Назад
Meta підтверджує: 20 225 акаунтів Instagram зламали через її AI-чатбота
SiTech AI Team2 хв читання

Meta підтверджує: 20 225 акаунтів Instagram зламали через її AI-чатбота

Meta повідомляє щонайменше 20 225 людям, що їхні акаунти Instagram захопили хакери, які змусили AI-чатбота компанії скидати паролі на акаунтах без двофакторної автентифікації.

Meta повідомляє тисячі людей, чиї акаунти Instagram були захоплені під час кампанії, що тривала місяцями й використовувала AI-чатбот компанії. Про це йдеться в листі-повідомленні про витік даних, який побачило видання з кібербезпеки this week in security. У повідомленні, поданому до офісу генерального прокурора штату Мен пізно в п'ятницю, Meta заявила, що сповістила щонайменше 20 225 осіб про компрометацію їхніх акаунтів, зокрема 30 мешканців штату Мен.

Що йдеться у повідомленні

Компрометація дозволила зловмисникам захопити весь акаунт Instagram людини та всі пов'язані з ним акаунти. За даними повідомлення, йдеться про контактну інформацію, дати народження та дані профілю, а також про доступ до публікацій, особистих повідомлень і активності акаунта. У документі Meta зазначає, що інцидент пов'язаний з «уразливістю в системі відновлення акаунтів Instagram із підтримкою ШІ», яку використали, щоб «виконувати скидання паролів користувацьких акаунтів Instagram». За даними переліку штату Мен, злами почалися близько 17 квітня й тривали до цього тижня, коли Meta заявила, що захистила чатбот.

Як обманули чатбот

Як повідомлялося раніше, хакери скористалися вадою, що дозволяла будь-кому скинути пароль будь-якого акаунта без увімкненої двофакторної автентифікації. Через цю помилку чатбот надсилав код підтвердження на електронну адресу, контрольовану зловмисником, а не на адресу власника акаунта — достатньо було просто попросити. У своєму повідомленні Meta описує збій як відсутню перевірку в окремій гілці коду: «Сам інструмент працював належно й функціонував так, як задумано; однак через помилку в окремій гілці коду система не перевірила належним чином, що адреса, надана особою, яка запитує скидання пароля, збігається з адресою, пов'язаною з акаунтом Instagram цього користувача». Компанія додала, що коли вказували адресу, раніше не пов'язану з акаунтом, система надсилала посилання для скидання саме на цю сторонню пошту замість відхилення запиту, що дало стороннім особам змогу отримати посилання для акаунтів, які їм не належать. Після цього зловмисник міг встановити новий пароль і захопити акаунт як його законний власник.

Реакція Meta

Meta заявила, що їй «невідомо», чи була отримана будь-яка персональна інформація під час зламів. Компанія підтвердила, що доручила постраждалим користувачам скинути паролі та повторно автентифікуватися через безпечні перевірені канали. Meta також повідомила, що тимчасово вимкнула AI-чатбот і видалила гілку коду, яка дозволяла йому скидати акаунти, а також перевіряє інші чатботи на своїх платформах, щоб інцидент не повторився. Кампанію виявили на початку цього тижня, і першими про неї написали 404 Media та TechCrunch.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.