Investigasi yang dilakukan oleh Check Point Software mengungkapkan lebih dari 5.000 perusahaan di berbagai sektor di Amerika Serikat, Eropa, Kanada dan Australia telah menjadi sasaran penipuan ini.
Para penyerang mengirim lebih dari 40.000 email palsu , meskipun sebagian besar organisasi menerima kurang dari 300 pesan, sementara satu perusahaan mencatat lebih dari 4.200 percobaan.
Pesan-pesan yang dikirim dari domain facebookmail.com , saluran komunikasi sah Meta, meningkatkan kredibilitas penipuan tersebut dan membuatnya lebih sulit dideteksi oleh filter otomatis.
Untuk meningkatkan efektivitas penipuan, para hacker membuat halaman Facebook Business palsu yang meniru logo dan nama resmi Meta. Mereka menggunakan fitur undangan bisnis Facebook untuk mengirimkan email yang mensimulasikan peringatan asli.
Pesan-pesan tersebut berisi frasa seperti "Tindakan diperlukan: Anda diundang untuk bergabung dengan program kredit iklan gratis", "Undangan mitra agensi Meta" atau "Verifikasi akun diperlukan", disertai tautan berbahaya yang mengarahkan ke situs web palsu yang dirancang untuk mencuri kredensial dan informasi sensitif.
Eusebio Nieva, direktur teknis Check Point Software untuk Spanyol dan Portugal, menyoroti kecanggihan kampanye dan kemampuan penyerang untuk mengeksploitasi kepercayaan pada merek terkenal.
“Kampanye ini menunjukkan sejauh mana penjahat siber belajar mengeksploitasi layanan dan merek paling tepercaya untuk melancarkan serangan mereka,” ujar Nieva dalam siaran pers melansir dari laman infobae Sabtu (15/11/2025) hari ini.
Nieva menekankan perlunya organisasi untuk mengadopsi pendekatan komprehensif terhadap keamanan, berdasarkan pencegahan, analisis konteks dan perilaku, yang memungkinkan mereka mengantisipasi ancaman sebelum menyebabkan kerugian.
Dalam menghadapi jenis ancaman ini, Meta menyarankan untuk memberikan perhatian khusus pada pesan atau email yang mencurigakan, terutama yang meminta uang, menawarkan hadiah atau mengancam untuk menghapus atau memblokir akun.
Perusahaan mengingatkan pengguna kalau komunikasi resmi apa pun hanya akan dikirim dari domain atau subdomain terverifikasi seperti fb.com, facebook.com, facebookmail.com, instagram.com, meta.com atau metamail.com. Namun, dengan meningkatnya penipuan, domain-domain ini terkadang dapat dipalsukan.
Meta juga menyarankan untuk tidak mengeklik tautan mencurigakan atau menanggapi pesan yang meminta kata sandi , nomor jaminan sosial, atau informasi kartu kredit. Untuk meningkatkan keamanan, disarankan untuk mengaktifkan autentikasi dua langkah dan menerima peringatan tentang akses tidak sah.
Jika pengguna telah memasukkan data pribadi ke tautan palsu Meta menyarankan untuk mengatur ulang kata sandi Anda dan keluar dari semua perangkat lain jika masih dapat mengakses akun.
Jika akses tidak lagi memungkinkan, perusahaan menyarankan pengguna untuk menggunakan Pusat Bantuan Instagram atau Facebook untuk mencoba mendapatkan kembali kendali atas akun mereka.
Penting untuk melakukan proses pemulihan dan validasi segera setelah risiko terdeteksi guna mencegah orang asing menggunakan akun tersebut untuk melakukan berbagai kejahatan dan merusak reputasi pengguna di mata keluarga, teman, atau bisnis.
Editor: Aspian Nur