Avec plus de 5,4 milliards d’utilisateurs dans le monde, Facebook reste une plateforme de réseau social dominante et un outil marketing essentiel pour les petites et moyennes entreprises (PME).
Cependant, sa portée mondiale et sa réputation en font également un vecteur idéal pour les cybercriminels.
Selon les chercheurs de Check Point, une vaste campagne de phishing exploite les infrastructures de Business Suite de Facebook et de facebookmail[.]com pour diffuser des notifications frauduleuses très convaincantes.
De fausses pages Meta utilisées pour envoyer des invitations de phishing d’apparence authentique
Les chercheurs ont découvert que les attaquants avaient créé de fausses pages Facebook Business conçues pour être presque identiques aux pages officielles de Meta.
Une fois ces pages configurées, ils ont utilisé la fonctionnalité d’invitation de Facebook pour envoyer des e-mails de phishing qui semblaient authentiques, car ils provenaient du domaine légitime facebookmail[.]com.
Cette exploitation d’une adresse d’expéditeur de confiance permet aux attaquants de contourner les filtres de sécurité traditionnels et de tromper même les utilisateurs vigilants.
Les e-mails imitent de vraies notifications Facebook, avec des objets urgents comme « Vérification du compte requise » ou « Invitation d’un partenaire de l’agence Meta. »
Chaque message contient un lien malveillant déguisé en redirection officielle de Meta. Lorsqu’ils cliquent dessus, les victimes sont redirigées vers des pages de phishing hébergées sur des domaines vercel[.]app, où les attaquants dérobent leurs identifiants Facebook Business ainsi que d’autres informations sensibles.
Pour valider cette méthode, les chercheurs de Check Point ont mené un test contrôlé. Ils ont créé une fausse page Facebook Business, ajouté une identité visuelle de type Meta et utilisé la fonction d’invitation intégrée à la plateforme pour envoyer des notifications de test.
Le résultat a confirmé que l’infrastructure de Facebook pouvait effectivement être exploitée pour diffuser du contenu de phishing semblant totalement légitime.
Plus de 40 000 e-mails de phishing ciblent les PME grâce aux outils de Meta
Selon la télémétrie de Check Point, plus de 40 000 e-mails de phishing ont été distribués à plus de 5 000 organisations en Amérique du Nord, en Europe et dans la région Asie-Pacifique.
Si la plupart des entreprises ont reçu moins de 300 e-mails, une organisation a été à elle seule bombardée de plus de 4 200 messages.
La campagne ciblait principalement les petites et moyennes entreprises — dans des secteurs comme l’automobile, l’immobilier, l’hôtellerie-restauration, l’éducation et la finance — dont les équipes dépendent fortement des outils de Meta pour la publicité et l’engagement client.
Comme les employés de ces secteurs sont habitués à recevoir de véritables notifications de « Meta Business », les messages frauduleux se fondent facilement dans le décor, ce qui augmente le risque de compromission.
La conception de l’attaque correspond à une campagne de phishing de masse fondée sur des modèles, privilégiant une diffusion large plutôt qu’un ciblage précis.
Néanmoins, l’utilisation du domaine légitime de Facebook a rendu ces e-mails nettement plus dangereux que les spams habituels.
Quand les domaines de confiance deviennent des vecteurs d’attaque
Cette campagne montre comment les attaquants délaissent progressivement la création de domaines usurpés au profit de l’exploitation de services légitimes.
En envoyant des messages de phishing depuis les systèmes vérifiés de Meta, les acteurs malveillants gagnent d’emblée en crédibilité — ils détournent en quelque sorte la confiance que les utilisateurs accordent déjà aux grandes plateformes.
Cette approche met en évidence un angle mort majeur de nombreuses protections d’entreprise. Les filtres de messagerie traditionnels s’appuient souvent sur la réputation des domaines et sur des contrôles d’authentification tels que SPF et DKIM.
Comme les messages de phishing étaient envoyés depuis un domaine Meta vérifié, ces protections se sont révélées inefficaces.
Ces conclusions soulèvent également des questions plus générales sur la responsabilité des plateformes.
Si des acteurs malveillants peuvent manipuler des outils légitimes comme Meta Business Suite pour diffuser des e-mails de phishing, cela souligne la nécessité pour les grands fournisseurs de technologies de renforcer leurs protections internes et leurs mécanismes de prévention des abus.
Renforcer les défenses contre les attaques de phishing
Pour se protéger contre les campagnes de phishing qui exploitent des plateformes de confiance, les organisations doivent adopter une approche proactive et multicouche de la sécurité.
- Formez régulièrement les utilisateurs et organisez des simulations de phishing pour les aider à reconnaître les messages trompeurs, même lorsqu’ils semblent provenir de domaines de confiance.
- Mettez en œuvre une sécurité de la messagerie avancée fondée sur l’IA ainsi que des outils de détection capables d’identifier les comportements suspects et les schémas de messages anormaux.
- Activez l’authentification multifacteur (MFA) et appliquez des politiques de moindre privilège et d’accès conditionnel afin de limiter le risque de compromission des comptes.
- Vérifiez les URL, les informations sur l’expéditeur et les liens intégrés avant toute action, et accédez directement aux comptes Meta Business par l’intermédiaire des sites officiels.
- Renforcez la sécurité de la messagerie et des domaines en imposant les politiques DMARC, DKIM et SPF, et signalez les messages externes pour améliorer la vigilance des utilisateurs.
- Mettez en place des procédures claires de signalement et de et de réponse aux incidents (IR) , surveillez les activités de connexion inhabituelles et conservez des sauvegardes ainsi que des plans de récupération pour les comptes compromis.
Ces mesures constituent le socle d’une cyberrésilience durable.
Cette campagne représente plus qu’une nouvelle vague de phishing : elle signale une tendance croissante des attaquants à exploiter les plateformes de confiance pour échapper à la détection.
Cette évolution souligne la nécessité de disposer d’zero trustoutils permettant de vérifier chaque utilisateur, appareil et connexion — quelle que soit leur apparence de légitimité.

