Хакеры взломали более 20 000 аккаунтов Instagram* через чат-бот Meta* с искусственным интеллектом

Хакеры взломали более 20 000 аккаунтов Instagram* через чат-бот Meta* с искусственным интеллектом

Компания Meta* подтвердила, что хакеры, вероятно, скомпрометировали более 20 225 аккаунтов Instagram*, используя чат-бот поддержки с искусственным интеллектом. Информация об инциденте была обнародована в уведомлении, поданном в штат Мэн, и впервые обнаружена изданием Bleeping Computer.

Причина взлома

Meta* объясняет инцидент "ошибкой" в программном коде. Эта уязвимость позволила злоумышленникам захватывать аккаунты без необходимости двухфакторной аутентификации, просто запрашивая у чат-бота сброс пароля.

Несмотря на то что сам инструмент чат-бота функционировал корректно, ошибка в отдельном компоненте кода не позволяла системе должным образом проверять соответствие адреса электронной почты, указанного при запросе сброса пароля, адресу, привязанному к аккаунту Instagram*. В результате, когда пользователь указывал электронный адрес, не связанный с аккаунтом, система ошибочно отправляла ссылку для сброса пароля на этот сторонний адрес вместо того, чтобы отклонить запрос. Это дало неавторизованным лицам возможность получать ссылки для сброса паролей к чужим аккаунтам.

Хронология и последствия

По данным Meta*, атака была зафиксирована 31 мая, а 1 июня инцидент был "устранен", о чем сообщил глава по коммуникациям Meta* Энди Стоун. В течение этого краткого периода пострадали несколько известных аккаунтов Instagram*, включая старый аккаунт Белого дома экс-президента Барака Обамы, аккаунт старшего сержанта Космических сил США Джона Ф. Бентивегны и аккаунт Sephora.

В уведомлении Meta* заявляет, что "не располагает информацией" о том, были ли доступны какие-либо личные данные в результате этой уязвимости. Однако компания отмечает, что злоумышленники могли получить доступ к следующим типам информации: адреса электронной почты, номера телефонов, даты рождения, публикации в социальных сетях, личные сообщения, информация профиля, данные об активности аккаунта и связанные учётные записи.

В уведомлении также говорится, что 30 пострадавших пользователей проживали в штате Мэн. Эта цифра относится к "пользователям, чьи пароли были сброшены через инструмент поддержки, у которых не была включена двухфакторная аутентификация, и чьи аккаунты Instagram* предположительно были доступны неавторизованной стороной". При этом Meta* уточняет, что это "верхний предел", поскольку некоторые из этих аккаунтов могли быть доступны на законных основаниях.

Принятые меры

Компания отключила инструмент поддержки с ИИ и удалила уязвимый программный код. Все ссылки для сброса паролей, созданные с использованием этой уязвимости, были аннулированы. Кроме того, все потенциально пострадавшие аккаунты были переведены "на обязательный контрольный пункт безопасности, требующий аутентификации перед любым доступом к аккаунту".

* — деятельность компании запрещена на территории РФ