
Meta doğruladı: 20.225 Instagram hesabı yapay zeka sohbet robotu üzerinden ele geçirildi
Meta, yapay zeka sohbet robotunu kandıran saldırganların iki adımlı doğrulaması kapalı hesaplarda parola sıfırlamasını sağladığını ve en az 20.225 kişiye bildirim gönderdiğini açıkladı.
Meta, aylara yayılan bir kampanya sırasında Instagram hesapları ele geçirilen binlerce kişiye bildirim gönderiyor. Kampanyada şirketin yapay zeka sohbet robotu kötüye kullanıldı. Bilgi, güvenlik yayını this week in security tarafından görülen bir veri ihlali bildirim mektubuna dayanıyor. Meta'nın cuma gecesi Maine başsavcılığına sunduğu bildirime göre şirket, hesaplarının ele geçirildiğini en az 20.225 kişiye duyurdu; bunların 30'u Maine'de yaşıyor.
Bildirimde ne yazıyor
İhlaller, saldırganların kişinin tüm Instagram hesabını ve bağlantılı hesaplarını ele geçirmesine olanak tanıdı. Bildirime göre etkilenen veriler iletişim bilgileri, doğum tarihleri ve profil bilgilerinin yanı sıra kişinin gönderilerine, doğrudan mesajlarına ve hesap etkinliğine erişimi kapsıyor. Meta'nın dosyası, olayın "Instagram için yapay zeka destekli hesap kurtarma sistemindeki bir güvenlik açığıyla" ilgili olduğunu ve bunun "Instagram kullanıcı hesaplarında parola sıfırlama işlemleri yapmak" için kullanıldığını belirtiyor. Maine'in listesine göre saldırılar 17 Nisan civarında başladı ve Meta'nın sohbet robotunu güvene aldığını açıkladığı bu haftaya kadar sürdü.
Sohbet robotu nasıl kandırıldı
Daha önce bildirildiği üzere saldırganlar, iki adımlı doğrulaması açık olmayan herhangi bir hesabın parolasını herkesin sıfırlayabilmesine imkân veren bir açığı kötüye kullandı. Hata, sohbet robotunun doğrulama kodunu hesap sahibinin kayıtlı adresi yerine saldırganın kontrolündeki bir e-posta adresine göndermesine yol açıyordu; bunun için sadece istemek yeterliydi. Meta, bildiriminde bu başarısızlığı ayrı bir kod yolundaki eksik kontrole bağlıyor: "Araç, kendisi düzgün çalıştı ve amaçlandığı gibi işledi; ancak ayrı bir kod yolundaki hata nedeniyle sistem, parola sıfırlama talebinde bulunan kişinin verdiği e-posta adresinin o kullanıcının Instagram hesabıyla ilişkili adresle eşleştiğini gerektiği gibi doğrulamadı." Şirket, hesabıyla daha önce ilişkilendirilmemiş bir adres verildiğinde sistemin talebi reddetmek yerine sıfırlama bağlantısını o yabancı adrese gönderdiğini, bunun da yetkisiz üçüncü tarafların sahibi olmadıkları hesaplar için sıfırlama bağlantısı almasına imkân tanıdığını ekledi. Ardından saldırganlar yeni bir parola belirleyip hesabın gerçek sahibiymiş gibi ele geçirebiliyordu.
Meta'nın yanıtı
Meta, saldırılar sırasında herhangi bir kişisel bilgiye erişilip erişilmediğini "bilmediğini" açıkladı. Şirket, etkilenen kullanıcılara parolalarını sıfırlamalarını ve güvenli, doğrulanmış kanallar üzerinden yeniden kimlik doğrulamalarını bildirdiğini teyit etti. Meta ayrıca yapay zeka sohbet robotunu şimdilik devre dışı bıraktığını ve hesapları sıfırlamasına izin veren kod yolunu kaldırdığını, benzer bir olayı önlemek için platformlarındaki diğer sohbet robotlarını da incelediğini belirtti. Kampanya bu hafta başında keşfedildi ve ilk kez 404 Media ile TechCrunch tarafından haberleştirildi.
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.