
Meta ადასტურებს: 20 225 Instagram-ანგარიში AI ჩატბოტის გამოყენებით გატეხეს
Meta მინიმუმ 20 225 ადამიანს ატყობინებს, რომ მათი Instagram-ანგარიშები ჰაკერებმა ჩაიგდეს ხელში, როცა კომპანიის AI ჩატბოტს პაროლის შეცვლა მოახდევინეს ანგარიშებზე, სადაც ორფაქტორიანი ავთენტიფიკაცია ჩართული არ იყო.
Meta ათასობით ადამიანს ატყობინებს, რომ მათი Instagram-ანგარიშები თვეების განმავლობაში მიმდინარე კამპანიის დროს გატეხეს, რომელშიც კომპანიის AI ჩატბოტი გამოიყენეს. ამის შესახებ უსაფრთხოების გამოცემა this week in security მიერ ნანახი მონაცემთა დარღვევის შეტყობინებაშია საუბარი. მეინის გენერალური პროკურორის ოფისში პარასკევს გვიან გაგზავნილ შეტყობინებაში Meta აცხადებს, რომ მინიმუმ 20 225 ადამიანს აცნობა ანგარიშის კომპრომეტირების შესახებ, მათ შორის მეინის 30 მაცხოვრებელს.
რას ამბობს შეტყობინება
შეტევის შედეგად თავდამსხმელებს შეეძლოთ ადამიანის მთელი Instagram-ანგარიშისა და მასთან დაკავშირებული ანგარიშების ხელში ჩაგდება. დოკუმენტის მიხედვით, საქმე ეხება საკონტაქტო ინფორმაციას, დაბადების თარიღებსა და პროფილის მონაცემებს, ასევე წვდომას პოსტებზე, პირად შეტყობინებებსა და ანგარიშის აქტივობაზე. Meta-ს შეტყობინება აზუსტებს, რომ დარღვევა დაკავშირებულია „Instagram-ისთვის AI-ით მხარდაჭერილი ანგარიშის აღდგენის სისტემაში არსებულ სისუსტესთან", რომელიც გამოიყენეს „Instagram-ის მომხმარებელთა ანგარიშებზე პაროლების შესაცვლელად". მეინის სიის თანახმად, ჰაკერებმა 17 აპრილისთვის დაიწყეს და გაგრძელდა ამ კვირამდე, სანამ Meta-მ ჩატბოტი დაუცველობისგან არ გაასუფთავა.
როგორ მოატყუეს ჩატბოტი
როგორც ადრე იყო ცნობილი, ჰაკერებმა გამოიყენეს ხარვეზი, რომელიც ნებისმიერ მომხმარებელს აძლევდა საშუალებას შეეცვალა პაროლი ნებისმიერ ანგარიშზე, სადაც ორფაქტორიანი ავთენტიფიკაცია გამორთული იყო. ხარვეზის გამო ჩატბოტი დამადასტურებელ კოდს უგზავნიდა თავდამსხმელის მიერ კონტროლირებულ ელფოსტას და არა ანგარიშზე მიბმულ მისამართს — საკმარისი იყო უბრალოდ ეთხოვა. Meta-ს შეტყობინება ამას ცალკე კოდის ტოტში გამოტოვებულ შემოწმებად აღწერს: „ინსტრუმენტი თავად სწორად მუშაობდა და ისე ფუნქციონირებდა, როგორც უნდა; თუმცა ცალკე კოდის ტოტში არსებული ხარვეზის გამო სისტემამ სათანადოდ არ შეამოწმა, ემთხვეოდა თუ არა პაროლის აღდგენის მომთხოვნის მიერ მითითებული ელფოსტა იმ მისამართს, რომელიც ამ მომხმარებლის Instagram-ანგარიშზეა მიბმული." კომპანიის თანახმად, როდესაც მითითებული იყო ანგარიშთან ადრე დაუკავშირებელი მისამართი, სისტემა მოთხოვნის უარყოფის ნაცვლად სწორედ ამ უცხო ელფოსტაზე აგზავნიდა აღდგენის ბმულს, რითაც უნებართვო მესამე მხარე იღებდა ბმულს სხვის ანგარიშზე. ამის შემდეგ თავდამსხმელს შეეძლო ახალი პაროლის დაყენება და ანგარიშის სრული ხელში ჩაგდება.
Meta-ს რეაგირება
Meta აცხადებს, რომ „არ იცის" რაიმე პირადი ინფორმაცია იქნა თუ არა მოპოვებული ჰაკერების დროს. კომპანიამ დაადასტურა, რომ დაზარალებულ მომხმარებლებს დაავალა პაროლების შეცვლა და უსაფრთხო, გადამოწმებული არხებით ხელახალი ავთენტიფიკაცია. Meta-მ დროებით გამორთო AI ჩატბოტი და წაშალა კოდის ის ტოტი, რომელიც ანგარიშების პაროლების აღდგენის საშუალებას იძლეოდა; კომპანია სხვა პლატფორმებზე არსებულ ჩატბოტებსაც ამოწმებს, რათა შემთხვევა არ გამეორდეს. კამპანია ამ კვირის დასაწყისში გამოვლინდა და პირველად 404 Media-მ და TechCrunch-მა გააშუქა.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.