
Meta-ն հաստատում է. 20 225 Instagram հաշիվ կոտրվել է նրա AI չաթբոտի միջոցով
Meta-ն ծանուցում է առնվազն 20 225 մարդու, որ հաքերները զավթել են նրանց Instagram հաշիվները՝ ստիպելով ընկերության AI չաթբոտին վերականգնել գաղտնաբառերը երկգործոն նույնականացում չունեցող հաշիվներում։
Meta-ն ծանուցում է հազարավոր մարդկանց, որոնց Instagram հաշիվները զավթվել էին ամիսներ տևած արշավի ընթացքում, որում չարաշահվել է ընկերության AI չաթբոտը։ Այս մասին հայտնում է this week in security անվտանգության հրատարակությունը՝ հղում անելով տվյալների արտահոսքի ծանուցման նամակին։ Մեյն նահանգի գլխավոր դատախազի գրասենյակ ուրբաթ ուշ երեկոյան ուղարկված ծանուցման մեջ Meta-ն նշում է, որ առնվազն 20 225 մարդու տեղեկացրել է հաշիվների վտանգման մասին, այդ թվում՝ Մեյնի 30 բնակչի։
Ինչ է ասվում ծանուցման մեջ
Վտանգումը հնարավորություն է տվել հարձակվողներին զավթել մարդու ամբողջ Instagram հաշիվը և դրա հետ կապված բոլոր հաշիվները։ Ըստ ծանուցման՝ խոսքը կոնտակտային տվյալների, ծննդյան ամսաթվերի և պրոֆիլի տեղեկությունների, ինչպես նաև հրապարակումների, անձնական հաղորդագրությունների ու հաշվի ակտիվության հասանելիության մասին է։ Meta-ի փաստաթուղթը նշում է, որ միջադեպը կապված է «Instagram-ի համար արհեստական բանականությամբ աջակցվող հաշվի վերականգնման համակարգի խոցելիության» հետ, որն օգտագործվել է «Instagram-ի օգտատերերի հաշիվներում գաղտնաբառերի վերականգնում կատարելու» համար։ Ըստ Մեյնի ցանկի՝ կոտրումները սկսվել են ապրիլի 17-ի շուրջ և տևել են մինչև այս շաբաթ, երբ Meta-ն հայտարարել է, որ ապահովել է չաթբոտը։
Ինչպես խաբեցին չաթբոտին
Ինչպես ավելի վաղ հաղորդվել էր, հաքերները չարաշահել են թերություն, որը ցանկացածին թույլ էր տալիս վերականգնել ցանկացած հաշվի գաղտնաբառը, եթե երկգործոն նույնականացումը միացված չէր։ Թերության պատճառով չաթբոտը հաստատման կոդն ուղարկում էր հարձակվողի վերահսկած էլփոստին, ոչ թե հաշվին կցված սեփականատիրոջ հասցեին. բավական էր պարզապես խնդրել։ Իր ծանուցման մեջ Meta-ն այս ձախողումը նկարագրում է որպես առանձին կոդային ճյուղում բացակայող ստուգում. «Գործիքն ինքնին ճիշտ էր աշխատում և գործում էր ինչպես նախատեսված էր. սակայն առանձին կոդային ճյուղում առկա սխալի պատճառով համակարգը պատշաճ կերպով չի ստուգել, թե արդյոք գաղտնաբառի վերականգնում հայցողի նշած էլփոստը համընկնում է տվյալ օգտատիրոջ Instagram հաշվին կցված հասցեի հետ»։ Ընկերությունը հավելում է, որ երբ նշվում էր հաշվի հետ նախկինում չկապված հասցե, համակարգը հարցումը մերժելու փոխարեն վերականգնման հղումն ուղարկում էր հենց այդ կողմնակի էլփոստին, ինչը թույլ էր տալիս չլիազորված երրորդ կողմերին ստանալ հղումներ իրենց չպատկանող հաշիվների համար։ Դրանից հետո հարձակվողը կարող էր նոր գաղտնաբառ սահմանել և զավթել հաշիվը որպես օրինական սեփականատեր։
Meta-ի արձագանքը
Meta-ն հայտարարել է, որ «տեղյակ չէ», թե արդյոք հարձակումների ընթացքում որևէ անձնական տեղեկատվություն է ձեռք բերվել։ Ընկերությունը հաստատել է, որ տուժած օգտատերերին հանձնարարել է վերականգնել գաղտնաբառերը և կրկին նույնականացվել անվտանգ, ստուգված ուղիներով։ Meta-ն նաև նշել է, որ ժամանակավորապես անջատել է AI չաթբոտը և հեռացրել այն կոդային ճյուղը, որը թույլ էր տալիս վերականգնել օգտատերերի հաշիվները, ինչպես նաև ստուգում է իր հարթակների մյուս չաթբոտերը՝ կրկնությունը կանխելու համար։ Արշավը հայտնաբերվել է այս շաբաթվա սկզբին և առաջին անգամ լուսաբանվել 404 Media-ի և TechCrunch-ի կողմից։
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։