La publicación Los avisos de derechos de autor falsos en YouTube pueden robar su inicio de sesión de Google apareció por primera vez en Malwarebytes.
Una convincente campaña de phishing persigue a los creadores de YouTube y, si funciona, los atacantes no sólo robarán su inicio de sesión de Google. Pueden apoderarse de toda su cuenta de Google, incluido Gmail, sus archivos y pagos, y luego secuestrar su canal de YouTube y utilizar su audiencia para realizar estafas.
El atractivo es una notificación falsa de infracción de derechos de autor que es tan convincente que incluso los usuarios preocupados por la seguridad pueden caer en ella. El sitio de ataque extrae los datos reales de tu canal, como tu foto de perfil, el número de suscriptores y el último vídeo, para crear una increíble página personalizada. Te redirige a una página de inicio de sesión diseñada para robar tu cuenta de Google.
La operación funciona como una franquicia: varios atacantes comparten la misma plataforma y cada uno ejecuta sus propias campañas contra diferentes criaturas.
Por qué tu canal de YouTube vale más de lo que crees
Para los creadores de tiempo completo, un canal de YouTube no es sólo un pasatiempo, es un negocio. Genere ingresos a través de anuncios, patrocinios y mercancías. Y todo está detrás de un único inicio de sesión de Google que también controla tu Gmail, Google Drive y tus detalles de pago.
Eso es lo que hace que los creadores sean objetivos tan atractivos. Los atacantes que secuestran un canal a menudo cambian su nombre en cuestión de minutos, normalmente para hacerse pasar por una empresa de criptomonedas, y utilizan la audiencia existente para estafar una transmisión en vivo. El creador original queda encerrado y ve cómo se utilizan sus años de trabajo para defraudar a sus propios suscriptores.
Una huelga por derechos de autor es el cebo perfecto porque explota lo que más temen los creadores: perder su canal de la noche a la mañana.
«Comprueba el estado de tus derechos de autor en Youtube al instante»
La campaña comienza desde un sitio llamado dmca-notification(.)info. La pestaña del navegador dice «Youtube | Avisos de derechos de autor» y la página en sí se ve limpia y profesional, completa con el logotipo de YouTube, la barra de búsqueda e instrucciones útiles.

Le invita a ingresar el nombre de su canal, @handle o el enlace del video para verificar el estado de sus derechos de autor. Nada de esto resulta inmediatamente sospechoso.
Cada enlace de phishing incluye el identificador del canal objetivo directamente en la URL, por lo que la página ya sabe quién es usted antes de escribir algo.
El código fuente contiene un indicador de seguimiento llamado suppressTelegramVisitque cambia la forma en que se registran las visitas dependiendo de si un parámetro de afiliado está presente. Esto sugiere que los operadores podrían estar coordinando el tráfico a través de Telegram, aunque el kit podría distribuirse a través de cualquier plataforma.
Tus propios vídeos, usados en tu contra.

Una vez que la página tiene el nombre de su canal, obtiene los datos reales de YouTube: su avatar, recuento de suscriptores, recuento de vídeos y sus cargas más recientes (incluido el título, la miniatura y el recuento de vistas). Luego, esa información se utiliza para elaborar una denuncia de derechos de autor falsa.
Verás tu marca junto con una declaración de que un segmento específico de tu último video ha sido marcado por infracción de derechos de autor. Las marcas de tiempo se generan dinámicamente para cada víctima en función de la duración del vídeo, lo que hace que cada anuncio parezca único y legítimo. Huwa simili li tirċievi avviż legali falz li jinkludi l-indirizz tad-dar reali tiegħek. Los datos personales hacen que sea más difícil descartarlos como spam.
«Responder en un plazo de tres días o afrontar acciones coercitivas»

Las páginas suben con la presión. Una advertencia le indica que eliminar el video no elimina la advertencia. Un aviso rojo amenaza con que si no responde dentro de tres días, su canal enfrentará acciones coercitivas. La solución propuesta es sencilla: inicia sesión en Google para verificar que eres el propietario del canal y la solicitud se resolverá en un plazo de 24 horas.
Cada elemento de la página está diseñado para llevarlo al botón «Iniciar sesión a través de Google» antes de que se detenga a pensar.
La página de inicio de sesión que roba tu cuenta
Cuando hace clic en ese botón, el sitio contacta a su propio servidor backend para obtener la dirección de una página de phishing externa, una que el atacante puede cambiar a un nuevo dominio en cualquier momento.
En el tráfico observado, la solicitud de /api/get-active-domain recuperar el dominio blacklivesmattergood4(.)comque luego se cargó en una superposición de pantalla completa en la página de aviso de derechos de autor.
Lo que aparece a continuación es un ataque clásico de navegador en el navegador: una ventana emergente falsa de Chrome renderizada completamente en HTML y CSS. Incluye una barra de título que dice «Iniciar sesión – Cuentas de Google – Google Chrome», un icono de candado y una URL que parece accounts.google.com. Nada de eso es real. Todos estos son sólo gráficos. La única barra de direcciones real es la que se encuentra en la parte superior de su navegador actual, que aún está visible. dmca-notification(.)info.
Dentro de la ventana falsa se encuentra una réplica convincente de la página de inicio de sesión de Google. Se parece exactamente a lo real, pero cada pulsación de tecla va al atacante.

La captura de tráfico también mostró intentos de contactar dominios adicionales:dopozj(.)net, ec40pr(.)nety xddlov(.)net—que devolvió un error 502 en el momento de la captura. Estos podrían ser infraestructura de respaldo o servidores de retransmisión de credenciales que estaban fuera de línea.
El enfoque de dominio rotatorio es lo que hace que esta campaña sea resistente. El dominio de phishing se recupera en tiempo real sin ningún almacenamiento en caché, lo que permite a los atacantes recorrer rápidamente la infraestructura. Si se elimina un dominio, la siguiente víctima es enviada a uno nuevo.
Una vez que se ingresan las credenciales, la superposición se cierra y la víctima regresa a la página de aviso de derechos de autor sin ninguna confirmación ni error. Le da tiempo al atacante para utilizar las credenciales robadas antes de que la víctima se dé cuenta de que algo ha sucedido.
Los grandes canales tienen pase libre (con ellos a propósito))
Un detalle interesante: el kit comprueba si el canal objetivo tiene más de tres millones de suscriptores. Si es así, se omitirá todo el flujo de phishing. En lugar de la advertencia de infracción de derechos de autor y el botón de inicio de sesión, la página muestra un mensaje benigno: «Su canal está al día. No se requiere ninguna otra acción».
Es casi seguro que se trata de una táctica de evasión. Es más probable que los canales muy grandes tengan equipos de seguridad dedicados, relaciones con el personal de confianza y seguridad de YouTube o la visibilidad para provocar una eliminación rápida si denuncian públicamente la estafa. Al eximirlos automáticamente, el kit reduce el riesgo de llamar la atención precisamente de las personas más capaces de cerrar la operación.
No solo un estafador
El código fuente revela que esta no es una única página de phishing dirigida por una sola persona. El kit incluye un sistema de seguimiento de afiliados donde cada atacante tiene su propia identificación integrada en los enlaces de phishing que envía. Un backend central rastrea qué operador entregó a qué víctima y qué tan lejos llegó cada objetivo a través del embudo. Nuestra captura de tráfico lo confirma: el enlace de phishing incluía un ID de referencia (ref=huyznaetdmca), la etiqueta de afiliado predeterminada, que parece ser una transliteración de una frase rusa. Marcas como Google y YouTube también están escritas en caracteres cirílicos que parecen estar en el código fuente para evadir los escáneres de seguridad automatizados.
En resumen, esto es phishing como servicio: una plataforma compartida que varios atacantes pueden utilizar para ejecutar campañas contra creadores de YouTube a gran escala.
Cómo protegerte
Esta campaña es un recordatorio de que el phishing ha ido mucho más allá de los correos electrónicos mal escritos de un príncipe nigeriano. Los kits de phishing actuales son plataformas diseñadas profesionalmente con infraestructura rotativa, personalización en tiempo real y distribución estilo franquicia.
Para los creadores de YouTube, la regla principal es simple: las advertencias por derechos de autor solo aparecen en YouTube Studio.
Si recibe una advertencia en otro lugar, trátela como sospechosa.
- Cuidado con la urgencia. Los procesos reales de derechos de autor no te obligan a tomar medidas
- Vaya directamente a studio.youtube.com o a través de canales confiables para verificar su estado.
- Nunca ingreses a través de un enlace en un correo electrónico o mensaje
Encuentra una ventana de navegador falsa
- Intente arrastrarla: una ventana real se mueve libremente. Uno falso está atrapado dentro de la página.
- Minimiza tu navegador: una verdadera ventana emergente permanece abierta. Desaparece uno falso
- Comprueba la URL: si no puedes interactuar con ella, es solo una imagen.
Incluso si todo se ve bien, siempre verifique la barra de direcciones antes de ingresar su nombre de usuario y contraseña.
Si ya has introducido tus datos, actúa rápido:
- Revocar sesiones activas en la configuración de seguridad de su cuenta
- Revisa tu canal de YouTube para ver si hay cambios no autorizados
Indicadores de compromiso (IOC)
Dominio
dmca-notification(.)info(sitio de phishing principal)blacklivesmattergood4(.)com(dominio de recolección de credenciales: activo en el momento de la captura)dopozj(.)net(infraestructura asociada: 502 en el momento de la captura)ec40pr(.)net(infraestructura asociada: 502 en el momento de la captura)xddlov(.)net(infraestructura asociada: 502 en el momento de la captura)
No sólo denunciamos estafas: ayudamos a detectarlas
Los riesgos de ciberseguridad nunca deberían extenderse más allá de un titular. Si algo le parece dudoso, compruebe si es una estafa utilizando Malwarebytes Scam Guard. Envíe una captura de pantalla, pegue contenido sospechoso o comparta un enlace, un mensaje de texto o un número de teléfono y le diremos si es una estafa o es legítimo. Disponible con Malwarebytes Premium Security para todos tus dispositivos y en la aplicación Malwarebytes para iOS y Android.

