Ráno nám u dlouholetého klienta zmizely přístupy do Business Manageru. Za hodinu jsme věděli proč: v účtu byl falešný partner a běžela kampaň s denním rozpočtem 100 000 Kč.

Tady je celý průběh incidentu a šest opatření, kterými stejnou situaci ustojíte. Nastavení zabere dohromady asi třicet minut.

Ve zkratce

Business Manager nemá vlastní heslo. Přistupuje se do něj přes osobní facebookový profil, takže bezpečnost firemního účtu se rovná bezpečnosti nejslabšího profilu, který v něm má oprávnění. Útočník získal osobní profil jednoho uživatele, přidal si vlastní portfolio jako partnera, odebral naši agenturu a spustil kampaň za 100 000 Kč denně. Zachránil nás druhý administrátor, limit útraty a zvyk kontrolovat partnery.

Ráno, kdy nám zmizely přístupy

Začalo to notifikací, která vypadá jako konec spolupráce. Klient, B2B firma z technického oboru, se kterou pracujeme několik let, nás bez jediného slova odebral z Business Manageru jako partnera. Specialisté přišli o přístup do reklamního účtu.

Volali jsme hned po osmé ráno. Klient byl překvapený víc než my, žádnou změnu neprovedl a o odebrání partnera nevěděl.

Přístup jsme přesto měli. U každého klienta držíme minimálně jednoho až dva kolegy přidané přímo v jeho Business Manageru jako administrátory s full control, ne jen přes partnerský přístup. Původně kvůli provozu, abychom uměli za klienta vyřešit nastavení bez čekání. Toho rána to byla jediná cesta dovnitř.

Co jsme uvnitř našli:

  • Nového partnera s názvem „Meta Busines“. Chybějící písmeno v názvu je klasický znak podvodné identity, která spoléhá na to, že si administrátor přečte jen první tři slabiky.
  • Kampaň „Pracovní pozice obchodník“ s denním rozpočtem 100 000 Kč. Pro tohoto klienta přes Metu skutečně řešíme nábor techniků a obchodních zástupců, takže název kampaně v seznamu nijak neřval.
  • Kreativu ve vietnamštině propagující sady nožů. S byznysem klienta nemá nic společného.
Historie změn v Meta Business Manageru: denní rozpočet kampaně změněn ze 105,45 Kč na 100 000 Kč, autor změny Meta for Busines
Historie změn mluví jasně. V 7:45 založená kampaň, v 7:58 skok denního rozpočtu ze 105,45 Kč na 100 000 Kč. Ve sloupci „Changed by“ svítí falešný partner Meta Busines.
Editor reklamy v Meta Business Manageru s cizí facebookovou stránkou v identitě reklamy
Reklama běžela pod cizí facebookovou stránkou. Účet klienta k ní neměl oprávnění, což Meta hlásí červeným upozorněním. Platilo se ale z karty klienta.

Kampaň jsme okamžitě pozastavili a následně smazali, falešného partnera odebrali a prošli všechny uživatele, platební metody a datové zdroje.

Vstupní bod jsme dohledali ten samý den. Jednomu z uživatelů přidaných v Business Manageru, který nespravuje reklamní kampaně, přišel v noci e-mail o pokusu o přihlášení do jeho osobního účtu. Útočníci se nedostali do Business Manageru, dostali se do osobního profilu člověka, který v něm měl oprávnění.

Jak se útočníci dostali dovnitř

Meta Business Manager nemá vlastní přihlašovací jméno a heslo. Přistupujete do něj přes svůj osobní facebookový profil. Bezpečnost firemního reklamního účtu se tím rovná bezpečnosti nejslabšího osobního profilu, který v něm má oprávnění.

Řetězec útoku vypadá takhle:

  1. Phishing na osobní profil. Nejčastěji e-mail nebo zpráva ve stylu „vaše kampaň porušila zásady, ověřte účet do 24 hodin“. Odkaz vede na stránku, která věrně kopíruje přihlášení do Facebooku a v reálném čase sbírá i kód z dvoufázového ověření.
  2. Přidání sebe jako partnera. Útočník s převzatým profilem nezakládá uživatele, který by byl vidět v seznamu lidí. Přidá si vlastní business portfolio jako partnera. Ve výpisu partnerů to působí jako služba, kterou si někdo objednal.
  3. Odebrání skutečné agentury. Cílem je zpomalit reakci. Než se agentura i klient zorientují, kampaň běží.
  4. Kampaň maskovaná do kontextu účtu. Účty s historií schválených kampaní procházejí kontrolou rychleji, proto se scam kampaň jmenuje tak, aby zapadla mezi ostatní. Utrácí ale z platební metody klienta.

Tenhle vzorec není český specifický jev. Zahraniční případy z posledních dvou let popisují stejnou mechaniku, včetně kampaní cílených na vietnamský trh placených z účtů firem v Evropě a USA.

Šest kroků, kterými Meta účet zabezpečíte

Následující nastavení zabere dohromady asi 30 minut. Pořadí odpovídá tomu, jak moc snižuje riziko.

1. Minimálně dva administrátoři s full control

Jeden administrátor je jediný bod selhání. Když mu někdo převezme profil nebo mu Meta profil zablokuje, ztrácíte kontrolu nad celým portfoliem a jedinou cestou zpět je několikatýdenní řízení s podporou.

Držte alespoň dva lidi s full control, ideálně z různých domén a různých zařízení. Pokud spolupracujete s agenturou, dává smysl, aby jeden z nich byl její člověk. V našem případě to byl jediný důvod, proč se dalo zasáhnout do dvou hodin.

Full control zároveň nedávejte plošně. Ostatní členové týmu si vystačí s partial control a přiřazenými aktivy. Rozdíly mezi úrovněmi popisuje Meta v dokumentaci k oprávněním.

2. Dvoufázové ověření na úrovni uživatelů

Každý člověk s přístupem do Business Manageru musí mít zapnuté dvoufázové ověření na svém osobním profilu. Preferujte autentizační aplikaci nebo hardwarový klíč před SMS. SMS je zranitelná vůči SIM swapu a moderní phishingové kity kód opíší v reálném čase.

Nastavení najdete v Accounts Center → Heslo a zabezpečení → Dvoufázové ověření. Detaily má Meta v přehledu 2FA pro business portfolio.

3. Vynucené 2FA pro celé business portfolio

Kontrolovat po jednom, kdo si 2FA zapnul, nefunguje. Meta umožňuje ověření vynutit centrálně pro celé portfolio.

Business Manager → Nastavení → Informace o business portfoliu → Možnosti business portfolia → Dvoufázové ověření. Na výběr jsou tři varianty: nikdo, pouze administrátoři, všichni. Volte „všichni“. Kdo podmínku nesplní, do portfolia se nedostane, dokud si ověření nezapne. Postup krok za krokem má Meta tady.

Změnu ohlaste týmu dopředu. Jinak vám ráno začnou chodit hlášení, že se nikdo nemůže přihlásit.

4. Account spending limit jako finanční pojistka

Limit útraty účtu je strop pro všechny kampaně v reklamním účtu dohromady. Jakmile se ho dosáhne, Meta pozastaví doručování. Rozpočet kampaně na 100 000 Kč denně tak narazí na strop, který jste si nastavili, ne na limit vaší karty.

Nastavíte ho v Nastavení plateb reklamního účtu, sekce Limit útraty účtu. Doporučení z praxe:

  • Nastavte ho na 1,5násobek plánované měsíční útraty. Máte prostor pro sezónní špičku a zároveň strop, který dává smysl.
  • Počítadlo se nenuluje samo, je potřeba ho ručně resetovat.
  • Limit není dostupný u účtů s manuálními platbami a u předplacených prostředků.

Podrobnosti: o limitech útraty účtunastavení limitu.

5. Kvartální audit uživatelů, partnerů a system users

Většina účtů, které přebíráme, obsahuje alespoň jednoho člověka, který ve firmě nepracuje. Bývalý markeťák, agentura z roku 2021, brigádník na správu Instagramu.

Jednou za kvartál projděte tři seznamy:

  • Uživatelé. Kdo tam nemá být, pryč. U zbytku zkontrolujte úroveň přístupu.
  • Partneři. Tady se objevují falešné identity typu „Meta Busines“. Meta sama vám partnera nikdy nepřidá. Každého partnera musíte umět pojmenovat.
  • System users. Technické přístupy pro nástroje a integrace. Zapomíná se na ně nejčastěji.

Audit si dejte do kalendáře jako opakovanou událost. Bez toho se neděje.

6. Kontrola platebních metod a notifikací

Projděte, jaké karty jsou k účtu připojené a kdo je jejich držitelem. Firemní karta s vysokým limitem uložená v reklamním účtu je pro útočníka to nejcennější. Doporučujeme mít další platební kartu s limity, které odpovídají investicím do PPC kampaní.

Zapněte si upozornění na přihlášení z neznámého zařízení a nastavte, aby notifikace z Business Manageru chodily víc lidem než jednomu. V našem případě upozornění o pokusu o přihlášení dorazilo v noci jednomu uživateli, který si ho ráno přečetl až po nás.

Kontrola za 15 minut: checklist

Projděte teď hned:

  1. Má Business Manager alespoň dva administrátory s full control?
  2. Znáte jménem každého uživatele v seznamu Lidé?
  3. Znáte firmu za každým partnerem v seznamu Partneři?
  4. Jsou v účtu system users, které nepoužíváte?
  5. Je zapnuté vynucené 2FA pro všechny, ne jen pro administrátory?
  6. Používají administrátoři autentizační aplikaci místo SMS?
  7. Je nastavený limit útraty reklamního účtu?
  8. Odpovídají platební metody kartám, které skutečně používáte?
  9. Sedí denní rozpočty běžících kampaní tomu, co jste schvalovali?
  10. Chodí bezpečnostní notifikace víc než jednomu člověku?

Každé „ne“ je otevřené okno.

Co dělat, když už se to stalo

Pořadí je důležité. Nejdřív zastavte odtok peněz, teprve pak řešte přístupy.

  1. Pozastavte všechny kampaně. Nezkoumejte, které jsou vaše. Zastavte je a třiďte potom.
  2. Odeberte cizí uživatele a partnery. Pokud máte full control, jde to okamžitě.
  3. Zablokujte kartu v bance. Nečekejte, až situaci vyřeší Meta. Volejte na banku a kartu nechte zrušit a vydat novou.
  4. Změňte heslo kompromitovaného profilu a odhlaste všechna zařízení. Zároveň zkontrolujte e-mailovou schránku, přes kterou se profil obnovuje. Útok často začíná tam.
  5. Zdokumentujte incident. ID business portfolia, ID reklamního účtu, screenshoty falešného partnera, ID kampaně, částky. Bez toho nemá smysl žádat o vrácení peněz.
  6. Nahlaste to Metě. Formulář pro kompromitovaný firemní účet, postup pro obnovu napadeného portfolia. Pokud jste přišli o osobní profil, začněte na facebook.com/hacked.
  7. Držte jedno číslo případu. Meta při více paralelních hlášeních řízení zpomaluje. Komunikujte v jednom vlákně.
  8. Až po vyřešení obnovte přístupy a rovnou nastavte šest kroků výše.

Jak poznat phishing od Mety

Podvodné zprávy míří na strach z blokace účtu. Znaky, které se opakují:

  • Tlak na čas. „Do 24 hodin“, „účet bude trvale zrušen“. Meta v běžné komunikaci ultimáta nedává.
  • Odkaz mimo doménu facebook.com. Nikdy neklikejte z e-mailu. Otevřete si Business Manager ručně a zkontrolujte oznámení přímo v rozhraní.
  • Zpráva přes Messenger nebo WhatsApp. Meta firemní podporu takhle neinicializuje.
  • Chyby v názvu. „Meta Busines“, „Meta Bussiness Support“, „Facebook Ads Team“.
  • Žádost o kód z 2FA. Meta o ověřovací kód nikdy nepožádá, ani telefonicky.

Pravost oznámení ověříte v Business Manageru přes Nápověda a podpora nebo v Meta Business Support Home, kde vidíte skutečný stav svých účtů a stránek.

Časté dotazy

Jak poznám, že je můj Business Manager napadený?

Nejčastější signály: neznámý partner nebo uživatel v nastavení, kampaň, kterou jste nezakládali, skok v denní útratě, odebrání vaší agentury z přístupů, e-mail o pokusu o přihlášení. Zkontrolujte seznam Partneři a přehled aktivních kampaní. To jsou dvě místa, kde se útok projeví nejdřív.

Kolik administrátorů má mít Business Manager?

Minimálně dva s full control, prakticky dva až čtyři podle velikosti firmy. Jeden administrátor znamená, že s jeho profilem padá celý účet. Deset administrátorů znamená deset cest dovnitř. Ostatním dávejte partial control s přiřazenými aktivy.

Je bezpečnější přidat agenturu jako partnera, nebo jako uživatele?

Partnerský přístup je čistší z hlediska správy, protože se odebírá jedním kliknutím a agentura pracuje pod svým portfoliem. Kombinace obojího je ale odolnější: partnerský přístup pro tým a jeden až dva lidé z agentury přidaní přímo jako administrátoři. Když někdo odebere partnera, zůstává cesta dovnitř. Přesně to nám u popsaného incidentu zachránilo dvě hodiny.

Chrání limit útraty účtu před podvodnou kampaní?

Neochrání účet před převzetím, ale omezí škodu. Kampaň s rozpočtem 100 000 Kč denně se zastaví na stropu, který jste nastavili. Bez limitu je stropem limit vaší platební karty.

Vrátí Meta peníze utracené podvodnou kampaní?

Někdy ano, ale není to nárok a řízení trvá týdny až měsíce. Šance roste s kvalitou dokumentace: ID účtů, screenshoty neoprávněných uživatelů, časová osa, ID podvodných kampaní. Souběžně řešte reklamaci transakcí s bankou, ta bývá rychlejší.

Stačí dvoufázové ověření přes SMS?

Je to lepší než nic, ale nejslabší varianta. SMS jde obejít SIM swapem a moderní phishingové stránky kód přeposílají v reálném čase. Používejte autentizační aplikaci, u administrátorů ideálně hardwarový klíč.

Co dělat, když je administrátorem cizí člověk a já se do Business Manageru nedostanu?

Nezkoušejte opakované přihlašování, systém to vyhodnotí jako podezřelou aktivitu. Podejte hlášení kompromitovaného firemního účtu, připravte doklad o vlastnictví firmy (výpis z rejstříku, doklad totožnosti jednatele) a veďte celou komunikaci pod jedním číslem případu.

Jak často kontrolovat uživatele a partnery?

Kvartálně jako pevný bod v kalendáři a vždy mimořádně při odchodu zaměstnance, ukončení spolupráce s dodavatelem nebo po jakémkoli bezpečnostním incidentu.

Zabezpečení není jednorázová úloha

Incident z úvodu skončil bez finanční ztráty. Ne proto, že bychom měli lepší nástroje než kdokoli jiný, ale protože jsme měli druhého administrátora, nastavený limit útraty a zvyk kontrolovat partnery. Tři nastavení, která zabírají půl hodiny.

Kontrola zabezpečení

Projdeme váš Business Manager dřív, než to udělá někdo jiný

Zkontrolujeme uživatele, partnery, system users, limity útraty i platební metody. Dostanete konkrétní seznam kroků, ne obecná doporučení. Nezávazně a zdarma.

Nezávazná poptávka