados para infundir confianza.
  • Negociación administrativa realista: Al responder la creadora con sus tarifas, el estafador acepta montos (como una tarifa de US$300) e incorpora términos comerciales formales: brief, procesos de validación, panel de métricas, revisión de analíticas y acuerdos de «pago seguro».
  • Plataformas señuelo profesionales: Se redirige a la víctima a portales como Matchy (joinmatchy[.]com) o Scouty, sitios con diseño impecable, calculadoras de ingresos, logos de corporaciones multinacionales y herramientas que simulan gestionar contratos y desembolsos automatizados.

«Uno de los elementos que hace más convincente esta campaña es la plataforma Matchy, diseñada para parecer un servicio profesional destinado a conectar creadores de contenido con marcas. Su landing presenta un diseño cuidado, métricas sobre campañas, logos de grandes compañías y herramientas que buscan transmitir la sensación de que es una plataforma consolidada. En lugar de encontrarse con una solicitud de contraseña o información sensible, el usuario atraviesa primero una serie de acciones que pueden parecer absolutamente razonables»

Mario Micucci,
investigador de seguridad informática de
ESET Latinoamérica.

El secuestro de la cuenta y la pérdida total de control 🛑🔓⚠️

El punto de quiebre ocurre cuando la plataforma señuelo exige autenticación bajo el pretexto de validar la titularidad del canal:

  • La trampa del ‘Iniciar sesión con Google’: Aprovechando una función habitual y legítima en la web, la plataforma solicita acceso a la cuenta de Google vinculada al canal. Al haber bajado la guardia por la formalidad previa del proceso, el usuario autoriza permisos críticos.
  • Despojo metódico de accesos: Tras iniciar sesión, atacantes ubicados en regiones remotas (como Rusia o Virginia) ingresan de inmediato a la cuenta. En cuestión de minutos, eliminan el número telefónico y el correo de recuperación originales, cambian contraseñas y sustituyen los códigos de respaldo, bloqueando definitivamente al propietario legítimo.
  • Impacto multidimensional: La vulneración no solo compromete el canal de YouTube, sino el ecosistema completo: archivos confidenciales en Google Drive, correos en Gmail, contactos de clientes y cuentas asociadas a la monetización y facturación del negocio.
  • Campaña modular y rotativa: Las investigaciones de ESET identificaron infraestructuras técnicas idénticas (favicons, metadescripciones y fragmentos de código repetidos) que van alternando nombres de plataformas e identidades comerciales reconocidas, entre ellas Nike y Spotify, registrando casos en América Latina, Japón y comunidades angloparlantes.

Recomendaciones clave de ESET para blindar las cuentas 🛡️📋✅

Frente a la sofisticación de estas tácticas, ESET recomienda a creadores y profesionales de la comunicación adoptar protocolos de prevención rigurosos:

  • Confirmar siempre por canales oficiales: Si una marca ofrece un patrocinio, verificar la autenticidad del remitente a través de los sitios web corporativos y redes verificadas de la empresa antes de contestar.
  • Examinar detenidamente los dominios web: Desconfiar de remitentes que utilicen correos genéricos o dominios ajenos a la marca representada (por ejemplo, direcciones que no corresponden al sitio oficial corporativo). Un diseño gráfico profesional jamás es garantía de legitimidad.
  • No autorizar accesos a terceros a la ligera: Revisar cuidadosamente qué permisos específicos está solicitando una aplicación externa antes de utilizar la opción de inicio de sesión social.
  • Actuación inmediata ante incidentes: Si sospecha que su cuenta fue comprometida, ingrese de inmediato al panel de seguridad oficial de Google, cierre sesiones en dispositivos no reconocidos, revoque accesos a aplicaciones de terceros, actualice contraseñas y active métodos de verificación en dos pasos (2FA).

Proteger la identidad digital y el patrimonio construido durante años en las plataformas de video exige desconfiar de las ofertas que parecen perfectas y verificar cada interacción comercial. Incorporar hábitos rigurosos de higiene informática nutre un estilo de vida digital seguro, profesional, prudente y a la vanguardia de la ciberseguridad en Costa Rica.

Para saber más sobre seguridad informática visite el portal corporativo de ESET o escuche Conexión Segura, su podcast para saber qué está ocurriendo en el mundo de la seguridad informática. Para escucharlo ingrese a Spotify


Acerca de

Logo de ESET en colores azul y blanco con texto estilizado

ESET® proporciona seguridad digital de vanguardia para prevenir ataques antes de que ocurran. Al combinar el poder de la IA y la experiencia humana, ESET® se anticipa a las ciberamenazas conocidas y emergentes, asegurando empresas, infraestructuras críticas e individuos. Ya sea protección de endpoints, nube o dispositivos móviles, sus soluciones y servicios nativos de IA y basados en la nube son altamente efectivos y fáciles de usar. La tecnología de ESET incluye detección y respuesta sólidas, cifrado ultraseguro y autenticación multifactor. Con defensa en tiempo real las 24 horas, los 7 días de la semana y un sólido soporte local, mantiene a los usuarios seguros y a las empresas funcionando sin interrupciones. Un panorama digital en constante evolución exige un enfoque progresivo de la seguridad: ESET® está comprometido con una investigación de clase mundial y una potente inteligencia sobre amenazas, respaldada por centros de I+D y una sólida red global de socios. Para obtener más información, visite https://www.eset.com/latam o síganos en LinkedIn, Facebook y Twitter.


Donde Estamos

La mejor guía de experiencias en Costa Rica.

Deja un comentario

Descubre más desde ¿Hoy dónde estamos?

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo

Descubre más desde ¿Hoy dónde estamos?

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo