ESET alerta sobre campañas que suplantan marcas reconocidas y utilizan plataformas fraudulentas para ganarse la confianza de creadores de contenido
CENTROAMÉRICA.– Una propuesta de patrocinio que parece legítima puede convertirse en la puerta de entrada para perder el control de una cuenta de YouTube. Así lo advierte ESET Latinoamérica, que identificó una campaña en la que ciberdelincuentes suplantan a marcas reconocidas para contactar a creadores de contenido y conducirlos hacia plataformas fraudulentas.
La estrategia combina tres elementos para construir credibilidad: el nombre de una marca conocida, una oferta comercial aparentemente real y un sitio web con apariencia profesional. El objetivo final es llevar a la víctima a iniciar sesión con su cuenta de Google, que puede estar vinculada no solo con YouTube, sino también con Gmail, Google Drive y otros servicios.
Una propuesta comercial como puerta de entrada
De acuerdo con el análisis de ESET, el engaño comienza con un correo personalizado en el que se ofrece una supuesta colaboración pagada. En uno de los casos investigados, una periodista peruana recibió una propuesta por parte de una persona que se identificaba como integrante del equipo de Creator Partnerships de Hollyland, empresa real dedicada a soluciones audiovisuales.
Sin embargo, el contacto no pertenecía a la compañía. Uno de los primeros indicios era precisamente que el remitente utilizaba un dominio ajeno al oficial de Hollyland.
El mensaje incluía referencias a videos publicados por la creadora y una oferta de colaboración valorada en US$300. Posteriormente, los supuestos representantes incorporaban elementos habituales de una negociación comercial, como verificación, brief, revisión de estadísticas y mecanismos de pago.
Para Mario Micucci, investigador de seguridad informática de ESET Latinoamérica, esta combinación contribuye a que la propuesta parezca auténtica y disminuye las sospechas de la víctima.
El sitio que simula una plataforma profesional
El siguiente paso conducía a la víctima hacia joinmatchy[.]com/hollyland, una plataforma denominada Matchy que aparentaba funcionar como intermediaria entre marcas y creadores.
El sitio incluía herramientas como una calculadora de ingresos, información sobre campañas y funciones relacionadas con contratos, colaboraciones y pagos. También solicitaba la URL del canal de YouTube para obtener información pública y generar una experiencia personalizada.
“Este paso es clave dentro de la estrategia: en lugar de encontrarse con una solicitud de contraseña o información sensible, el usuario atraviesa primero una serie de acciones que pueden parecer absolutamente razonables”, explicó Micucci.
La investigación también identificó una variante denominada Scouty, que mantiene elementos relacionados con Hollyland y utiliza una invitación para analizar el canal del potencial objetivo.
El momento crítico llega con Google
El engaño cambia de naturaleza cuando la plataforma solicita iniciar sesión con Google para supuestamente verificar la propiedad del canal.
Aunque “Iniciar sesión con Google” es un mecanismo legítimo utilizado por numerosas plataformas, ESET advierte que en este caso aparece dentro de un proceso comercial gestionado desde un sitio que no pertenece a los canales oficiales de la marca suplantada.
La combinación de correos personalizados, negociación de tarifas, revisión del canal y una plataforma con apariencia profesional puede hacer que el creador interprete el acceso como una simple etapa de verificación.
Los casos analizados por ESET muestran que esta etapa puede terminar comprometiendo la cuenta de Google y, con ella, el acceso al canal de YouTube y a otros servicios asociados.
Una cuenta comprometida puede afectar todo el ecosistema digital
El testimonio público de una víctima que ingresó en la plataforma permite observar las posibles consecuencias. Según relató, después de iniciar sesión varias veces comenzó a detectar actividad desconocida en su cuenta, incluidos accesos desde ubicaciones que no reconocía.
Posteriormente descubrió cambios en sus mecanismos de seguridad: terceros habían eliminado su número telefónico y correo electrónico de recuperación, incorporado información propia y sustituido los códigos de respaldo.
Para un creador de contenido, una cuenta comprometida puede representar mucho más que la pérdida temporal de acceso a YouTube. Dependiendo de su configuración, también puede poner en riesgo correos electrónicos, archivos, contactos comerciales, información de recuperación y otros servicios vinculados.
Marcas diferentes, una estrategia similar
ESET señala que la campaña no está limitada a una sola empresa. Durante la investigación aparecieron variantes que utilizaban nombres y logotipos de compañías como Nike y Spotify, mientras la infraestructura alternaba nombres como Matchy y Scouty.
Los investigadores también encontraron coincidencias técnicas entre los sitios, incluidos elementos del código fuente, favicon y metadescripciones, además de similitudes en el diseño y funcionamiento.
La rotación de dominios y nombres observada entre junio y agosto de 2026 sugiere que la estrategia puede reaparecer bajo nuevas identidades. Casos documentados en Perú, Japón y comunidades de habla inglesa muestran además que el fenómeno trasciende un único mercado.
Cómo reconocer una propuesta sospechosa
Ante una oferta de patrocinio, ESET recomienda a los creadores:
- Verificar la propuesta por canales oficiales de la marca antes de continuar cualquier negociación.
- Revisar cuidadosamente el dominio desde el que llega el correo y la dirección del sitio al que se les invita.
- No asumir que una página es legítima solo porque tiene un diseño profesional o utiliza logotipos de empresas reconocidas.
- Revisar los permisos antes de iniciar sesión o autorizar una aplicación y comprobar qué información y servicios podrá utilizar.
- Si ya se produjo un acceso sospechoso, actuar rápidamente desde las páginas oficiales de Google, revisar los eventos recientes de seguridad, dispositivos conectados, métodos de recuperación y aplicaciones de terceros vinculadas.
- Eliminar accesos desconocidos, cambiar la contraseña y activar un método adicional de autenticación.
La principal advertencia de ESET es que el fraude no necesariamente comienza con una contraseña solicitada de forma directa. En este tipo de campañas, la confianza se construye paso a paso, utilizando una oportunidad comercial aparentemente atractiva hasta convertirla en el mecanismo para comprometer una cuenta.

