Uma campanha de phishing em larga escala está a explorar um domínio de email legítimo do Facebook para contornar as defesas de segurança e enganar milhares de empresas, fazendo-as entregar as suas credenciais de acesso e informações financeiras. Investigadores da Check Point Research (CPR) descobriram que os atacantes estão a abusar de uma funcionalidade da Meta Business Suite para enviar emails fraudulentos a partir do endereço oficial `notification@facebookmail.com`. Esta tática torna os emails extremamente convincentes, uma vez que provêm de uma fonte fidedigna e passam facilmente pelos filtros de spam e segurança.
As mensagens, com assuntos como “Ação Necessária” ou “Verificação de Conta Necessária”, levam as vítimas para páginas de negócio falsas dentro do próprio Facebook. Nessas páginas, são apresentadas notificações que, por sua vez, contêm ligações para sites de phishing externos, onde as credenciais são roubadas.
Numa única vaga, foram detetados mais de 40.000 destes emails. A campanha demonstra como os cibercriminosos estão a evoluir das táticas tradicionais de spoofing de domínios para a exploração de funcionalidades legítimas de plataformas de grande dimensão, tornando a deteção muito mais difícil tanto para os sistemas automatizados como para os próprios utilizadores. Este método representa uma ameaça significativa, pois utiliza a confiança associada à marca Meta para aumentar drasticamente a probabilidade de sucesso do ataque.
Em resumoA exploração de um domínio oficial do Facebook para distribuir phishing representa uma escalada na sofisticação dos ataques de engenharia social. Ao instrumentalizar a infraestrutura da própria Meta, os cibercriminosos criaram uma campanha altamente eficaz e difícil de detetar, sublinhando a necessidade de uma vigilância constante, mesmo perante comunicações que parecem autênticas.