
Meta təsdiqlədi: 20 225 Instagram hesabı AI çatbotu vasitəsilə ələ keçirilib
Meta ən azı 20 225 nəfərə bildirib ki, hakerlər şirkətin AI çatbotunu aldadaraq iki faktorlu doğrulaması aktiv olmayan hesablarda parol sıfırlamasını həyata keçiriblər.
Meta, aylarla davam edən kampaniya zamanı Instagram hesabları ələ keçirilmiş minlərlə insana bildiriş göndərir. Kampaniyada şirkətin AI çatbotundan sui-istifadə olunub. Bu barədə this week in security kibertəhlükəsizlik nəşrinin gördüyü məlumat sızması bildirişinə əsasən məlum olub. Meta-nın cümə gecəsi Men ştatının baş prokurorluğuna təqdim etdiyi bildirişə görə, şirkət ən azı 20 225 nəfərə hesablarının təhlükəyə düşdüyünü bildirib, onlardan 30-u Men sakinidir.
Bildirişdə nə yazılır
Hadisələr hücum edənlərə şəxsin bütün Instagram hesabını və ona bağlı hesabları ələ keçirməyə imkan verib. Bildirişə görə, əhatə olunan məlumatlar əlaqə məlumatları, doğum tarixləri və profil məlumatları, həmçinin paylaşımlara, şəxsi mesajlara və hesab fəaliyyətinə girişdir. Meta-nın sənədi olayın “Instagram üçün süni intellekt dəstəkli hesab bərpa sistemindəki zəiflik”lə bağlı olduğunu və ondan “Instagram istifadəçi hesablarında parol sıfırlaması aparmaq” üçün istifadə edildiyini bildirir. Men siyahısına görə, hücumlar təxminən 17 apreldə başlayıb və Meta-nın çatbotu qoruduğunu açıqladığı bu həftəyə qədər davam edib.
Çatbot necə aldatdı
Əvvəl bildirildiyi kimi, hakerlər iki faktorlu doğrulaması aktiv olmayan istənilən hesabın parolunu hər kəsin sıfırlaya bilməsinə şərait yaradan qüsurdan istifadə ediblər. Qüsur üzündən çatbot təsdiq kodunu hesab sahibinin qeydiyyatdakı ünvanına deyil, hücum edənin nəzarətindəki e-poçt ünvanına göndərirdi — bunun üçün sadəcə xahiş etmək kifayət edirdi. Meta bildirişində bu uğursuzluğu ayrı kod qolunda çatışmayan yoxlama kimi təsvir edir: “Alətin özü düzgün işləyirdi və nəzərdə tutulduğu kimi fəaliyyət göstərirdi; lakin ayrı kod qolundakı xəta səbəbindən sistem parol sıfırlaması tələb edən şəxsin verdiyi e-poçt ünvanının həmin istifadəçinin Instagram hesabı ilə əlaqəli ünvana uyğun olduğunu lazımınca yoxlamadı.” Şirkət əlavə edib ki, hesabla əvvəllər əlaqələndirilməmiş ünvan verildikdə sistem sorğunu rədd etmək əvəzinə sıfırlama keçidini məhz həmin kənar e-poçta göndərib və bu, icazəsiz üçüncü tərəflərin sahibi olmadıqları hesablar üçün sıfırlama keçidi almasına imkan verib. Bundan sonra hücum edən yeni parol təyin edib hesabı qanuni sahibi kimi ələ keçirə bilirdi.
Meta-nın cavabı
Meta hücumlar zamanı hər hansı şəxsi məlumatın əldə edilib-edilmədiyini “bilmədiyini” açıqlayıb. Şirkət zərər çəkmiş istifadəçilərə parollarını sıfırlamağı və təhlükəsiz, təsdiqlənmiş kanallar vasitəsilə yenidən autentifikasiyadan keçməyi tapşırdığını təsdiqləyib. Meta həmçinin AI çatbotunu hələlik söndürdüyünü və hesabları sıfırlamasına imkan verən kod qolunu sildiyini, hadisənin təkrarlanmaması üçün platformalarındakı digər çatbotları da yoxladığını bildirib. Kampaniya bu həftənin əvvəlində aşkar edilib və ilk dəfə 404 Media və TechCrunch tərəfindən işıqlandırılıb.
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.