Check Point Software detecta una campaña de phishing que utiliza Meta Business Suite para atacar a pequeñas y medianas empresas

Redacción. Check Point Software, proveedor global de soluciones de ciberseguridad, ha identificado una campaña de phishing a gran escala que se sirve de las funciones legítimas de Meta Business Suite y del dominio facebookmail.com para enviar notificaciones falsas que simulan proceder directamente de Meta.

Esta técnica permite a los ciberdelincuentes crear mensajes altamente convincentes, capaces de eludir filtros de seguridad tradicionales y aprovechar la confianza depositada en las plataformas.

Con más de 5.400 millones de usuarios en todo el mundo según Statista, Facebook sigue siendo la red social más influyente y un canal esencial de marketing para pequeñas y medianas empresas. Su enorme alcance y el nivel de confianza que genera la convierten en un objetivo prioritario para los ciberdelincuentes, por lo que cualquier campaña que abuse de su nombre puede tener consecuencias especialmente graves.

Según la investigación de Check Point Software más de 40.000 correos fraudulentos fueron enviados a más de 5.000 organizaciones de Estados Unidos, Europa, Canadá y Australia. Los sectores más afectados fueron automoción, educación, inmobiliario, hostelería y finanzas, todos ellos altamente dependientes de Facebook como canal de marketing y comunicación con sus clientes.

Cómo funciona la campaña

El ciberataque comienza con la creación de páginas falsas de Facebook Business, configuradas con logotipos y nombres que imitan a los oficiales de Meta. A partir de ahí, los ciberdelincuentes emplean la función de invitaciones empresariales de Facebook para enviar correos que aparentan ser alertas legítimas.

La clave de su eficacia reside en que estos mensajes se envían desde el dominio auténtico facebookmail.com, lo que les confiere una credibilidad inmediata y les permite evadir gran parte de los mecanismos de detección automática.

Correos extremadamente convincentes

Los mensajes reproducen con precisión las notificaciones legítimas de Meta, e incluyen expresiones de urgencia como:

• “Acción requerida: estás invitado a unirte al programa de créditos publicitarios gratuitos”
• “Invitación de socio de agencia de Meta”
• “Verificación de cuenta requerida”

Cada correo contenía un enlace malicioso camuflado como notificación oficial, que redirigía a sitios web fraudulentos alojados en dominios como vercel.app, diseñados para robar credenciales e información confidencial.

“Esta campaña demuestra hasta qué punto los ciberdelincuentes están sabiendo aprovechar los servicios y marcas más confiables para ejecutar sus ataques”, explica Eusebio Nieva, director técnico de Check Point Software para España y Portugal.

“El phishing está evolucionando, y ya no basta con depender de los filtros tradicionales. Las organizaciones deben adoptar un enfoque integral de seguridad, basado en la prevención, el análisis de contexto y el comportamiento, que les permita adelantarse a las amenazas antes de que causen daño”, añade Nieva.

Recomendaciones de seguridad

Aunque Meta debe abordar las vulnerabilidades que permiten este tipo de abusos, las empresas pueden adoptar medidas preventivas para reducir su exposición.

Entre estas medidas figuran las de formar a los empleados para identificar solicitudes sospechosas, incluso cuando provengan de fuentes aparentemente legítimas, aplicar detección avanzada basada en análisis de comportamiento e inteligencia artificial, activar la autenticación multifactor (MFA) para mitigar el riesgo del robo de credenciales, comprobar remitentes y enlaces, y asegurarse de que los dominios coinciden con la identidad del servicio y evitar hacer clic en enlaces no solicitados y acceder siempre a las cuentas directamente desde las plataformas oficiales.

Utilizamos cookies propias y de terceros para posibilitar y mejorar su experiencia de navegación por nuestra web. Si continua navegando, consideramos que acepta su uso.