Lo del troyano no creo, por que si no te hubieran robado de otra forma, es decir habrían entrado mejor a tu paypal y se lo hubieran gastado en otra cosa no en anuncios, eso sin mencionar que también habrían entrado a todas tus cuentas que habrás en tu pc, incluso a tu cuenta bancaria.
Lo que yo pienso que fue es que debes haber usado la API de facebook en algún otro programa o app, ya sea en la pc o en el celular, al vincular tu facebook a otras aplicaciones o programas les estas dando permiso a esas aplicaciones de usar tu api, si es una aplicación mal intencionada fácilmente entran a tu facebook sin pedir contraseña ni verificación ni nada aunque entraran desde Madagascar, porque es como si les dieras un permiso universal.
Usas alguna app o software externo a facebook para crear anuncios?
La pista mas fuerte que tienes es la web que ellos publicitaron con su cuenta, habría que revisar ese dominio.