ИИ-чат-бот Meta использовался для захвата аккаунтов в Instagram
Исследователи безопасности обнаружили, что новый инструмент поддержки Meta, предназначенный для восстановления доступа к аккаунтам, позволял злоумышленникам перехватывать профили в Instagram, даже защищенные двухфакторной аутентификацией. Компания подтвердила устранение уязвимости и восстановление безопасности пострадавших учетных записей.

В декабре прошлого года компания Meta представила нового помощника службы поддержки на базе ИИ (искусственного интеллекта), призванного упростить процесс восстановления доступа к аккаунтам в Facebook и Instagram. Однако выяснилось, что инструмент, созданный для помощи пользователям, мог стать эффективным средством в руках хакеров.
Согласно сообщениям исследователей безопасности, чат-бот поддержки Meta использовался для захвата аккаунтов Instagram, включая те, что были защищены двухфакторной аутентификацией. В минувшие выходные в сети X начали появляться сообщения об этой бреши, а в Telegram-каналах распространялись скриншоты и видео, демонстрирующие метод взлома в режиме реального времени.
Предположительно, злоумышленники могли запрашивать у чат-бота смену адреса электронной почты, привязанного к целевому аккаунту, после чего инициировали процедуру сброса пароля. Если механизм действительно работал таким образом, это свидетельствует о серьезном изъяне в системе, предназначенной для обеспечения безопасности пользователей.
Meta подтвердила, что проблема устранена, однако не уточнила количество пострадавших аккаунтов. В ответ на запрос СМИ компания сослалась на заявление вице-президента по коммуникациям Энди Стоуна в сети X:
«Проблема решена, и мы заново обеспечиваем безопасность затронутых аккаунтов.»
Хотя Meta не предоставила детальных объяснений, сообщения указывают на то, что система поддержки полагалась, в частности, на физическое местоположение владельца аккаунта для аутентификации. По данным сайта Neowin, хакеры использовали VPN для имитации местоположения, соответствующего владельцу целевого профиля. Это согласуется с заявлениями Meta о том, что их системы способны распознавать привычные для пользователя устройства и локации.
Масштаб ущерба остается неясным, однако, по отчету 404 Media, обсуждения уязвимости велись в сообществах Telegram еще с марта. Время раскрытия информации вызывает вопросы в контексте недавней серии взломов высокопрофильных аккаунтов. В частности, был взломан аккаунт «Obama White House», который не проявлял активности с 2017 года, но внезапно опубликовал изображение, созданное с помощью ИИ. Meta подтвердила факт взлома, не предоставив подробностей о методах или причастных лицах.
По имеющимся данным, от этой бреши могли пострадать и другие аккаунты, включая профили косметической сети Sephora и высокопоставленного чиновника Космических сил США. Теперь, после внедрения исправления, остается открытым вопрос о том, как долго уязвимость существовала на самом деле и сколько аккаунтов злоумышленники успели скомпрометировать до её блокировки.





