De meeste bedrijven beveiligen hun website goed en hun social media-accounts helemaal niet. Dat is begrijpelijk, want een Facebook-pagina voelt niet als een systeem. Toch hangt er vaak een advertentiebudget aan, een klantenbestand en het gezicht van je bedrijf.
Het probleem zit zelden in Meta zelf. Het zit in de route ernaartoe: de persoonlijke accounts van de mensen die de pagina beheren.
Het scenario
Je marketingmedewerker beheert je Facebook- en Instagram-advertenties via haar persoonlijke account. Op een zaterdag wordt haar account gehackt via een phishing-link die ze privé ontvangt. Diezelfde nacht geven de aanvallers € 4.800 uit aan advertenties voor nep-producten op je bedrijfspagina. Maandagochtend is je advertentiebudget leeg, je pagina is gerapporteerd door klanten en Meta heeft je account tijdelijk geblokkeerd. Je Instagram- en Facebook-pagina zijn wekenlang niet bruikbaar.
De schade
- € 4.800 verlies aan advertentiebudget in één weekend
- Bedrijfspagina geblokkeerd door Meta (gemiddeld 1 tot 4 weken herstel)
- Klanten die fraude zagen op je pagina: reputatieschade
- Urenlange contactpogingen met Meta (notoir moeilijk bereikbaar)
- Gederfde omzet door geblokkeerde advertentiecampagnes
Wat had dit voorkomen?
Orange Warriors richt je Meta Business Suite correct in: zakelijke accounts losgekoppeld van persoonlijke profielen, twee-factor-authenticatie ingeschakeld, juiste rollen en rechten per medewerker en doorlopende controle op verdachte activiteit.
Waarom dit zo hard aankomt
Drie dingen maken deze aanval zo schadelijk.
Het gebeurt buiten kantooruren. Aanvallers weten dat een zaterdagnacht ze de meeste uren geeft voordat iemand ingrijpt. In dit scenario is het budget al op voordat de eerste medewerker maandag zijn laptop opent.
Meta is slecht bereikbaar. Bij een gehackte website bel je je hostingpartij. Bij een geblokkeerde bedrijfspagina zit je in een geautomatiseerd beroepsproces zonder telefoonnummer. Dat herstel duurt in de praktijk één tot vier weken, en die duur bepaal je niet zelf.
De schade is zichtbaar voor klanten. Advertenties voor nep-producten verschijnen ónder jouw naam, met jouw logo. Klanten die dat zien, weten niet dat je gehackt bent. Zij zien een bedrijf dat oplichting adverteert.
De echte oorzaak: toegang die niemand bijhoudt
Het wachtwoord van de medewerker was het aangrijpingspunt, maar niet de oorzaak. De oorzaak is dat er een pad bestond van een privé-phishinglink naar het advertentiebudget van je bedrijf.
Dat pad ontstaat vanzelf. Iemand maakt de pagina ooit aan vanaf zijn eigen profiel. Een collega krijgt er rechten bij voor één campagne. Een bureau krijgt tijdelijk toegang die nooit wordt ingetrokken. Niemand houdt bij wie er nog in kan.
Precies hetzelfde patroon zie je bij een oud-medewerker die nog steeds toegang heeft tot de gedeelde mailbox of de boekhouding. De techniek verschilt, de fout is dezelfde: toegang wordt uitgedeeld en nooit opgeruimd.
Wat je vandaag kunt doen
- Koppel zakelijk los van privé. Beheer je bedrijfspagina via Meta Business Suite met een zakelijke structuur, niet vanuit iemands persoonlijke profiel.
- Zet tweestapsverificatie verplicht aan voor iedereen met toegang tot de bedrijfspagina. Dit is de maatregel die deze aanval het meest direct blokkeert.
- Kijk wie er rechten heeft. Loop de lijst met beheerders langs en haal iedereen eruit die er niet meer hoort: oud-medewerkers, oude bureaus, mensen die ooit één campagne draaiden.
- Geef niet iedereen volledige rechten. Iemand die advertenties plaatst, hoeft geen beheerder te zijn. Meta kent verschillende rollen, gebruik ze.
- Stel een uitgavelimiet in op je advertentieaccount. Dat begrenst wat een aanvaller in één nacht kan uitgeven.
- Gebruik unieke wachtwoorden. Een wachtwoord dat ook ergens anders in gebruik is, ligt na het eerstvolgende datalek op straat.
Die laatste twee punten hangen samen met hoe je wachtwoorden en toegang in het algemeen regelt. Een wachtwoord manager zorgt dat elk account een eigen wachtwoord heeft, dat tweestapsverificatie centraal staat ingesteld en dat je toegang met één handeling kunt intrekken zodra iemand vertrekt.
Tot slot
Bij deze aanval is het opvallendste niet wat er is gehackt, maar wat er níét is gehackt. Je website stond overeind, je e-mail werkte, je systemen waren ongemoeid.
Toch lag je marketing wekenlang stil en was het budget weg. Omdat de zwakste toegang tot je bedrijf niet in je eigen netwerk zat, maar in het privéaccount van iemand die op een zaterdag op een link klikte.

