Хакеры угоняют YouTube-каналы, предлагая владельцам «контракты мечты»

Хакеры угоняют YouTube-каналы, предлагая владельцам 171контракты мечты187

источник: dall-e

Мошенники научились ломать YouTube-блогеров через фейковые рекламные интеграции от имени известных брендов. Автору пишут про сотрудничество, ведут вежливую переписку и отправляют на поддельную платформу, где якобы нужно подтвердить владение каналом через вход в Google. На этом шаге креатор сам отдаёт злоумышленникам доступ к Gmail, Drive и самому YouTube-каналу.

Исследователи ESET нашли несколько вариантов кампании. В одном аферисты прикидывались Hollyland, производителем беспроводного аудио- и видеооборудования, в других рассылках фигурировали Nike и Spotify. Письма подгоняют под конкретного автора и ссылаются на его ролики, поэтому получатель быстро решает, что бренд смотрел контент и сам прибежал с деньгами.

Мошенники не бегут за паролем с порога, а сначала отыгрывают полноценные переговоры и обсуждают стоимость размещения, пока жертва привыкает к переписке и перестаёт видеть в ней подвох.

Интересно, что фишинг превратили в долгую игру с прогревом, а пароль всплывает в самом конце, когда блогер уже мысленно потратил гонорар.

После согласования цены автору присылают ссылку на площадку с параметрами кампании и условиями сделки. Сайт набит бутафорией, и ESET насчитала на нём весь реквизит приличной рекламной биржи:

  • логотипы крупных компаний;
  • статистика рекламных кампаний;
  • предполагаемый доход и калькулятор заработка;
  • сведения о контрактах и платежах;
  • публичные данные YouTube-канала конкретного автора.

Данные канала подтягиваются автоматически, поэтому блогер видит знакомое название и цифры, а мозг сам дорисовывает остальное. Дальше появляется кнопка Sign in with Google, которую подают как техническую формальность для подтверждения владения каналом. На деле это момент кражи, ведь после ввода пароля и одноразового кода аккаунт уходит злоумышленникам вместе со всеми связанными сервисами. Одна из пострадавших рассказала, что мошенники заменили номер телефона и резервную почту и сгенерировали новые резервные коды, и возврат доступа превратился в квест на максимальной сложности.

Русскоязычным авторам стоит насторожиться отдельно, ведь Nike и Spotify свернули работу в России в 2022 году, и оффер от них в личке требует проверки втрое строже. Потеря Google-аккаунта у российского креатора бьёт сразу по почте, облаку и самому каналу.

Вывески у фейковых площадок меняются, а начинка остаётся прежней, и ESET нашла несколько вариантов инфраструктуры:

  • MATCHY на доменах joinmatchy[.]com и matchyjoin[.]com;
  • SCOUTY на домене joinscouty[.]com;
  • TUBIVE на домене mytubive[.]com.

Исследователи сочли схему модульной, и получился конструктор мошеннических офферов, где сегодня на одном каркасе сидит Hollyland, завтра Nike, послезавтра Spotify.

Отмечается, что у площадок совпадают favicon, метаописания и фрагменты исходного кода, поэтому за вывесками MATCHY, SCOUTY и TUBIVE, судя по всему, стоит один набор.

AndaSeat, производитель игровых кресел и столов, предупредила пользователей, что агентство Creoventura не имеет к ней отношения, хотя записало её в клиенты. Сайт агентства производит приличное впечатление, на нём есть регистрационный номер и реальный адрес, но проверка вскрыла косяки:

  • на сайте указано Creoventura, а в британском реестре значится Creoventure;
  • виды деятельности связаны с ИТ-, управленческим и инженерным консалтингом, а не с маркетингом для блогеров;
  • иконки соцсетей ведут на главные страницы X, LinkedIn, Instagram и TikTok, а не на профили компании;
  • отзывы приписаны людям без следов в сети;
  • домен зарегистрирован в августе 2026 года на один год через Namecheap, данные владельца скрыты.

Каждый признак по отдельности ничего не доказывает, но вместе они складываются в пазл, который трудно проигнорировать. Мошенники давно не рассчитывают только на наивность жертвы и собирают вокруг неё декорацию из письма, статистики, знакомых логотипов и данных канала.

Исследователи ESET рекомендовали проверять оффер независимо от письма, то есть не отвечать на сообщение, не жать на ссылки и самостоятельно искать официальные контакты бренда, чтобы уточнить, отправляла ли компания предложение. Страница входа Google обязана висеть на официальном домене Google, а не на сайте случайной рекламной биржи, и запрос на полное управление каналом при проверке владения тянет на явный перебор.

Уникальный пароль и двухфакторную защиту или passkeys лучше настроить заранее, но одноразовый код, введённый на фейковой странице, злоумышленник тоже использует для захвата. Если аккаунт мог оказаться скомпрометирован, действовать нужно быстро:

  • проверить события безопасности, устройства и подключённые сторонние приложения;
  • удалить неизвестные подключения;
  • проверить номер телефона и резервную почту;
  • сменить пароль и убедиться, что двухфакторная защита активна;
  • запускать восстановление через официальные инструменты Google, а не по ссылкам из переписки с липовым рекламодателем.

Эксперты CISOCLUB отметили, что главная ценность схемы для мошенников в привычке блогеров получать офферы от брендов, поэтому письмо с логотипом Nike воспринимается как рабочая рутина, а не как атака. Потеря Google-аккаунта означает потерю канала, почты, облака с документами и рекламных договорённостей, а смена телефона и резервной почты затягивает возврат доступа. Одноразовый код на поддельной странице не спасает, а вот passkeys привязаны к домену и не сработают на фейковом сайте.

Российские авторы тоже в зоне риска, потому что схема не привязана к языку и подстраивается под открытые данные канала. Командам с брендированными каналами нужно согласовывать с ответственным за безопасность любой вход в сторонние сервисы через рабочий Google-аккаунт. Фильтр простой, сначала проверка бренда через официальный сайт, потом любые действия на странице входа.

Ранее сообщалось, что Check Point Research обнаружила масштабную кампанию по распространению вредоносной программы класса clipper, которая подменяет адреса криптовалютных кошельков в буфере обмена пользователя. Злоумышленники сделали ставку не столько на сокрытие вредоносного ПО, сколько на создание ему искусственной репутации с помощью GitHub, SourceForge, YouTube и VirusTotal. Под атаку попали пользователи Windows и macOS, которые ищут инструменты для трейдинга и заработка на криптовалюте.

Instagram (социальная сеть, принадлежащая запрещённой в России и признанной экстремистской американской корпорации Meta)

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных