Aunque no se trata de una técnica nueva, viene bien recordar que los estafadores tienen un plan montado para engañar a algunos creadores de contenido y difundir programas ladrones de datos (infostealers) como Vidar, StealC y Lumma Stealer. Si eres usuario habitual de YouTube, te viene bien recordar algunas medidas de seguridad para no caer en enlaces maliciosos, y si sueles subir vídeos a la plataforma, necesitas conocer cuál es el plan de actuación recomendado por Google para solucionar rápidamente situaciones de hackeo.
Durante los últimos años han aumentado el número de hackeos a canales de YouTube, desde los que difundir software malicioso de distintas formas. Conseguir el acceso a un canal con un nivel decente de visitas es muy atractivo para los estafadores, ya que podrán hacer llegar sus virus a un gran número de usuarios que, además, confían en ese canal si están suscritos, y no pensarían que les están tratando de engañar.
El modus operandi es el siguiente: los cibercriminales envían un email phishing a un creador de contenido, proponiéndole un acuerdo de colaboración para pagarle a cambio de la participación o mención en algún vídeo. Ante esta agradable sorpresa, que muchos creadores esperan impacientes en su búsqueda del rédito económico a través de la plataforma, el usuario puede caer y hacer clic en un enlace a Dropbox en el que, se supone, encontrará las condiciones de este acuerdo comercial. Sin embargo, lo que estará haciendo en su lugar será descargar un infostealer en el equipo que permitirá a los estafadores averiguar los datos de la cuenta.

El malware podrá borrar las cookies del navegador, de forma que el usuario tenga que introducir manualmente de nuevo el usuario y contraseña, y el infostealer transmitirá esta información a los criminales, pudiendo conseguir incluso el doble factor de autenticación. Si bien la pérdida del canal de YouTube puede ser el mal menor para ese usuario (podrían aprovechar el malware para obtener datos de acceso a otras redes sociales o cuentas bancarias), sí que será un problema para el resto de usuarios de la plataforma de vídeo.
Una vez teniendo acceso al canal, que presumiblemente tendrá ya cierto número de suscriptores, los estafadores podrán subir vídeos y agregar enlaces maliciosos en la descripción del mismo o en comentarios. Para que los usuarios tiendan a hacer clic en los enlaces, los cibercriminales pueden usar canales de temáticas determinadas.
Cracks de videojuegos o programas de pago
Hay un género concreto de vídeos en YouTube en los que los enlaces sí tienen una gran importancia. Se trata de los videotutoriales que enseñan cómo descargar gratis un programa de pago (por ejemplo alguno de la suite Adobe, como Photoshop o After Effects), o cómo descargar un crack para un videojuego o, directamente, el videojuego pirateado. Los cibercriminales pueden subir un vídeo hecho con IA haciéndose pasar por tutorial para hacer algo así, y con mayor probabilidad los usuarios harán clic en los enlaces que supuestamente llevan a descargar este contenido.

Así, pueden infectar más equipos con infostealers y acceder a datos mediante capturas de pantalla, por ejemplo, y robar las cuentas de más usuarios. Es por ello que, por desgracia para los que buscan software gratuito, es más peligroso que nunca intentar piratear programas o juegos. También películas, o supuestos exchanges de criptomonedas.
Qué hacer si hackean tu canal de YouTube
Google tiene una página de ayuda en la que explica paso a paso qué debería hacer una persona al darse cuenta de que han accedido de forma ilegítima a su canal. Los pasos son los siguientes:
- Si los criminales aún no han cambiado la contraseña, recupera la cuenta entrando en ella y cambiándola tú, también añadiendo más factores de autenticación extra (correo, SMS…).
- Si no puedes acceder con contraseña, usa el proceso de recuperación de cuenta de Google.
- Investiga qué cambios hay en tu canal (descripciones modificadas, nuevos vídeos) y elimina toda esta actividad sospechosa para evitar denuncias de YouTube por incumplimiento de derechos, que pueden llevarte a perder el canal. Puedes usar esta otra guía para limpiar un canal hackeado.
- Sigue las prácticas recomendadas de seguridad con todos los usuarios asociados al canal para reducir el riesgo de acceso no autorizado a tu Cuenta de Google.
Siguiendo estos pasos, no solo librarás a otros usuarios de caer en la descarga de malware, sino que evitarás la retirada de tu canal por parte de Google, con la pérdida económica que eso te puede suponer.