Aparentemente, é devido a uma vulnerabilidade do Facebook que foi descoberta em agosto de 2012, onde os spammers puderam juntar perfis do Facebook para reunir listas de amigos e parentes das pessoas (algo chamado "spear-phishing", aparentemente). De acordo com o Facebook, "para ser claro, não houve um comprometimento em massa das contas do Facebook nem qualquer vazamento de informações privadas".
Mas isso ainda me deixa imaginando como os spammers conseguiram meu endereço de e-mail para enviar o spam. Minha página de configurações de perfil tinha um endereço de e-mail no facebook.com, além do meu real, mas o meu real estava oculto na linha do tempo e disponível apenas para amigos. Um teste simples parece ter demonstrado que o email do facebook.com não é automaticamente encaminhado para o meu real; então eu me pergunto se o spam vem de um dos meus "amigos".
EDIT: Esqueci de colocar os links dos quais obtive esta informação.