Meta Business Suite gehackt: hoe het gebeurt en wat het kost

De meeste bedrijven beveiligen hun website goed en hun social media-accounts helemaal niet. Dat is begrijpelijk, want een Facebook-pagina voelt niet als een systeem. Toch hangt er vaak een advertentiebudget aan, een klantenbestand en het gezicht van je bedrijf.

Het probleem zit zelden in Meta zelf. Het zit in de route ernaartoe: de persoonlijke accounts van de mensen die de pagina beheren.

Het scenario

Je marketingmedewerker beheert je Facebook- en Instagram-advertenties via haar persoonlijke account. Op een zaterdag wordt haar account gehackt via een phishing-link die ze privé ontvangt. Diezelfde nacht geven de aanvallers € 4.800 uit aan advertenties voor nep-producten op je bedrijfspagina. Maandagochtend is je advertentiebudget leeg, je pagina is gerapporteerd door klanten en Meta heeft je account tijdelijk geblokkeerd. Je Instagram- en Facebook-pagina zijn wekenlang niet bruikbaar.

De schade

  • € 4.800 verlies aan advertentiebudget in één weekend
  • Bedrijfspagina geblokkeerd door Meta (gemiddeld 1 tot 4 weken herstel)
  • Klanten die fraude zagen op je pagina: reputatieschade
  • Urenlange contactpogingen met Meta (notoir moeilijk bereikbaar)
  • Gederfde omzet door geblokkeerde advertentiecampagnes

Wat had dit voorkomen?

Orange Warriors richt je Meta Business Suite correct in: zakelijke accounts losgekoppeld van persoonlijke profielen, twee-factor-authenticatie ingeschakeld, juiste rollen en rechten per medewerker en doorlopende controle op verdachte activiteit.

Waarom dit zo hard aankomt

Drie dingen maken deze aanval zo schadelijk.

Het gebeurt buiten kantooruren. Aanvallers weten dat een zaterdagnacht ze de meeste uren geeft voordat iemand ingrijpt. In dit scenario is het budget al op voordat de eerste medewerker maandag zijn laptop opent.

Meta is slecht bereikbaar. Bij een gehackte website bel je je hostingpartij. Bij een geblokkeerde bedrijfspagina zit je in een geautomatiseerd beroepsproces zonder telefoonnummer. Dat herstel duurt in de praktijk één tot vier weken, en die duur bepaal je niet zelf.

De schade is zichtbaar voor klanten. Advertenties voor nep-producten verschijnen ónder jouw naam, met jouw logo. Klanten die dat zien, weten niet dat je gehackt bent. Zij zien een bedrijf dat oplichting adverteert.

De echte oorzaak: toegang die niemand bijhoudt

Het wachtwoord van de medewerker was het aangrijpingspunt, maar niet de oorzaak. De oorzaak is dat er een pad bestond van een privé-phishinglink naar het advertentiebudget van je bedrijf.

Dat pad ontstaat vanzelf. Iemand maakt de pagina ooit aan vanaf zijn eigen profiel. Een collega krijgt er rechten bij voor één campagne. Een bureau krijgt tijdelijk toegang die nooit wordt ingetrokken. Niemand houdt bij wie er nog in kan.

Precies hetzelfde patroon zie je bij een oud-medewerker die nog steeds toegang heeft tot de gedeelde mailbox of de boekhouding. De techniek verschilt, de fout is dezelfde: toegang wordt uitgedeeld en nooit opgeruimd.

Wat je vandaag kunt doen

  1. Koppel zakelijk los van privé. Beheer je bedrijfspagina via Meta Business Suite met een zakelijke structuur, niet vanuit iemands persoonlijke profiel.
  2. Zet tweestapsverificatie verplicht aan voor iedereen met toegang tot de bedrijfspagina. Dit is de maatregel die deze aanval het meest direct blokkeert.
  3. Kijk wie er rechten heeft. Loop de lijst met beheerders langs en haal iedereen eruit die er niet meer hoort: oud-medewerkers, oude bureaus, mensen die ooit één campagne draaiden.
  4. Geef niet iedereen volledige rechten. Iemand die advertenties plaatst, hoeft geen beheerder te zijn. Meta kent verschillende rollen, gebruik ze.
  5. Stel een uitgavelimiet in op je advertentieaccount. Dat begrenst wat een aanvaller in één nacht kan uitgeven.
  6. Gebruik unieke wachtwoorden. Een wachtwoord dat ook ergens anders in gebruik is, ligt na het eerstvolgende datalek op straat.

Die laatste twee punten hangen samen met hoe je wachtwoorden en toegang in het algemeen regelt. Een wachtwoord manager zorgt dat elk account een eigen wachtwoord heeft, dat tweestapsverificatie centraal staat ingesteld en dat je toegang met één handeling kunt intrekken zodra iemand vertrekt.

Tot slot

Bij deze aanval is het opvallendste niet wat er is gehackt, maar wat er níét is gehackt. Je website stond overeind, je e-mail werkte, je systemen waren ongemoeid.

Toch lag je marketing wekenlang stil en was het budget weg. Omdat de zwakste toegang tot je bedrijf niet in je eigen netwerk zat, maar in het privéaccount van iemand die op een zaterdag op een link klikte.

Veelgestelde vragen over social media accountbeveiliging

Waarom is een persoonlijk account een risico voor mijn bedrijfspagina?

Omdat Meta bedrijfspagina's niet los beheert. Toegang tot een bedrijfspagina loopt altijd via de persoonlijke accounts van de beheerders. Wordt zo'n persoonlijk account overgenomen, dan krijgt de aanvaller daarmee ook de rechten die dat account op jouw bedrijfspagina heeft.

Helpt tweestapsverificatie hier echt tegen?

Ja, het is de belangrijkste enkele maatregel. Met tweestapsverificatie is een gestolen wachtwoord op zichzelf niet genoeg om in te loggen. Meta biedt dit aan via een app, en je kunt het voor alle beheerders van je bedrijfspagina verplicht stellen.

Wat doe ik als het al gebeurd is?

Trek als eerste de toegang van het getroffen account in via Meta Business Suite, als je daar zelf nog bij kunt. Zet daarna de advertentiecampagnes stil om verdere uitgaven te stoppen en meld het account als gecompromitteerd bij Meta. Houd er rekening mee dat het herstelproces bij Meta traag verloopt.

Krijg ik het uitgegeven advertentiebudget terug?

Meestal niet, of maar gedeeltelijk. Meta beoordeelt dat per geval en biedt geen garantie. Reken er in de praktijk op dat het geld weg is, en richt je energie op het beperken van de schade en het herstellen van de toegang.

Hoort dit bij een wachtwoord manager?

Het hangt er direct mee samen. Een wachtwoord manager zorgt dat elk account een uniek wachtwoord heeft, dat je tweestapsverificatie centraal beheert en dat je bij vertrek van een medewerker met één handeling alle toegang intrekt. Dat is precies wat er bij deze aanval misgaat.

het Orange Warriors team

Cybersecurity voor het MKB

Wij helpen MKB-bedrijven met het inrichten van veilig wachtwoord- en toegangsbeheer, inclusief hun zakelijke social media-accounts. Vragen over de toegang binnen jouw bedrijf? Neem direct contact op.

Verder lezen

Meer uit dit onderwerp

Leestijd 6 minuten

Hoe werkt een wachtwoord manager? uitleg voor niet-techneuten

Een wachtwoord manager klinkt technisch, maar is in de praktijk heel eenvoudig. Wij leggen stap voor stap uit hoe het werkt en wat het jouw bedrijf oplevert.

Lees artikel

Leestijd 5 minuten

Zo maak je een sterk wachtwoord en onthoudt het ook

Een sterk wachtwoord is lang, willekeurig en uniek. Wij leggen uit wat dat in de praktijk betekent, welke fouten mensen maken en hoe je het slim aanpakt.

Lees artikel

Leestijd 5 minuten

Zwakke wachtwoorden: waarom ze jouw bedrijf kwetsbaar maken

Een zwak wachtwoord is de makkelijkste ingang voor een hacker. Ontdek welke wachtwoorden gevaarlijk zijn, hoe aanvallen werken en hoe je het risico elimineert.

Lees artikel

Gratis adviesgesprek

Wie heeft er allemaal toegang tot jouw accounts?

Bij de meeste bedrijven is dat antwoord niet meteen duidelijk. Oude medewerkers, persoonlijke accounts, gedeelde wachtwoorden: het groeit ongemerkt.

Wij brengen het in kaart en richten het opnieuw in. Eén veilige kluis, tweestapsverificatie overal, en toegang die je met één handeling intrekt.

Lees meer over onze wachtwoord manager