Una periodista peruana que publica en YouTube recibe un correo de «Brandi», del equipo de Creator Partnerships de Hollyland, una marca de equipos de transmisión inalámbrica y audiovisual. El mensaje cita vídeos concretos de su canal, le ofrece un dispositivo gratis y habla de una posible colaboración a largo plazo. Ella responde con sus tarifas y recibe una invitación a una plataforma donde, le dicen, podrá verificar las estadísticas, el acuerdo y el pago. La plataforma existe. La colaboración no. Es el esquema que ESET WeLiveSecurity describió el 7 de octubre de 2026, y su único objetivo es quedarse con la cuenta de Google del creador.

Imagen del artículo

🔍 ¿Dudas de un mensaje recibido?

Analiza remitentes, enlaces o archivos en tiempo real con nuestro scanner.

Analizar ahora

El correo: personalizado, con un remitente que no es la marca

El gancho es una «oportunidad de colaboración remunerada» (paid collaboration opportunity) que parece sacada de la rutina de cualquier canal con cierta audiencia. Lo que sostiene el engaño es la personalización: el mensaje menciona vídeos reales del canal, algo que cualquiera puede hacer con la información pública de YouTube. La señal de alarma, según ESET, es que el dominio del remitente no tenía nada que ver con Hollyland. El ejemplo documentado es el de esa periodista, pero ESET encontró variantes con otras marcas y otros dominios.

La plataforma falsa: métricas, logos y una calculadora de ingresos

El enlace que recibe la víctima apunta a joinmatchy[.]com/hollyland, una web diseñada para parecer una plataforma de colaboraciones establecida: métricas de campañas, logos de grandes empresas, una calculadora que estima cuánto ganarías y supuestas herramientas para automatizar la negociación de contratos, los proyectos conjuntos y los pagos. Además, pide la URL del canal de YouTube. Con ella extrae los datos públicos del canal y personaliza la página, de modo que el creador ve su propio nombre y sus propias cifras dentro de un entorno que parece hecho a su medida.

El inicio de sesión con Google que no es de Google

La web no pide la contraseña de entrada. Redirige a una pantalla de acceso de Google con la excusa de comprobar que el creador es el titular del canal. Ese paso resulta creíble porque iniciar sesión con Google es un mecanismo legítimo y habitual. Pero el flujo auténtico, por defecto, solo comparte con el sitio el nombre, el correo y la foto de perfil; y si pidiera permisos de gestión del canal, permitiría subir o borrar vídeos. La pantalla de la estafa es una imitación: captura la contraseña y el código de un solo uso, y con ellos los atacantes entran en la cuenta. Un código de ese tipo caduca en poco tiempo, así que quien lo recibe puede usarlo de inmediato, mientras sigue vigente.

Después del robo: te cambian las cerraduras

Una de las víctimas contó que los atacantes sustituyeron su número de teléfono y su correo de recuperación por los suyos y añadieron sus propios códigos de respaldo. Ese paso es el que dificulta recuperar la cuenta: los datos de recuperación ya apuntan al atacante. A partir de ahí, la cuenta da acceso a Gmail y Google Drive, permite hacerse pasar por el titular ante sus seguidores y colaboradores, difundir enlaces maliciosos y promocionar otras estafas.

Una estafa modular: Hollyland, Nike, Spotify y «Scouty»

ESET describe un esquema modular: la funcionalidad, los iconos, las meta descripciones y partes del código fuente se reutilizan, y lo único que cambia es la identidad de marca. Además de Hollyland, los atacantes se hicieron pasar por Nike y Spotify, y hay varios dominios con el nombre «Scouty». Los dominios y las identidades cambiaron repetidamente entre junio y agosto, y ESET advierte de que la misma estrategia puede volver con otras. Hollyland ya había avisado públicamente de la campaña. Los casos conocidos incluyen a la periodista peruana, a creadores de Japón que lo denunciaron en un hilo de soporte de YouTube y a creadores de habla inglesa que lo contaron en Reddit.

No es la primera vez que el patrocinio falso sirve de anzuelo para robar canales. En diciembre de 2024, CloudSEK documentó una campaña que tenía como objetivo a más de 200.000 creadores de YouTube, con correos de asunto «Collaboration Proposal» o «Marketing Opportunity» y archivos protegidos con contraseña alojados en OneDrive, disfrazados de contratos o material promocional. Dentro iban ejecutables que roban credenciales y cookies de sesión o dan acceso remoto. La variante de ESET llega al mismo resultado sin ningún archivo: no hay ningún archivo que descargar, solo una pantalla de acceso.

Qué buscar: indicadores de esta campaña

No hagas esto:

Haz esto:

Una oferta de patrocinio que llega sin haberla buscado solo tiene un dato verificable: quién la envía de verdad. Todo lo demás —los vídeos que cita, los logos, la calculadora de ingresos— se construye con información pública del propio canal. Y el botón «Iniciar sesión con Google» solo es de fiar cuando la dirección de la página que lo muestra es la de Google.