العودة
ميتا تؤكد: اختراق 20,225 حساب إنستغرام عبر روبوت الدردشة بالذكاء الاصطناعي
SiTech AI Team2 دقيقة قراءة

ميتا تؤكد: اختراق 20,225 حساب إنستغرام عبر روبوت الدردشة بالذكاء الاصطناعي

تُبلغ ميتا 20,225 شخصًا على الأقل بأن قراصنة استولوا على حساباتهم على إنستغرام بعد خداع روبوت الدردشة بالذكاء الاصطناعي لإعادة تعيين كلمات المرور في حسابات بلا مصادقة ثنائية.

تُخطر ميتا آلاف الأشخاص الذين استُولي على حساباتهم على إنستغرام خلال حملة استمرت أشهرًا استُغل فيها روبوت الدردشة بالذكاء الاصطناعي الذي توفره الشركة. جاء ذلك في خطاب إشعار باختراق بيانات اطّلعت عليه منصة this week in security الأمنية. وفي إشعار قُدّم إلى مكتب المدعي العام في ولاية مين ليلة الجمعة، قالت ميتا إنها أبلغت 20,225 شخصًا على الأقل بأن حساباتهم تعرضت للاختراق، بينهم 30 شخصًا في مين.

ماذا يقول الإشعار

أتاحت عمليات الاختراق للمهاجمين الاستيلاء على حساب إنستغرام بالكامل وأي حسابات مرتبطة به. ووفقًا للإشعار، تشمل البيانات المتأثرة معلومات الاتصال وتواريخ الميلاد ومعلومات الملف الشخصي، إلى جانب الوصول إلى المنشورات والرسائل المباشرة ونشاط الحساب. ويفيد ملف ميتا بأن الحادثة تتصل بـ«ثغرة في نظام استعادة الحسابات المدعوم بالذكاء الاصطناعي في إنستغرام»، استُغلت لـ«تنفيذ إعادة تعيين كلمات المرور في حسابات مستخدمي إنستغرام». ووفقًا لقائمة ولاية مين، بدأت عمليات الاختراق نحو 17 أبريل واستمرت حتى هذا الأسبوع، حين قالت ميتا إنها أمّنت روبوت الدردشة.

كيف خُدع روبوت الدردشة

كما ذُكر سابقًا، استغل القراصنة خللًا أتاح لأي شخص إعادة تعيين كلمة مرور أي حساب لا تكون فيه المصادقة الثنائية مفعّلة. وقد جعل الخلل روبوت الدردشة يرسل رمز التحقق إلى بريد إلكتروني يسيطر عليه المهاجم بدلًا من العنوان المسجّل لصاحب الحساب، بمجرد الطلب. وتصف ميتا في إشعارها هذا الإخفاق بأنه فحص ناقص في مسار برمجي منفصل: «عملت الأداة نفسها بشكل صحيح وأدت وظيفتها كما هو مقصود؛ لكن بسبب خلل في مسار برمجي منفصل لم يتحقق النظام على النحو الواجب من أن عنوان البريد الإلكتروني الذي قدّمه طالب إعادة تعيين كلمة المرور يطابق العنوان المرتبط بحساب إنستغرام الخاص بذلك المستخدم». وأضافت الشركة أنه عند تقديم عنوان لم يكن مرتبطًا بالحساب سابقًا، أرسل النظام رابط إعادة التعيين إلى ذلك البريد الغريب بدلًا من رفض الطلب، ما أتاح لأطراف ثالثة غير مصرّح لها تلقي رابط إعادة تعيين لحسابات لا تملكها. وبعد ذلك كان بإمكان المهاجم تعيين كلمة مرور جديدة والاستيلاء على الحساب كما لو كان صاحبه الشرعي.

ردّ ميتا

قالت ميتا إنها «لا تعلم» ما إذا جرى الوصول إلى أي معلومات شخصية خلال عمليات الاختراق. وأكدت الشركة أنها أوعزت إلى المستخدمين المتأثرين بإعادة تعيين كلمات المرور وإعادة المصادقة عبر قنوات آمنة وموثّقة. وأضافت ميتا أنها أوقفت روبوت الدردشة بالذكاء الاصطناعي في الوقت الحالي وأزالت المسار البرمجي الذي كان يتيح له إعادة تعيين حسابات المستخدمين، وأنها تفحص روبوتات دردشة أخرى على منصاتها لمنع تكرار الحادثة. واكتُشفت الحملة في بداية هذا الأسبوع، وأفادت عنها أولًا 404 Media وTechCrunch.

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.