Al menos 47 páginas se hacen pasar por la moderación de Meta
El modus operandi es el siguiente: estas páginas de Facebook dejan una “opinión” en otras páginas con miles de seguidores que avisa al administrador de que su página ha sido programada para ser eliminada por una supuesta “infracción de derechos de autor”, de “las normas comunitarias” o por “contenido que incita al odio”. El mensaje añade una cuenta atrás de 24 horas para presentar una supuesta apelación y termina adjuntando un enlace para hacerlo.

Pero quien publica estos avisos no es el equipo de moderación de Facebook. Desde Maldita.es hemos localizado 47 páginas que utilizan nombres como “Monetization Suspended See Why” (en español, “Monetización suspendida ver por qué”), “Warning Policy infraction & copyright” (“Advertencia: infracción de la política y derechos de autor”) o “Community Standers Violations” (“Infracciones de las normas de la comunidad”). Todas se presentan como si fueran parte de Meta, tienen la categoría de página y utilizan este tipo de comentarios para dirigirse a otras cuentas de la plataforma.
Entre los perfiles que han recibido estos mensajes en el apartado de “opiniones” hay páginas con miles de seguidores, algunas con el tic de verificación, y también cuentas de personas y organizaciones reconocidas, como el cantante Lil Nas X o el vicepresidente de Estados Unidos, JD Vance. El enlace incluido en el comentario lleva a una web que utiliza el logo y la identidad visual de Meta y que, en los casos analizados, acaba solicitando información confidencial de la cuenta.

De una supuesta infracción a una falsa apelación en Meta: así son las webs de los enlaces
El mensaje publicado en Facebook lleva al usuario a una página que utiliza el logo de Meta y permite seleccionar entre nueve idiomas. Una de las webs (users-submission-farm-paneloo [.] surge [.] sh) asegura que se ha detectado una infracción en la cuenta y que será eliminada si no se presenta una apelación. La página detalla incluso los supuestos motivos, entre ellos la suplantación de una persona o marca, la difusión de contenido falso o engañoso y los “múltiples” reportes de usuarios.

Después de mostrar esta advertencia, la web ofrece la posibilidad de presentar una supuesta apelación. Al pulsar el botón correspondiente —el único que funciona dentro de la web—, se solicitan los códigos “c_user” y “xs”, datos vinculados al inicio de sesión de la cuenta de Facebook, y muestra un vídeo en el que se explica el proceso para saber dónde localizarlos y completar el formulario.

Las distintas webs analizadas siguen este mismo recorrido y, en su mayoría, utilizan dominios que terminan en “surge.sh”, una plataforma de alojamiento web gratuita, aunque no todas se encuentran disponibles a 11 de septiembre de 2026. En algunos casos, aparece una advertencia de sitio engañoso y posible phishing; en otros, la página aparece deshabilitada.
“c_user” y “xs”, las cookies que pueden permitir a un tercero hacerse con tu cuenta sin necesidad de saber tu contraseña
En muchas ocasiones, para hacerse con el control de una cuenta, los ciberdelincuentes suelen pedir el usuario y contraseña de Facebook. Pero en este caso, estas páginas solicitan dos datos que forman parte de las cookies de sesión de la plataforma: “c_user” y “xs”. Las cookies son pequeños archivos o datos que las páginas web guardan en el navegador y que, entre otras funciones, permiten recordar que una persona ha iniciado sesión. En este caso, “c_user” identifica de forma única la cuenta, mientras que “xs” es un código que permite comprobar que esa sesión está abierta.
Obtener ambos datos puede permitir a un tercero utilizar la sesión de otra persona y acceder a su cuenta sin introducir su contraseña. Iván Castañeda, experto de ciberseguridad, explica en un hilo publicado en Twitter (ahora X) que este método puede llegar a permitir el acceso incluso cuando la cuenta tiene activada la verificación en dos pasos. Para conseguirlos, la víctima sigue las instrucciones del vídeo que aparece en la web y los introduce después en el formulario que se presenta como una supuesta apelación de Meta. Sin darse cuenta, está entregando a los ciberdelincuentes la información que necesitan para suplantarle.
Aquí te explico cómo hay una nueva campaña de phishing en @facebook y varios están cayendo:
— Ivan Castañeda (@ivancastl) August 11, 2025
En los últimos días se ha detectado una campaña de ingeniería social en Facebook cuyo objetivo es robar las cookies de sesión de los usuarios para tomar el control de sus cuentas y… pic.twitter.com/z2pd7BDdYm
A partir de ahí, la cuenta puede convertirse en una nueva herramienta para continuar con el engaño. Castañeda señala que, en campañas de este tipo, los ciberdelincuentes pueden escribir a familiares y contactos de la víctima para solicitarles dinero, aprovechando las conversaciones existentes para que los mensajes resulten más creíbles. También pueden archivar conversaciones y eliminar mensajes para dificultar que su actividad sea detectada.
Si una persona ha facilitado estos datos, el experto señala que cerrar la sesión desde Facebook o cambiar la contraseña puede invalidar las cookies robadas, de modo que el acceso obtenido mediante ellas deje de funcionar.
Páginas creadas recientemente y antiguas que podrían haber sido robadas
Las páginas que se hacen pasar por la moderación de Meta no tienen todas el mismo origen. Algunas son de creación reciente, mientras que otras fueron registradas hace varios años y cambiaron de nombre en 2026 para aparentar que están relacionadas con la moderación de la plataforma. Sus perfiles, sin embargo, conservan categorías muy diferentes, como “bloguero”, “entretenimiento” o “salud y belleza”, que no guardan relación con la supuesta actividad de moderación.

Varias de estas páginas también acumulan opiniones de usuarios que advierten de que se trata de “una estafa”. En una de ellas, un usuario asegura que la cuenta era originalmente suya y que fue hackeada. Actualmente, la página figura como “creador digital” y muestra Pabna (Bangladés) como ubicación, la misma que señala este usuario en su nuevo perfil.
No es el único elemento que permite relacionar la página con la persona que afirma haber perdido el acceso a ella. El perfil que ahora se utiliza para publicar los mensajes fraudulentos incluye un enlace a la cuenta de la plataforma de streaming Twitch de una persona que asegura llamarse RiRakib. Aunque el nombre de la página de Facebook ha cambiado, su URL continúa siendo “RiRakib”. Además, el hombre que aparece en el perfil de Twitch se corresponde con el que afirma que la página era originalmente suya.

La coincidencia entre la antigua URL de Facebook, el nombre utilizado en Twitch, la imagen del perfil, la ubicación y el testimonio del usuario que asegura haber sido hackeado apunta a que, al menos en este caso, se trataría de una cuenta que anteriormente pertenecía a otra persona y cuyo control habría pasado a terceros. Tras cambiarle el nombre, la página puede utilizarse para aparentar que forma parte del sistema de moderación de Facebook y dirigir a otras posibles víctimas hacia las webs que solicitan sus datos de sesión.
Metodología
Para la elaboración de este artículo, primero seleccionamos páginas de Facebook a través de búsquedas en el propio buscador de la plataforma utilizando palabras y frases clave relacionadas con la moderación de Meta y los avisos de las supuestas infracciones.
Las páginas recogidas entre el 31 de agosto y el 4 de septiembre de 2026 son solo una muestra de las páginas que utilizan este tipo de mensajes fraudulentos, ya que podría haber más o seguir creándose desde estas fechas. De cada una recopilamos el enlace y nombre del perfil, su categoría, la fecha de creación y, en caso de haberse producido, la fecha en la que cambió de nombre. También registramos el texto del mensaje fraudulento que publica la página y el enlace que adjunta para acceder a la supuesta apelación.