Lima, setiembre de 2026.- La compañía de ciberseguridad ESET Latinoamérica alertó sobre una campaña de estafas digitales dirigida a creadores de contenido y periodistas en la región. El fraude utiliza falsas propuestas de patrocinio a nombre de empresas reconocidas para apoderarse de cuentas de Google vinculadas a canales de YouTube.
El esquema suplanta la identidad de marcas globales como la fabricante de equipos audiovisuales Hollyland, además de firmas como Nike y Spotify, para enviar correos personalizados con ofertas de colaboración comercial.
El mecanismo del engaño
La estafa inicia con un correo electrónico directo donde los ciberdelincuentes se presentan como ejecutivos de alianzas estratégicas. Para construir credibilidad, citan videos específicos del canal de la víctima y ofrecen pagos que bordean los US$ 300 más el envío de equipos tecnológicos.
Una vez negociada la tarifa, los estafadores redirigen a la víctima a plataformas fraudulentas —identificadas por ESET bajo los nombres Matchy o Scouty— mediante dominios apócrifos como joinmatchy[.]com. Estos sitios web presentan un diseño profesional con calculadoras de ingresos, paneles de métricas y supuestos contratos automáticos.
El ataque se concreta cuando la plataforma solicita la verificación del canal pidiendo «Iniciar sesión con Google». Al ingresar las credenciales o conceder permisos en el sitio falso, los atacantes toman el control de la cuenta de Google, modificando inmediatamente los números de teléfono, correos de recuperación y códigos de respaldo. Esta acción bloquea el acceso del propietario no solo a YouTube, sino también a Gmail, Google Drive y servicios de cobro asociados.
Recomendaciones de seguridad
Investigadores de ESET destacan que los ataques se han documentado en países como Perú y Japón, utilizando una infraestructura modular que cambia constantemente de dominios para evitar los filtros de detección.
Ante este panorama, la firma recomienda verificar cualquier oferta a través de los canales oficiales de las marcas, revisar minuciosamente que el dominio del correo remitente coincida con el sitio web institucional y evitar autorizar inicios de sesión en plataformas de terceros no verificadas. En caso de detectar accesos no autorizados, es indispensable ingresar de inmediato a la configuración de seguridad de Google para revocar accesos y cambiar contraseñas.
