Главная улика — кнопка «Verify». Она ведёт не на соцсеть, а на посторонний хостинг:
Признаки схемы:
Отправитель noreply@appsheet.com выглядит заслуживающим доверия, потому что AppSheet — сервис Google. Но злоумышленники используют легитимную инфраструктуру AppSheet для рассылки фишинга, чтобы пройти SPF/DKIM и фильтры. Это уже известный приём.
В письме нет названия компании, ID рекламного кабинета, страницы, конкретного нарушения или ссылки на правило Meta.
Давление: «24 hours», «final warning», угроза немедленного отключения.
Ошибки в английском: «This is final warning».
Логотип подтягивается с чужого cordial.com, а не с домена Meta.
Следующая стадия — фальшивая страница «проверки», где попросят логин, пароль Meta, код двухфакторной аутентификации или данные бизнес-аккаунта. После этого мошенники смогут забрать Business Manager, запустить рекламу за чужой счёт, поменять администраторов и платёжные реквизиты.
Что сделать:
Не нажимать кнопку и не отвечать.
Сохранить письмо как .eml вместе с полными заголовками.
Пометить его в Яндекс Почте как фишинг.
Отправить адрес фальшивой страницы через форму Google Safe Browsing. Google прямо просит сообщать о сайтах-клонах, крадущих данные. Инструкция Google
Если кто-то уже вводил данные: вручную открыть business.facebook.com, сменить пароль, завершить все сессии, включить 2FA и проверить администраторов, рекламные кампании, платёжные методы и подключённые приложения.
Подлинность домена appsheet.com в поле «От кого» не делает письмо подлинным от Meta — это как раз суть этой схемы.
Подписывайтесь на телеграм-канал Финсайд и потом не говорите, что вас не предупреждали: https://t.me/finside.
Читайте нашу книгу про обман в крипте:
Сообщить о мошенниках или задать вопрос Памятка о возврате от мошенников Телеграм-канал и чат Вкладер Белый список инвестиций