Một tài khoản Facebook dùng cho công việc có thể liên quan tới Page, tài khoản quảng cáo, Business Portfolio và phương thức thanh toán. Vì vậy, mất quyền truy cập không đơn giản là mất một profile mà có thể ảnh hưởng tới toàn bộ hoạt động quảng cáo.
Meta hiện khuyến nghị người dùng sử dụng mật khẩu riêng biệt, xác thực hai yếu tố, cảnh báo đăng nhập và thường xuyên kiểm tra các phiên đăng nhập. Meta cũng cảnh báo về những chiến dịch phishing nhắm trực tiếp tới người quản lý Business.
Nếu sử dụng tài khoản mua ngoài hoặc tài khoản phụ phục vụ công việc, yêu cầu bảo mật càng cần được đặt lên trước những thông số như UID hay số bạn bè.

Sai lầm đầu tiên là sử dụng một mật khẩu cho Facebook, email và nhiều website.
Nếu một dịch vụ khác bị lộ dữ liệu, kẻ xấu có thể thử chính mật khẩu đó với Facebook.
Meta khuyến nghị sử dụng mật khẩu mạnh, riêng biệt và không chia sẻ thông tin đăng nhập cho người khác.
Với tài khoản phục vụ Ads, nguyên tắc nên là:
Facebook một mật khẩu → email một mật khẩu khác → lưu bằng trình quản lý mật khẩu đáng tin cậy.
2FA bổ sung một bước xác thực khi có đăng nhập từ thiết bị hoặc trình duyệt không được nhận diện.
Meta xác nhận 2FA giúp giảm nguy cơ kẻ tấn công mạo danh người dùng để truy cập tài khoản.
Tuy nhiên cần hiểu đúng:
2FA tăng bảo mật, không làm tài khoản “bất tử”.
Nó không đảm bảo tài khoản không checkpoint, không bị hạn chế quảng cáo hay không bao giờ cần xác minh.
Nếu email được sử dụng để nhận thông báo hoặc hỗ trợ khôi phục, mất email có thể khiến quá trình xử lý sự cố phức tạp hơn.
Vì vậy cần kiểm tra:
Với Clone/VIA hoặc tài khoản mua ngoài, hãy đọc chính xác phạm vi thông tin được bàn giao, thay vì chỉ nhìn chữ “có mail”.
Cảnh báo đăng nhập giúp phát hiện sớm thiết bị không quen thuộc.
Meta cho phép người dùng nhận cảnh báo về những lần đăng nhập không được nhận diện.
Nếu thấy phiên đăng nhập lạ, cần kiểm tra ngay thay vì đợi tới lúc mất quyền truy cập.
Đây là rủi ro đặc biệt đáng chú ý với người chạy Ads.
Email hoặc tin nhắn thường tạo cảm giác khẩn cấp:
Meta thậm chí cảnh báo đã xuất hiện Business Manager partner request chứa liên kết phishing. Đáng chú ý, một số thông báo có thể liên quan tới domain Meta hợp lệ nhưng nội dung partner request lại chứa liên kết độc hại.
Nguyên tắc:
Không biết người hoặc doanh nghiệp gửi yêu cầu → không mở liên kết trong request.
Một team 5 người không nên có 5 người cùng biết một mật khẩu Facebook.
Với tài sản doanh nghiệp, nên sử dụng hệ thống phân quyền của Meta để mỗi thành viên sử dụng tài khoản của chính mình và chỉ được cấp quyền cần thiết.
Điều này giúp giảm rủi ro và dễ xác định ai đang quản lý tài sản nào.
Nếu đang xây dựng hệ thống quảng cáo, có thể tham khảo:
Các dòng BM Facebook tại MuaClone5s
BM/Business Portfolio nên được sử dụng cho quản trị và phân quyền, không phải như công cụ né hạn chế quảng cáo.
Không phải mọi vụ mất tài khoản đều bắt đầu từ mật khẩu yếu.
Meta cảnh báo phần mềm độc hại và browser extension nguy hiểm có thể đánh cắp thông tin đăng nhập. Meta khuyến nghị kiểm tra extension, cập nhật phần mềm bảo mật và rà soát các phiên đăng nhập.
Máy chuyên chạy Ads càng không nên cài hàng loạt extension không rõ nguồn gốc.
Nếu thấy thiết bị hoặc vị trí không nhận ra:
Nếu nghi ngờ đã bị phishing, Meta cũng khuyến nghị reset mật khẩu và loại bỏ các phiên đăng nhập trái phép.
Doanh nghiệp không nên đợi tới lúc xảy ra sự cố mới tìm người đang giữ email hoặc quyền Business.
Nên ghi nhận nội bộ:
Đây là một phần của quản trị tài sản số, không chỉ là vấn đề Facebook.
Nếu sử dụng tài khoản được mua hoặc bàn giao, đừng đánh giá chỉ bằng:
UID + năm tạo + bạn bè + chữ “trust”.
Hãy ưu tiên:
quyền sử dụng hợp pháp + thông tin bàn giao + email + 2FA + khả năng kiểm soát + bảo hành.
Không nên sử dụng tài khoản để giả danh người khác, spam, tạo tương tác giả hoặc né enforcement của nền tảng.
Trước khi đưa tài khoản vào hệ thống quảng cáo:
Một tài khoản có UID đẹp hay nhiều bạn bè nhưng bảo mật kém vẫn là tài sản rủi ro.
Với tài khoản dùng cho quảng cáo, thứ tự ưu tiên hợp lý hơn là:
Quyền kiểm soát → Email → Mật khẩu → 2FA → Thiết bị → Quyền Business → sau đó mới tới các thuộc tính khác.
Meta hiện cũng đã bổ sung passkey như một lựa chọn bảo mật cho Facebook bên cạnh mật khẩu và 2FA.
