Mit mehr als 5,4 Milliarden Nutzern weltweit ist Facebook weiterhin eine führende Plattform für soziale Netzwerke und ein wichtiges Marketinginstrument für kleine und mittlere Unternehmen (KMU).
Aufgrund seiner globalen Reichweite und seines guten Rufs ist Facebook jedoch auch ein ideales Einfallstor für Cyberkriminelle.
Laut Forschern von Check Point missbraucht eine groß angelegte Phishing-Kampagne die Business Suite von Facebook und die Infrastruktur von facebookmail[.]com, um äußerst überzeugende gefälschte Benachrichtigungen zu verbreiten.
Gefälschte Meta-Seiten zum Versenden authentisch wirkender Phishing-Einladungen
Die Forscher stellten fest, dass die Angreifer gefälschte Facebook-Business-Seiten erstellt hatten, die den legitimen Angeboten von Meta nahezu vollständig glichen.
Nach der Einrichtung nutzten sie die Funktion für Facebook-Business-Einladungen, um Phishing-E-Mails zu versenden, die authentisch wirkten, weil sie von der legitimen Domain facebookmail[.]com stammten.
Durch den Missbrauch einer vertrauenswürdigen Absenderadresse können Angreifer herkömmliche Sicherheitsfilter umgehen und sogar aufmerksame Nutzer täuschen.
Die E-Mails ahmen echte Facebook-Benachrichtigungen nach und verwenden dringliche Betreffzeilen wie „Kontobestätigung erforderlich“ oder „Einladung als Meta-Agenturpartner“
Jede Nachricht enthält einen als offiziellen Meta-Redirect getarnten schädlichen Link. Nach dem Anklicken werden die Opfer auf Phishing-Seiten auf vercel[.]app-Domains weitergeleitet, wo die Angreifer Facebook-Business-Zugangsdaten und andere vertrauliche Informationen stehlen.
Um diese Vorgehensweise zu überprüfen, führten die Forscher von Check Point einen kontrollierten Test durch. Sie erstellten eine gefälschte Facebook-Business-Seite, fügten ein Branding im Meta-Stil hinzu und nutzten die integrierte Einladungsfunktion der Plattform, um Testbenachrichtigungen zu versenden.
Das Ergebnis bestätigte, dass die Infrastruktur von Facebook tatsächlich missbraucht werden konnte, um Phishing-Inhalte auszuliefern, die völlig legitim wirkten.
Mehr als 40.000 Phishing-E-Mails zielen mithilfe von Meta-Tools auf KMU
Den Telemetriedaten von Check Point zufolge wurden mehr als 40.000 Phishing-E-Mails an über 5.000 Organisationen in Nordamerika, Europa und der Asien-Pazifik-Region verteilt.
Die meisten Unternehmen erhielten zwar weniger als 300 E-Mails, doch allein eine Organisation wurde mit mehr als 4.200 Nachrichten überschüttet.
Die Kampagne richtete sich vor allem gegen kleine und mittlere Unternehmen – darunter Branchen wie Automobilindustrie, Immobilien, Gastgewerbe, Bildung und Finanzwesen –, deren Teams bei Werbung und Kundenbindung stark auf Meta-Tools angewiesen sind.
Da Mitarbeiter in diesen Branchen daran gewöhnt sind, legitime Benachrichtigungen von „Meta Business“ zu erhalten, fügen sich die gefälschten Nachrichten nahtlos ein und erhöhen so die Wahrscheinlichkeit einer Kompromittierung.
Das Design des Angriffs entspricht einer massenhaft und vorlagenbasiert durchgeführten Phishing-Kampagne, bei der eine breite Verteilung wichtiger ist als eine präzise Zielauswahl.
Dennoch machte die Verwendung der legitimen Facebook-Domain diese E-Mails erheblich gefährlicher als gewöhnlichen Spam.
Wenn vertrauenswürdige Domains zu Angriffsvektoren werden
Diese Kampagne zeigt, wie Angreifer ihre Taktik ändern: Statt gefälschte Domains zu erstellen, missbrauchen sie legitime Dienste.
Indem sie Phishing-Nachrichten aus den verifizierten Systemen von Meta versenden, gewinnen die Angreifer automatisch an Glaubwürdigkeit – im Grunde machen sie sich das Vertrauen zunutze, das Nutzer bereits in große Plattformen setzen.
Dieser Ansatz legt einen erheblichen blinden Fleck in vielen Schutzmechanismen von Unternehmen offen. Herkömmliche E-Mail-Filter stützen sich häufig auf den Ruf einer Domain und Authentifizierungsprüfungen wie SPF und DKIM.
Da die Phishing-Nachrichten von einer verifizierten Meta-Domain versendet wurden, waren diese Schutzmaßnahmen wirkungslos.
Die Ergebnisse werfen zudem grundsätzliche Fragen zur Verantwortung von Plattformen auf.
Wenn Angreifer legitime Tools wie die Meta Business Suite manipulieren können, um Phishing-E-Mails zu verbreiten, unterstreicht dies die Notwendigkeit, dass große Technologieanbieter ihre internen Schutzmaßnahmen und Mechanismen zur Verhinderung von Missbrauch stärken.
Stärkere Schutzmaßnahmen gegen Phishing-Angriffe entwickeln
Um sich gegen Phishing-Kampagnen zu schützen, die vertrauenswürdige Plattformen missbrauchen, müssen Unternehmen einen proaktiven, mehrschichtigen Sicherheitsansatz verfolgen.
- Nutzer durch regelmäßige Schulungen sensibilisieren und Phishing-Simulationen durchführen, damit sie täuschende Nachrichten erkennen – auch wenn diese scheinbar von vertrauenswürdigen Domains stammen.
- Fortschrittliche, KI-gestützte E-Mail-Sicherheit implementieren und Erkennungstools einsetzen, die verdächtiges Verhalten und ungewöhnliche Nachrichtenmuster identifizieren können.
- Multi-Faktor-Authentifizierung (MFA) aktivieren sowie Richtlinien für geringstmögliche Berechtigungen und bedingten Zugriff durchsetzen, um das Risiko einer Kontokompromittierung zu begrenzen.
- URLs, Absenderangaben und eingebettete Links überprüfen , bevor eine Aktion ausgeführt wird, und direkt über offizielle Websites auf Meta-Business-Konten zugreifen.
- E-Mail- und Domain-Sicherheit stärken durch die Durchsetzung von DMARC, DKIM- und SPF-Richtlinien sowie die Kennzeichnung externer Nachrichten, um das Bewusstsein der Nutzer zu schärfen.
- Klare Meldeverfahren einrichten und Verfahren zur Reaktion auf Sicherheitsvorfälle (IR) etablieren, ungewöhnliche Anmeldeaktivitäten überwachen sowie Backups und Wiederherstellungspläne für kompromittierte Konten vorhalten.
Diese Maßnahmen schaffen die Grundlage für langfristige Cyberresilienz.
Diese Kampagne ist mehr als nur eine weitere Phishing-Welle – sie signalisiert einen wachsenden Trend, bei dem Angreifer vertrauenswürdige Plattformen missbrauchen, um einer Erkennung zu entgehen.
Dieser Wandel unterstreicht den Bedarf an Zero-Trust-Tools, die dabei helfen, jeden Nutzer, jedes Gerät und jede Verbindung zu überprüfen – unabhängig davon, wie legitim sie erscheinen mögen.

