L’email arriva dal dominio ufficiale di Meta.
Il logo è quello giusto. La grafica è quella di sempre. Persino il badge di mittente verificato è verde.
E dentro c’è scritto: “You’ve received a Business Manager partner request.”

Non accettare. Non cliccare. Non fidarti.

Cosa sta succedendo

In queste settimane sta colpendo duramente chi gestisce pagine Facebook aziendali, account pubblicitari e Business Manager: una campagna di phishing altamente sofisticata che sfrutta l’infrastruttura reale di Meta per mandare messaggi truffaldini indistinguibili da quelli veri.

Il meccanismo è elegante quanto pericoloso:

  1. Il truffatore crea un vero account Meta Business Manager con un nome di fantasia
  2. Usa la funzione legittima di Meta — quella delle richieste di partnership — per inviare un invito alla vittima
  3. Meta genera automaticamente una notifica ufficiale, spedita dal suo vero dominio noreply@business.facebook.com o noreply@facebookmail.com
  4. L’email arriva completa di badge verificato — e i filtri anti-spam la lasciano passare perché tecnicamente è autentica

Il risultato? Una truffa che viaggia su rotaie di Meta, con il timbro di Meta, e che non puoi fermare guardando il mittente.


Alcuni analisti di Trustwave SpiderLabs hanno smontato questa campagna pezzo per pezzo:

  • Il pulsante “View Request” nell’email porta a una pagina vera di business.facebook.com — quindi è tecnicamente sicuro da cliccare
  • Ma nell’email c’è anche un link di testo secondario, spesso mascherato come “scopri di più” o in fondo al messaggio, che punta a un dominio esterno fraudolento
  • Quel link è il vero vettore dell’attacco: ruba credenziali, codici 2FA e accesso agli account pubblicitari

Un dettaglio particolarmente insidioso: alcuni truffatori usano come nome del loro Business Manager frasi d’allarme tipo “⚠️ Your account will be locked in 24 hours”, in modo che quella frase compaia direttamente nel testo dell’email ufficiale di Meta.


Cosa possono fare una volta dentro

Se accetti la richiesta di partnership o clicchi il link sbagliato, il truffatore può:

  • Ottenere accesso amministrativo al tuo Business Manager
  • Controllare le tue pagine Facebook collegate
  • Accedere agli account pubblicitari e spendere il tuo budget
  • Creare annunci fraudolenti a tuo nome
  • Sottrarre dati degli inserzionisti e dei clienti
  • In alcuni casi, prendere il controllo completo dell’account rimuovendoti come amministratore

I nomi falsi più usati in questa campagna

Attenzione a questi nomi di “programmi” che non esistono ma vengono usati per sembrare credibili:

  • Meta Agency Partner Program
  • Meta Professional Partner Program
  • Agency Partner Invoice Program
  • Meta Media Agency
  • Business Manager Partner Request
  • Meta Business Suite Invitation

Nessuno di questi è un programma reale con cui Meta ti contatta tramite email non richiesta.


Cosa fare se ricevi questa email

✅ Non cliccare nessun link nel corpo dell’email — nemmeno quello che sembra sicuro
✅ Apri manualmente business.facebook.com e controlla da lì le richieste di partnership
✅ Se non riconosci chi ha inviato la richiesta, rifiutala direttamente dal pannello
✅ Segnala l’email come phishing anche se arriva da un dominio Facebook — aiuta Meta a bloccare l’account fraudolento
✅ Verifica regolarmente chi ha accesso al tuo Business Manager: vai su Impostazioni → Persone e controlla i ruoli assegnati


La regola d’oro: Meta non ti chiede mai di accettare partnership urgenti da aziende sconosciute via email. Se non hai avviato tu una collaborazione, quella richiesta non ha motivo di esistere.

Hai ricevuto anche tu email simili? Raccontacelo nei commenti (senza link).

#CheckBlacklist #TruffaBusinessManager #PhishingFacebook #MetaScam #SicurezzaDigitale #BusinessManager #CyberSecurity


Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *