חזרה
מטא מאשרת: 20,225 חשבונות אינסטגרם נפרצו באמצעות הצ'אטבוט שלה
SiTech AI Team2 דק׳ קריאה

מטא מאשרת: 20,225 חשבונות אינסטגרם נפרצו באמצעות הצ'אטבוט שלה

מטא מודיעה ללפחות 20,225 אנשים שהאקרים השתלטו על חשבונות האינסטגרם שלהם לאחר שפיתו את הצ'אטבוט של החברה לאפס סיסמאות בחשבונות ללא אימות דו-שלבי. ההודעה הוגשה לרשויות במיין וחושפת לראשונה את היקף הקמפיין, שנמשך מאפריל ועד השבוע.

מטא מודיעה לאלפי אנשים שחשבונות האינסטגרם שלהם נחטפו במהלך קמפיין שנמשך חודשים וניצל את הצ'אטבוט של החברה. כך עולה ממכתב הודעה על פרצת נתונים שראתה התקשורת בתחום האבטחה this week in security. בהודעה שהוגשה ללשכת התובע הכללי של מיין בשעת לילה מאוחרת ביום שישי, מסרה מטא כי הודיעה ללפחות 20,225 בני אדם שחשבונותיהם נפגעו, בהם 30 תושבי מיין.

מה נאמר בהודעה

הפגיעה אפשרה לתוקפים להשתלט על חשבון האינסטגרם כולו ועל כל חשבון מקושר אליו. לפי ההודעה, המידע שנחשף כולל פרטי קשר, תאריכי לידה ופרטי פרופיל, וכן גישה לפוסטים, להודעות ישירות ולפעילות בחשבון. מטא כותבת שהאירוע קשור ל"פגיעות במערכת שחזור חשבונות בסיוע בינה מלאכותית באינסטגרם", שנוצלה כדי "לבצע איפוסי סיסמה בחשבונות משתמשים באינסטגרם". לפי הרישום של מיין, הפריצות החלו בסביבות 17 באפריל ונמשכו עד השבוע, אז מסרה מטא שהצ'אטבוט אובטח.

איך הוטעה הצ'אטבוט

כפי שדווח קודם, האקרים ניצלו פגם שאפשר לכל אחד לאפס את הסיסמה של כל חשבון שבו אימות דו-שלבי לא הופעל. הפגם גרם לצ'אטבוט לשלוח קוד אימות לכתובת דואר אלקטרוני בשליטת התוקף ולא לכתובת הרשומה של בעל החשבון — די היה לבקש. בהודעתה מתארת מטא את הכשל כבדיקה חסרה במסלול קוד נפרד: "הכלי עצמו פעל כראוי ותפקד כמתוכנן; ואולם בשל תקלה במסלול קוד נפרד, המערכת לא אימתה כראוי שהכתובת שמסר מבקש איפוס הסיסמה תואמת לכתובת המשויכת לחשבון האינסטגרם של אותו משתמש". החברה הוסיפה שכאשר נמסרה כתובת שלא הייתה משויכת לחשבון, המערכת שלחה קישור לאיפוס לאותה כתובת זרה במקום לדחות את הבקשה, מה שאפשר לגורמים בלתי מורשים לקבל קישור לאיפוס בחשבונות שאינם שלהם. משם יכלו התוקפים לקבוע סיסמה חדשה ולהשתלט על החשבון כאילו היו בעליו החוקיים.

תגובתה של מטא

מטא מסרה כי היא "לא יודעת" אם נגיש מידע אישי כלשהו במהלך הפריצות. החברה אישרה שהורתה למשתמשים שנפגעו לאפס סיסמאות ולהזדהות מחדש בערוצים מאובטחים ומאומתים. עוד מסרה מטא שהשביתה את הצ'אטבוט לעת עתה והסירה את מסלול הקוד שאפשר לו לאפס חשבונות, ושהיא בודקת צ'אטבוטים אחרים בפלטפורמות שלה כדי למנוע הישנות. הקמפיין התגלה בתחילת השבוע ודווח לראשונה ב-404 Media וב-TechCrunch.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.