Meta Business: novo golpe usa facebookmail.com para enviar convites falsos e roubar contas de anúncios no Facebook

Meta Business é usado para aplicar golpes no Facebook

Campanha de phishing aproveita recursos legítimos do Meta Business e confunde até usuários experientes

Uma campanha de phishing que se apoia em funções autênticas do Meta Business está enganando empresas ao redor do mundo com convites falsos enviados a partir do domínio legítimo facebookmail.com. Segundo análise da Check Point Software, os criminosos criam páginas comerciais falsas, copiam a identidade visual da Meta e utilizam o recurso de convite comercial para fazer as mensagens parecerem alertas oficiais do Facebook, elevando drasticamente a taxa de cliques e o potencial de roubo de credenciais.

Em volume e alcance, a ação é significativa e mira diretamente organizações que dependem do Facebook e do Meta Business para publicidade e relacionamento com clientes. Ao clicar nos alertas fraudulentos, as vítimas são levadas a sites de phishing hospedados em domínios como vercel.app, onde dados sensíveis podem ser capturados.

Como contextualiza o levantamento citado, “Com mais de 5,4 bilhões de usuários em todo o mundo, o Facebook continua sendo a plataforma social mais influente do planeta e um canal de marketing essencial para pequenas e médias empresas.” Esse alcance e a força da marca tornam a plataforma um alvo preferencial para cibercriminosos.

Como o golpe se desenrola e por que engana com facilidade

De acordo com a Check Point Software, o ataque começa quando cibercriminosos criam páginas falsas de empresas dentro do Facebook Business, reproduzindo logotipos e nomes que imitam a identidade visual da plataforma. Com essas páginas prontas, os invasores acionam o recurso de convite do Business para disparar e-mails que, à primeira vista, são indistinguíveis das notificações autênticas da Meta.

O detalhe decisivo é o remetente: as mensagens chegam do domínio legítimo “facebookmail.com”, algo que, para muitos usuários, é um sinal de confiança. Assim, o que seria um alerta preventivo comum — desconfiar de endereços suspeitos — perde força, já que o domínio é real e conhecido. Para elevar ainda mais a urgência, as mensagens copiam o tom e o formato das comunicações oficiais, com assuntos como “Ação necessária: você foi convidado a participar do Programa de Créditos de Publicidade Gratuitos”, “Convite de Parceiro de Agência Meta” e “Verificação de conta necessária”.

Cada e-mail inclui um link malicioso disfarçado de notificação do Facebook. Ao clicar, a vítima costuma ser redirecionada a páginas hospedadas em “vercel.app”, criadas para capturar usuário, senha e outras informações confidenciais, comprometendo o acesso às contas de anúncios e a dados comerciais sensíveis.

Volume, países e setores sob maior risco

Os números levantados pela telemetria da Check Point Software mostram a escala da campanha. Em um recorte investigado, “Golpistas enviaram mais de 40.000 e-mails de phishing para mais de 5.000 clientes”, com foco principalmente em Estados Unidos, Europa, Canadá e Austrália. Os alvos mais comuns são setores que dependem fortemente do Facebook para publicidade, incluindo automotivo, educação, imobiliário, hospitalidade e financeiro.

Embora a maioria das organizações tenha recebido menos de 300 mensagens, uma única empresa foi bombardeada com mais de 4,2 mil e-mails. A repetição de assuntos e estruturas quase idênticas sugere uma campanha em massa baseada em modelos, voltada para ampla exposição e altas taxas de clique, e não um ataque excessivamente direcionado, como o spear phishing. Pequenas e médias empresas aparecem como o alvo principal, já que seus times costumam lidar diariamente com notificações legítimas do Meta Business e podem confiar demais no que chega por e-mail.

Outro fator que amplia o risco é a aparência minuciosamente fiel das mensagens, que reproduzem elementos visuais, tipografia e chamadas de ação típicas da Meta. Quando combinados ao domínio facebookmail.com, esses elementos criam um cenário onde até profissionais experientes podem ser induzidos ao clique.

Como se proteger no Meta Business sem cair em convites falsos

A defesa começa pela educação contínua. Treinamentos devem ir além de checar apenas o domínio do remetente e incentivar os times a questionarem solicitações incomuns ou de caráter urgente, mesmo quando parecem vir de fontes confiáveis como o facebookmail.com. Diante de convites inesperados no Meta Business, a recomendação é abrir uma nova aba e acessar diretamente o facebook.com ou o business.facebook.com, sem clicar nos links do e-mail.

Do ponto de vista técnico, vale adotar soluções com análise comportamental e detecção baseada em IA, capazes de identificar padrões suspeitos mesmo quando a mensagem passa nos filtros tradicionais de reputação. A ativação de autenticação de múltiplos fatores é indispensável, porque reduz o estrago potencial caso as credenciais sejam roubadas.

Também é prudente verificar se há inconsistências de domínio nos links, por exemplo, marca da Meta com URLs que não pertencem à Meta, e reforçar políticas internas para nunca autorizar mudanças críticas na conta de anúncios a partir de links recebidos por e-mail. Em caso de dúvida, centralize as ações no Meta Business acessado diretamente pelo site oficial.

A Meta foi contatada para comentar a campanha descrita e, se houver posicionamento, esta reportagem será atualizada com a resposta.

Rolar para cima