236 aktiivista uhkaa
Huijausvahti

Väärennetyt brändiyhteistyöt vievät YouTube-tähtien Google-tilit – huijaus liikkuu Hollylandin, Niken ja Spotifyn nimissä

· · Aktiivinen · Kalastelu
Väärennetyt brändiyhteistyöt vievät YouTube-tähtien Google-tilit – huijaus liikkuu Hollylandin, Niken ja Spotifyn nimissä

Rikolliset esiintyvät tunnettujen brändien yhteistyötiimeinä ja ohjaavat YouTube-sisällöntuottajat lopulta väärennetylle Google-kirjautumissivulle kanavan tiliä kaapatakseen.

Tiivistelmä

ESET WeLiveSecurity on paljastanut kampanjan, jossa rikolliset lähestyvät YouTube-sisällöntuottajia väärennetyillä brändiyhteistyötarjouksilla ja kaappaavat heidän Google-tilinsä väärennetyn kirjautumissivun avulla. Kampanja esiintyy muun muassa Hollylandin, Niken ja Spotifyn nimissä, ja kohteita on löydetty ainakin Perussa ja Japanissa.

Sähköposti näytti tavalliselta yhteistyötarjoukselta. Lähettäjä esitteli itsensä nimellä "Brandi" ja kertoi työskentelevänsä langattomia AV-laitteita valmistavan Hollylandin Creator Partnerships -tiimissä.

Viesti oli osoitettu perulaiselle sisällöntuottajalle ja viittasi suoraan hänen omiin YouTube-videoihinsa. Brändiyhteistyöt ovat monelle sisällöntuottajalle keskeinen tulonlähde, joten tarjous kannattaa ottaa vastaan vain, jos sen voi vahvistaa brändin omien kanavien kautta.

Tällaista kuvaa yksi tapaus, jonka ESET WeLiveSecurity on dokumentoinut osana laajempaa kampanjaa. ESET WeLiveSecurityn tutkija Christian Ali Bravo kertoo, että viesti tarjosi laitetta ja mahdollisuutta pitkäaikaiseen yhteistyöhön, ja juuri tällainen tarjous on houkutteleva kasvavalle kanavalle, jolla ei vielä ole vakiintuneita yhteistyökumppaneita.

Ensimmäinen varoitusmerkki oli silti huomattavissa heti.

Lähettäjän sähköpostidomain ei liittynyt Hollylandiin mitenkään.

Kun kohde vastasi ja tiedusteli palkkiota, hänet ohjattiin sivustolle joinmatchy[.]com/hollyland. Sivu lupasi vahvistaa kanavan tilastot, laatia sopimuksen ja järjestää maksun.

Aito alusta, väärä tarkoitus

Toisin kuin tavallisessa kalasteluviestissä, sivusto ei kysynyt salasanaa suoraan.

Se näytti uskottavalta yhteistyöalustalta, jossa oli kampanjamittareita, tunnettujen yritysten logoja, tulolaskuri ja sopimuksenhallintatyökaluja. Sivu pyysi kohteen YouTube-kanavan osoitteen hakeakseen julkiset tiedot ja personoidakseen kokemuksen.

Seuraavaksi uhri ohjattiin Google-kirjautumissivulle, jonka väitettiin vahvistavan kanavan omistajuuden.

Aito Google-kirjautuminen jakaa oletuksena vain nimen, sähköpostiosoitteen ja profiilikuvan, paitsi jos erikseen pyydetään laajempia oikeuksia, kuten kanavan hallintaoikeutta. Väärennetty sivu kaappasi sen sijaan salasanan ja kertakäyttökoodin, ja niiden mukana koko tilin.

Kolmannen osapuolen kirjautuminen (OAuth)

OAuth on tekniikka, jolla voi kirjautua palveluun valmiiksi olemassa olevalla Google-, Apple- tai Facebook-tilillä. Aito kirjautumissivu sijaitsee aina palveluntarjoajan omalla verkkotunnuksella, esimerkiksi accounts.google.com. Väärennetty sivu voi näyttää identtiseltä, mutta kaappaa kirjautumistiedot suoraan hyökkääjälle.

Yksi uhri on kuvannut Facebook-ryhmässä, kuinka tilin kaapanneet hyökkääjät vaihtoivat hänen puhelinnumeronsa ja palautussähköpostinsa omikseen.

He lisäsivät myös omat varakoodinsa, jotta tilin palauttaminen alkuperäiselle omistajalle estyisi. Mukana meni henkilötiedot, palautuskeinot ja pääsy muihin Google-palveluihin, kuten Gmailiin ja Driveen.

ESET kertoo, että Hollyland on itse varoittanut kampanjasta Instagram-julkaisussaan.

Rikolliset esiintyvät ESETin mukaan myös muiden brändien, kuten Niken ja Spotifyn, nimissä ja käyttävät useita verkkotunnuksia, muun muassa "Scouty"-nimistä varianttia. Sivustot jakavat samat favicon-kuvakkeet, meta-kuvaukset ja osia lähdekoodista, mikä paljastaa niiden yhteisen alkuperän.

Sähköpostit on kohdistettu yksilöllisesti sisällöntuottajille eri puolilla maailmaa, muun muassa Perussa ja Japanissa, ja verkkotunnukset sekä käytetyt nimet ovat vaihtuneet toistuvasti kesä–elokuussa 2026.

ESET arvioi, että sama strategia voi palata jälleen uusilla väärillä identiteeteillä.

Kyse ei ole vain yksittäisestä kielialueesta. Kampanja on personoitu kohteen oman sisällön perusteella, eikä tekniikka vaadi minkään yksittäisen kielen tai markkinan tuntemusta.

Täsmälleen sama tempaus toimisi yhtä hyvin suomalaista YouTube-tähteä tai muuta suomalaista sisällöntuottajaa vastaan, sillä rikolliset voivat poimia videoiden sisällön ja kanavan tilastot julkisista tiedoista kielestä riippumatta.

Tunnistusmerkit

Lähettäjän sähköpostidomain ei vastaa väitettyä brändiä.

Yhteistyöalusta pyytää Google-, Apple- tai Facebook-kirjautumista kanavan "vahvistamiseksi".

Kirjautumissivu ei sijaitse palveluntarjoajan omalla verkkotunnuksella, vaikka ulkoasu näyttäisi aidolta.

Mitä tehdä

Vahvista yhteistyötarjous brändin virallisten kanavien kautta ennen vastaamista.

Tarkista lähettäjän sähköpostidomain ja mahdollisen alustan verkkotunnus huolellisesti, sillä ammattimainen ulkoasu ei todista sivuston aitoutta.

Varmista aina ennen Google-, Apple- tai Facebook-kirjautumista, että sivu on palveluntarjoajan omalla verkkotunnuksella. Tarkista myös pyydetyt käyttöoikeudet, sillä kanavan vahvistamiseen ei tarvita hallintaoikeutta.

Käytä vahvoja, yksilöllisiä salasanoja ja kaksivaiheista tunnistautumista, mieluiten passkey-tunnistautumista.

Jos tili on jo kaapattu, käynnistä Googlen tilin palautusprosessi välittömästi ja ilmoita kalasteluyrityksestä Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.

Lähteet

Lue myös