A segurança do Business Manager entrou na lista de preocupações de quem anuncia nas redes da Meta depois que a Mimecast contou 1,86 milhão de detecções de tomada de contas de anúncio no segundo semestre do ano passado, o maior volume de uma série de 6,4 milhões em quatro anos, segundo a Help Net Security.
O Business Manager é o gerenciador de negócios da Meta, o painel onde a empresa reúne páginas, contas do Gerenciador de Anúncios, meios de pagamento e as pessoas com acesso a tudo isso.
Quando alguém de fora assume esse painel, a empresa perde ao mesmo tempo as campanhas, o orçamento e o histórico construído ao longo de meses.
Ataques a contas de anúncio batem recorde em seis meses
O semestre mais recente concentrou cerca de 1,86 milhão de detecções, o maior volume de todos os períodos acompanhados pela Mimecast.
A contagem soma tentativas de tomada de contas do Meta Business Manager e da plataforma de anúncios do Google, detectadas pela equipe de pesquisa de ameaças da empresa de cibersegurança, e por ser um recorte global não mede o Brasil, mas mostra a direção do risco para o anunciante que depende dessas contas.
Para quem investe em anúncios, a leitura é direta. Uma conta de anúncio parada por invasão significa campanha fora do ar, pedidos que deixam de chegar e dias de suporte até recuperar o acesso.
Por isso a segurança do Business Manager deixou de ser assunto só da equipe de tecnologia e passou a ser item de continuidade do negócio, no mesmo nível do estoque e do caixa.
O que o anunciante perde quando a conta é tomada?
O Business Manager concentra o que a operação construiu com o tempo, e por isso a perda dele custa mais do que a campanha que saiu do ar.
Na prática, o que a conta acumula (limite diário maior, verificação concluída, meses de entrega sem bloqueio) é patrimônio da operação, e uma invasão leva esse histórico embora junto com o acesso, obrigando o anunciante a recomeçar em uma conta nova, com campanhas paradas até lá.
Por isso a segurança do Business Manager entra no planejamento junto com a continuidade do negócio, com acesso protegido e revisão constante de quem pode entrar.
Como os ataques chegam ao Business Manager?
Os ataques chegam sobretudo por e-mail e por programas maliciosos escondidos em arquivos e extensões de navegador instalados pelo próprio gestor.
De acordo com a Mimecast, cerca de uma em cada três detecções chegou por meio da infraestrutura de uma plataforma corporativa de CRM, e outra quarta parte veio de ferramentas corporativas de envio em massa e de links hospedados em serviços de compartilhamento de arquivos.
Remetentes com boa reputação passam pelos filtros de e-mail com mais facilidade.
Do lado da plataforma, os grupos maliciosos costumam ir primeiro atrás das contas pessoais de quem gerencia páginas e contas de publicidade, com programas disfarçados em arquivos de aparência inofensiva e em extensões de navegador, segundo a Meta.
Para o anunciante, isso significa que o ponto fraco raramente está no painel de anúncios, e sim no navegador e no perfil pessoal de cada pessoa com acesso.
Depois de entrar, segundo o estudo, os atacantes costumam incluir administradores próprios e rebaixar o dono legítimo para uma função limitada. A partir daí, passam a rodar campanhas com o orçamento e a reputação da conta.
O levantamento associa a maior parte dos casos a famílias de malware ligadas ao Vietnã e cita operações separadas em outras regiões, incluindo o Brasil.
| Origem apontada pela Mimecast | O que o estudo identifica |
|---|---|
| Vietnã | Famílias DuckTail, NodeStealer, VietCredCare e PXA Stealer |
| Brasil e Portugal | Operações separadas rastreadas até os dois países |
| China e Hong Kong | Operações separadas rastreadas até a região |
A presença do Brasil na tabela mostra que o risco também circula no idioma e no mercado do anunciante brasileiro. Um e-mail em português, com o vocabulário de quem compra mídia, merece a mesma desconfiança de uma mensagem estrangeira.
O que muda para quem anuncia no Brasil?
Para o pequeno anunciante e o gestor de tráfego, a segurança do Business Manager vira rotina semanal, com segundo fator, alertas e revisão de acessos.
Nas orientações para empresas, a Meta recomenda ativar a identificação de dois fatores e as notificações que avisam sobre atividades suspeitas, além de acompanhar anúncios e gastos por um relatório semanal, ajustes simples que reduzem o estrago quando uma credencial vaza e avisam cedo quando algo muda na conta.
Na rotina de quem anuncia, as medidas se organizam em poucos passos.
- Segundo fator para todos com acesso, inclusive freelancers e agências, e não só para o dono da conta.
- Revisão mensal de administradores e permissões, removendo quem saiu da equipe e rebaixando quem não precisa de controle total.
- Alertas de atividade suspeita ligados, com o relatório semanal de gastos conferido por alguém além do gestor.
- Navegador separado para a conta de anúncios, sem extensões desconhecidas e sem abrir arquivos de remetentes que ninguém conhece.
- Resposta imediata ao notar acesso estranho, encerrando sessões, trocando senhas, revisando administradores e acionando o suporte da plataforma.
Pelo mesmo motivo, a plataforma passou a pedir autenticação adicional em ações sensíveis, como alterar administradores de negócios. Quem ainda não ativou o segundo fator acaba travado justamente na hora de corrigir um problema.
O gestor de tráfego costuma ser o elo mais exposto da cadeia. Ele acessa várias contas de clientes pelo mesmo perfil pessoal e pelo mesmo navegador, e uma única invasão pode atingir todas elas de uma vez.
Em agências de Mato Grosso, de Cuiabá a Várzea Grande, que cuidam de vários anunciantes, uma credencial exposta pode derrubar campanhas de muitos negócios ao mesmo tempo.
Procedência e validação entram na rotina de quem anuncia em escala
Para quem depende de conta ativa diariamente, conferir a origem de cada ativo de anúncio virou filtro antes de colocá-lo na operação.
Operações de resposta direta em volume costumam trabalhar com mais de um Business Manager e com contas de contingência, para que uma suspensão não derrube todas as campanhas ao mesmo tempo, e nesse modelo saber de onde veio cada ativo e se ele foi validado pesa tanto quanto o preço.
A Alfa Manager atua com contingência de ativos de anúncio da Meta, com venda de Business Managers e aluguel de contingência.
A empresa trata a venda de ativos como comércio, com itens de procedência conhecida, validados antes da venda e entregues com garantia por escrito.
O público da empresa são gestores de tráfego e donos de operação que precisam de conta de anúncio ativa todos os dias. Para quem compara fornecedores, os perfis verificados para ads da Alfa Manager seguem essa lógica de procedência e validação antes da entrega.
A Alfa Manager também está ampliando a atuação para ferramentas digitais voltadas a negócios que operam na internet.
Antes de aceitar qualquer Business Manager de terceiros, vale pedir por escrito a origem do ativo, o que foi validado e o que acontece se ele apresentar problema nos primeiros dias.
Quais cuidados entram no checklist de quem anuncia?
O checklist mínimo junta proteção de acesso, rotina de revisão e conferência de origem de todo ativo que entra na conta.
A segurança do Business Manager depende menos de uma ferramenta isolada e mais de hábito, porque quem revisa acessos toda semana, mantém o navegador limpo e só aceita ativos com origem documentada reduz a chance de perder campanhas, orçamento e histórico em uma única invasão, e sem aviso.
- Segundo fator ativo para todas as pessoas com acesso ao gerenciador de negócios.
- Lista de administradores revisada, com cada pessoa no nível de permissão que a função exige.
- Alertas de atividade suspeita ligados e relatório semanal de gastos conferido.
- Extensões de navegador revistas e arquivos de remetentes desconhecidos descartados.
- Origem, validação e condições de troca registradas por escrito para todo ativo de anúncio comprado ou alugado.
Com os ataques no maior nível já medido pela equipe Mimecast Threat Research, a segurança do Business Manager passa a fazer parte do custo de anunciar, do mesmo jeito que o investimento em mídia.
Cuidar do acesso agora evita parar a operação depois.

