Hack Alerta

Campanha de phishing explora Meta Business Suite e rouba credenciais

Pesquisadores da Check Point identificaram cerca de 40.000 e‑mails de phishing usando convites do Meta Business Suite para roubar credenciais de mais de 5.000 clientes em setores como automotivo, educação e finanças; ataques redirecionavam a páginas de credential harvesting hospedadas em domínios como vercel.app.

Uma campanha de phishing em grande escala usou o recurso de convites do Meta Business Suite para roubar credenciais de milhares de pequenas e médias empresas, aproveitando a confiança na infraestrutura legítima da Meta. A investigação foi conduzida por pesquisadores da Check Point, que identificaram padrões de distribuição e infraestrutura usadas pelos criminosos.

Descoberta e escopo

Check Point identificou aproximadamente 40.000 e‑mails de phishing enviados a mais de 5.000 clientes, com alvos em setores como automotivo, educação, imobiliário, hotelaria e finanças, e alcance geográfico que inclui EUA, Europa, Canadá e Austrália.

Vetor e técnica empregada

Os atacantes criaram páginas comerciais (Facebook Business) fraudulentas exibindo branding legítimo e, a partir delas, enviaram convites via Business Portfolio. As mensagens partiram do domínio facebookmail.com, tornando‑as aparentemente idênticas às notificações genuínas da Meta. O fluxo malicioso redirecionava vítimas a páginas de credential harvesting hospedadas em domínios como vercel.app.

Essa tática explora a confiança no domínio e na formatação das notificações oficiais, dificultando a detecção por filtros tradicionais que se baseiam em spoofing de domínio e padrões de remetente.

Impacto e recomendações

Com dezenas de milhares de e‑mails identificados e milhares de organizações potencialmente impactadas, a campanha representa uma evolução tática ao usar infraestrutura legítima para aumentar credibilidade. As recomendações práticas destacadas pela pesquisa incluem a adoção de autenticação multifator (MFA) para reduzir o risco mesmo quando credenciais são capturadas, treinamento de funcionários para verificar links (preferindo navegação direta a contas oficiais) e uso de soluções avançadas de segurança de e‑mail com análise comportamental e detecção baseada em IA.

Limites das informações

As fontes relatam o volume de mensagens observadas e domínios usados para credential harvesting, mas não apresentam contagem de contas efetivamente comprometidas nem listas públicas de vítimas. Também não há indicação pública de exploração em larga escala além do conjunto de e‑mails identificado pela Check Point.

Contexto e mitigação operacional

Equipes de segurança devem priorizar verificação de regras de correio, políticas de MFA, e procedimentos de resposta que incluam revisão de tokens e sessões ativas em contas corporativas Meta. Controles compensatórios, como limitações de privilégio em contas conectadas e monitoramento de atividades de anúncios/financeiras, ajudam a reduzir impacto caso credenciais sejam roubadas.


Baseado em publicação original de Check Point
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.