Descoberta e escopo
Check Point identificou aproximadamente 40.000 e‑mails de phishing enviados a mais de 5.000 clientes, com alvos em setores como automotivo, educação, imobiliário, hotelaria e finanças, e alcance geográfico que inclui EUA, Europa, Canadá e Austrália.
Vetor e técnica empregada
Os atacantes criaram páginas comerciais (Facebook Business) fraudulentas exibindo branding legítimo e, a partir delas, enviaram convites via Business Portfolio. As mensagens partiram do domínio facebookmail.com, tornando‑as aparentemente idênticas às notificações genuínas da Meta. O fluxo malicioso redirecionava vítimas a páginas de credential harvesting hospedadas em domínios como vercel.app.
Essa tática explora a confiança no domínio e na formatação das notificações oficiais, dificultando a detecção por filtros tradicionais que se baseiam em spoofing de domínio e padrões de remetente.
Impacto e recomendações
Com dezenas de milhares de e‑mails identificados e milhares de organizações potencialmente impactadas, a campanha representa uma evolução tática ao usar infraestrutura legítima para aumentar credibilidade. As recomendações práticas destacadas pela pesquisa incluem a adoção de autenticação multifator (MFA) para reduzir o risco mesmo quando credenciais são capturadas, treinamento de funcionários para verificar links (preferindo navegação direta a contas oficiais) e uso de soluções avançadas de segurança de e‑mail com análise comportamental e detecção baseada em IA.
Limites das informações
As fontes relatam o volume de mensagens observadas e domínios usados para credential harvesting, mas não apresentam contagem de contas efetivamente comprometidas nem listas públicas de vítimas. Também não há indicação pública de exploração em larga escala além do conjunto de e‑mails identificado pela Check Point.
Contexto e mitigação operacional
Equipes de segurança devem priorizar verificação de regras de correio, políticas de MFA, e procedimentos de resposta que incluam revisão de tokens e sessões ativas em contas corporativas Meta. Controles compensatórios, como limitações de privilégio em contas conectadas e monitoramento de atividades de anúncios/financeiras, ajudam a reduzir impacto caso credenciais sejam roubadas.