Estafas a artistas: phishing, falsos promotores, falsos contratos y malware.
Cómo reconocer y evitar las estafas que llegan a DJs y productores: phishing dirigido, falsos promotores, falsos contratos, malware en plugins y USB desconocidos.
Recibir un mensaje con una propuesta de actuación, una licencia de plugin a un euro o un enlace para entrar en la plataforma de streaming no es nada extraño: es exactamente cómo trabaja el sector. El problema es que ese mismo flujo —contacto rápido, entusiasmo, documentos adjuntos— es el que utilizan quienes quieren quedarse con tus cuentas, tu dinero o el control de tu ordenador.
Esta guía no trata de desconfiar de todo, sino de instalar cuatro filtros concretos: cómo se ve Phishing a artistas, qué delata a los Falsos promotores y a los Falsos contratos, por qué el Malware en plugins llega justo donde más ganas tienes de instalar y qué hacer ante USB desconocidos. Cada filtro se aplica en segundos y no te impide trabajar con normalidad.
Qué está en juego en un primer contacto
Un primer contacto sospechoso casi nunca empieza pidiéndote dinero directamente: empieza pidiéndote una acción. Haz clic, inicia sesión, descarga, instala, responde con tus datos. Cada una de esas acciones es una puerta, y el atacante solo necesita que se abra una.
Por eso conviene fijar una regla de trabajo antes de que llegue el mensaje: ninguna acción sensible se completa desde un enlace recibido. Vas al sitio escribiendo la dirección o usando la app; ninguna propuesta legítima se pierde por esperar dos minutos. La misma regla vale para pagos: si alguien reclama una transferencia con prisa, el pago se confirma por un canal distinto del que lo pidió.
Ten a mano tres referencias de contraste: dónde se compran fuentes de música con licencia clara, cómo se distingue una fuente legítima de una que no lo es y qué exige un contrato de lanzamiento bien hecho.
Falsos promotores y Falsos contratos: señales que no fallan
Los Falsos promotores trabajan con dos palancas: halago y plazo. El mensaje te dice que tu proyecto es exactamente lo que buscaban, que hay gente interesada y que hay que confirmar hoy. Después aparece el tramo de pago: reserva de estudio, gastos de gestión, promoción garantizada, trámites de registro. Ningún sello ni agencia reputada cobra por escuchar tu música ni cobra por darte la oportunidad; el modelo legítimo invierte en ti y se reembolsa con ventas o regalías.
Los Falsos contratos tienen patrones reconocibles: PDF con formato descuadrado, nombres de empresa que no aparecen en registros, cláusulas que ceden derechos de forma amplia y abierta, duraciones indefinidas, porcentajes vagos y ausencia total de contraprestación concreta. Antes de firmar nada, contrasta la razón social en un registro público, comprueba si el dominio del remitente coincide con la web oficial y pide que especifiquen catálogo, territorio y duración. Si a esa petición de claridad responde con evasivas, no hay contrato.
Un dato que conviene recordar: los organismos que recogen denuncias de delitos cibernéticos reportan casos de artistas y responsables de sellos suplantados, avances que nunca llegan y facturas por servicios inexistentes. No son casos raros, son la moda del momento.
| Engaño | Cómo entra | Señal de alarma |
|---|---|---|
| Phishing a artistas | Mensaje que imita a una plataforma o distribuidor | Dominio raro y urgencia para iniciar sesión |
| Falsos promotores | Contacto halagador por redes con pago adelantado | Piden dinero por escuchar o publicar tu música |
| Falsos contratos | PDF con cláusulas confusas y sin ficha fiscal clara | Cesión amplia de derechos sin contraprestación |
| Plugins pirateados | Instalador con la licencia de pago regalada | Descarga de foros, contraseñas de archivo y sin firma del fabricante |
Tabla comparativa de cuatro engaños frecuentes a artistas: phishing, promotores falsos, contratos falsos y plugins infectados, con entrada y señal de alarma.
Phishing a artistas: la puerta que se abre sola
La técnica más extendida es imitar a una plataforma que ya usas: una notificación de contenido retirado, una factura pendiente, una solicitud de acceso a tu biblioteca en la nube, una alerta de seguridad en tu correo. El mensaje es profesional, el logotipo es correcto y el enlace, no.
Cómo se comprueba sin caer:
- Mira el dominio real, no el texto visible del enlace. Un dominio largo con el nombre oficial al final no es el oficial.
- Comprueba desde la app o el sitio, nunca desde el mensaje. Si la notificación era cierta, seguirá ahí al entrar por la vía habitual.
- Desconfía del tono emocional. Pérdida inminente, oportunidad que caduca, multa o bloqueo: la presión existe para que no compruebes.
- Nada de credenciales por mensaje. Ninguna plataforma te pide la contraseña o un código de verificación para liberar un archivo o mantener tu cuenta.
Si has llegado a introducir credenciales, cambia la contraseña desde el sitio oficial y revisa el segundo factor; el daño se mitiga en minutos si se actúa en el momento.
Malware en plugins: qué instalas y de dónde viene
El Malware en plugins sigue una lógica simple: se cuela por la vía que menos control llevas. Tienes un DAW nuevo, necesitas un compresor, aparece una descarga gratuita y la instalación es sospechosamente sencilla. Los mecanismos habituales son el instalador modificado, la biblioteca complementaria que descarga código de un servidor ajeno, la actualización falsa ofrecida dentro de un foro y el archivo comprimido con contraseña, típico de las distribuciones no oficiales.
Tres prácticas que reducen el riesgo casi a cero:
- Compra y descarga solo en la web del fabricante o en tiendas que facturen por el estudio. Las licencias de plugins baratas fuera de circuito oficial son, en la práctica, la misma decisión que las fuentes no autorizadas aplicadas a la música, con la diferencia de que aquí el riesgo es tu equipo.
- Revisa los permisos de instalación. Un plugin no necesita permisos de red, ni modificar el registro, ni desactivar tu antivirus. Si lo pide, no lo instales.
- Mantén el sistema y los plugins actualizados. Los parches de seguridad existen porque los fallos se conocen; dejar desactualizado un plugin con permisos de sistema es dejar la puerta abierta.
Plugins pirateados y riesgo de malware
Las investigaciones públicas sobre distribución de malware en vídeo y foros describen un patrón constante: la promesa de una licencia de pago gratis atrae clics, y detrás del instalador vienen cargas que roban credenciales, cookies de sesión y claves de monederos. En los análisis recientes, los productos de creación y edición figura entre los objetivos más buscados, con millones de visitas a tutoriales que terminan en un archivo infectado.
El riesgo no es solo el virus: es la pérdida de las propias credenciales, la eliminación de la protección del equipo y la puerta trasera que permite volver días después. La alternativa legítima no es más cara de lo que parece: existen fuentes legítimas y gratuitas con licencia clara y plugins con versiones de prueba completas del propio fabricante. Si la licencia no se puede pagar, se elige otra herramienta, no otra descarga.
USB desconocidos: el riesgo que cabe en un bolsillo
USB desconocidos es la categoría que engloba el pendrive que aparece en la sala, el que te entrega un desconocido con un set grabado, el que llega de una tienda con software incluido y el que conectas para cargar el móvil en un aeropuerto. El protocolo profesional es corto: no explorar su contenido, no conectarlo en otro equipo y tratar cada unidad como si fuera ejecutable.
Medidas que caben en una rutina:
- Unidades separadas por uso. Una para música de trabajo, otra para instalaciones, y ninguna compartida con equipos ajenos.
- Autoejecución desactivada en el ordenador que usas para los proyectos.
- Escaneo antes de guardar nada en la biblioteca, sobre todo si la unidad ha estado fuera de tu vista.
- Nada de carga en puertos de datos sin protección. Si solo necesitas corriente, usa un bloqueador de datos o un cargador de pared.
Si la unidad ya se conectó, antes de seguir trabajando comprueba que tus copias siguen disponibles y sanas, tal como se describe en la verificación de integridad.
Qué hacer si ya has caído
Actúa en este orden y sin esperar: desconecta el equipo de la red si sospechas de software instalado; cambia las contraseñas desde otro equipo limpio, empezando por el correo; activa o regenera el segundo factor; revisa los métodos de recuperación por si han tocado algo; restaura el sistema desde una copia si procede; y documenta lo ocurrido con fechas y capturas. Si hubo transferencia o datos de tarjeta, avísala entidad cuanto antes y presenta denuncia con la documentación recogida.
Siguiente paso
Detectar el engaño evita el incidente, pero no sustituye a tener copias: backups 3-2-1, versionado, checksums y verificación de integridad.
Preguntas frecuentes
Un sello o un promotor me escribió por Instagram con mucha prisa, ¿es sospechoso?
La urgencia es la señal más consistente. Las estructuras legítimas no piden pagos por escuchar tu música ni firman contratos por mensajes directos; exigen tiempo, documentación y, casi siempre, un proceso por escrito con identificación verificable.
¿Un contrato en PDF enviado por correo vale como firma?
Un documento así solo tiene valor si quien lo envía está identificado, los términos son claros y hay contraprestación definida. Antes de firmar, contrasta los datos fiscales con un registro público y pide revisión a alguien que haya visto contratos del sector.
¿Puedo instalar un plugin si el antivirus no detecta nada?
No es una garantía. El software infectado suele ser una versión modificada de un producto real y puede incluir cargas que se activan después; el detector no siempre las conoce al principio. La única decisión segura es instalar solo desde la web del fabricante.
¿Qué hago si conecté un USB que no era mío?
Desconéctalo sin explorar su contenido, no lo vuelvas a conectar en otro equipo y revisa el ordenador con el sistema actualizado antes de usarlo para nada sensible. Si era un USB de trabajo con datos propios, comprueba ahora que tus copias siguen intactas.
Continúa aprendiendo
Si esto te suena a chino, empieza por aquí
Relacionadas
Fuentes
- Recognize and Report Phishing
Describe las tácticas de ingeniería social (urgencia, amenazas, enlaces falsos) y cómo verificar remitentes antes de actuar; aporta los criterios de detección de Phishing a artistas.
- Business Email Compromise: The $55 Billion Scam
Cuantifica el engaño por correo que suplanta a empresas o personas de confianza e indica verificar el remitente y confirmar pagos por otro canal; base del apartado de suplantación de sellos y promotores.
- Scam Alert: A Label Exec Isn't Charging $500 to Hear Your Demo
Documenta la oleada de perfiles falsos de sellos que piden dinero por escuchar demos y las firmas deficientes de los contratos que adjuntan; sustenta las señales de falsos promotores y falsos contratos.
- Dissecting YouTube's Malware Distribution Network
Analiza más de 3.000 vídeos que distribuyen malware bajo la apariencia de software crackeado, con FL Studio entre los objetivos más vistos; evidencia el riesgo de Plugins pirateados y riesgo de malware.
- Using Caution with USB Drives
Recomienda no conectar unidades USB desconocidas, separar los usos personal y laboral y desactivar el autoejecución; es la base del protocolo ante USB desconocidos.
Última revisión técnica: 01/10/2026. Si detectas un error, indícalo para corregirlo.