🚨Un cliente nos acusó de robarle $2.000.000 en 24 HS🕵🏻
Un cliente nos llamó desesperado porque su cuenta publicitaria había consumido 2 millones de pesos en menos de 24 horas. Él no había aprobado nada, nosotros tampoco habíamos tocado nada. Y sin embargo, el saldo había desaparecido.
Lo primero que hicimos fue auditar la cuenta para detectar qué había pasado, entramos al historial de cambios… ahí estaba todo.
A las 3 de la mañana, alguien había creado una campaña, y en pocas horas habían quemado el presupuesto completo. ¿El responsable? Una cuenta que todavía tenía acceso al BM: la de un ex empleado de la empresa.
Detectamos la campaña, la desactivamos y le enviamos el reporte al cliente, le mostramos quién había creado la campaña, cuándo y qué habían pautado. Era un reel en inglés que dirigía tráfico hacia una tienda de productos chinos, promocionando un contenido completamente ajeno al negocio. Un hackeo de manual💸
🧩 El rompecabezas se armó solo
Nuestro cliente se puso en contacto con su ex empleado. La respuesta del otro lado: “A mí me hackearon el Facebook hace unos días. Hice clic en un mail que decía ser de Meta.”
Un phishing clásico. A través de su perfil personal accedieron al Business Manager, encontraron las cuentas publicitarias y las vaciaron en tiempo récord. El ex empleado fue la puerta de entrada sin saberlo.
🔐 Esta vez le pasó a otro, pero la próxima puede ser tu cuenta.
Es muy común encontrar empresas con usuarios que ya no trabajan ahí, perfiles con permisos que nunca se revisaron o personas que tienen acceso a más activos de los que realmente necesitan para hacer su trabajo. Mientras todo funciona, parece un detalle menor. El problema aparece cuando alguien logra entrar.
Para resguardar tu inversión y evitar sorpresas en la facturación, te dejamos 5 puntos que revisamos en cada cuenta que gestionamos, y que vos deberías revisar hoy:
- Activá la autenticación en dos pasos en todos los usuarios del Business Manager.
- Eliminá cuentas publicitarias que no usás y usuarios que ya no forman parte de tu equipo. Un acceso inactivo es una puerta abierta.
- Cada usuario solo accede a lo que necesita. Cada persona debe tener permiso únicamente para los activos en los que trabaja. Dar accesos totales “por las dudas” a usuarios que no operan esas cuentas es regalar un punto débil de seguridad.
- Nunca compartas el ID de tu Business Manager con personas en las que no confíes. Es la llave de entrada a todo.
- No abras links de mails que dicen ser de Meta. El 90% son falsos.
Si querés que alguien no solo corra campañas, sino que cuide tu inversión publicitaria de verdad, audite accesos, revise configuraciones de seguridad y actúe rápido cuando algo no cierra acá estamos.
Mandanos un mensaje y arrancamos. 👇

