Falso concurso de Spotify y Google busca hackear cuentas de X

Periodistas, abogados y otros usuarios reportaron que sus cuentas de X fueron hackeadas y usadas para enviar el mensaje a sus contactos. Los enlaces incluidos no pertenecen a Spotify ni a Google y buscan robar credenciales de otras cuentas.

LO que debes saber:

  • Circulan mensajes directos enviados desde cuentas de X en los que se pide a los contactos del usuario votar en un supuesto concurso de pódcast organizado por Spotify y Google.
  • El concurso no es real y los enlaces utilizados no pertenecen a ninguna de esas empresas.
  • La misma campaña fue documentada en España, con mensajes casi idénticos y otros dominios
Si recibes un mensaje similar, recuerda que puedes enviárnoslo por WhatsApp al (+593 96 239 6425) y te ayudaremos a verificarlo de manera directa y sencilla.

¿Qué verificamos?

Mensajes directos en X afirman que el remitente participa en un proceso de selección para copresentar un evento de pódcast organizado por Spotify junto con Google, y piden votar a través de un enlace.

¡Hola! Espero que estés muy bien. Estoy postulándome para ser copresentador(a) de un evento de pódcast organizado por Spotify en colaboración con Google en toda Europa, y me enorgullece ser uno de los pocos participantes que representan a Ecuador. Te agradecería muchísimo si pudieras apoyarme votando por mí a través del siguiente enlace. ¡Cada voto cuenta!

¿Por qué es completamente falso?

Los enlaces compartidos no dirigen a Spotify ni a Google: usan dominios de terceros registrados hace menos de un mes, un patrón característico del tipo de estafa digital conocida como phishing. Las cuentas que envían los mensajes fueron previamente hackeadas. Spotify y Google no han anunciado ningún proceso de selección de copresentadores ni una votación de este tipo.

¿Qué dice la evidencia?

Dominios falsos

  • Los tres dominios identificados en los mensajes —todaycontest.orzn.app, modely.orzn.app y contestly.orzn.app— no están vinculados a Spotify ni a Google.
  • Según Urlscan, fueron registrados hace menos de un mes, un patrón habitual en sitios creados para campañas de phishing de vida corta.

Casos reportados

  • Entre los afectados por esta estafa están el empresario Fidel Egas; el periodista Carlos Sacoto; el productor de cine y televisión Gonzalo Ponce; la abogada Marcela Estrella; y el estudiante Emilio Domínguez.
  • Usuarios Digitales también alertó sobre esta campaña y recomendó revisar las aplicaciones que tienen permisos sobre las cuentas de X.

Una estafa a escala global

  • La verificadora de España Maldita.es documentó un mensaje similar circulando por mensajes directos de X, con un enlace que no coincidía con la URL oficial de Spotify, y lo confirmó como caso de phishing.

Contexto importante

El phishing es una modalidad de engaño que busca que la víctima entregue información o acceso a sus cuentas. X señala que una cuenta puede estar comprometida cuando aparecen mensajes directos, publicaciones o acciones que el usuario no autorizó, y recomienda cambiar la contraseña, revocar el acceso de aplicaciones de terceros desconocidas y no ingresar a enlaces recibidos por mensaje directo, incluso si provienen de un contacto conocido —si un enlace pide iniciar sesión, la recomendación es entrar directamente a x.com.

En Ecuador, las denuncias por este delito también han aumentado. Entre enero y agosto de 2026 se registraron 4.031 denuncias, frente a 2.445 en el mismo período de 2025. Esto representa un incremento de 64,9%.

¿Qué hacer si recibes uno de estos mensajes?

  • No abras el enlace, aunque provenga de una persona conocida.
  • Si ya lo abriste, no ingreses tu contraseña ni autorices aplicaciones que no reconozcas.
  • Revisa en X la sección de Aplicaciones y sesiones y revoca los permisos de aplicaciones desconocidas.
  • Si tu cuenta está enviando mensajes o publicaciones que no reconoces, cambia inmediatamente la contraseña y revisa la seguridad del correo electrónico asociado. X recomienda también revocar las conexiones de aplicaciones de terceros.
  • Activa la autenticación de dos factores (2FA). Esta añade una segunda verificación, además de la contraseña, para confirmar tu identidad al iniciar sesión y reducir el riesgo de accesos no autorizados.
  • Si ya no puedes ingresar a tu cuenta, utiliza el proceso de recuperación de X para cuentas comprometidas.
  • Avisa a tus contactos para que no abran los enlaces enviados desde tu cuenta.

Conclusión

COMPLETAMENTE FALSO: Los mensajes que circulan en X sobre un concurso de Spotify y Google no corresponden a una convocatoria real. Forman parte de una campaña de phishing que utiliza cuentas comprometidas para distribuir enlaces que buscan acceder a otras cuentas. Si recibes uno de estos mensajes, no abras el enlace y verifica con el supuesto remitente por otro canal.

Autor(a)

Fact-checker comprometido con un periodismo honesto que desenmascare la desinformación. Se dedica a investigar, contrastar datos y contar historias que aporten claridad al debate público.  Fuera del trabajo, es un cinéfilo declarado. Disfruta escribir, viajar, descubrir nuevos lugares y compartir tiempo con su familia y amigos.