Securitate cibernetică02 iun. 2026
Instagram a remediat o breșă care permitea preluarea conturilor prin chatbotul Meta AI Support Assistant - atacatorii puteau adăuga un e-mail nou și reseta parola fără acces la e-mailul victimei
O breșă în suportul automatizat al Meta a permis preluarea unor conturi de Instagram fără acces la e-mailul victimei , iar Instagram spune că problema a fost remediată, potrivit TechCrunch . Incidentul ridică un risc operațional direct pentru platformă: un flux de recuperare a contului, gestionat de un chatbot cu inteligență artificială, ar fi putut fi „păcălit” să acorde acces neautorizat. În weekend, utilizatori de pe Reddit au relatat compromiteri de conturi, iar pe X au apărut avertismente despre preluări similare. Printre conturile afectate se numără contul asociat fostei Case Albe din era Obama (inactiv, aparent, din 2017) și contul lui John Bentivegna , „chief master sergeant” în U.S. Space Force. Cercetătoarea în securitate Jane Wong a spus că i-a fost preluat contul, după ce parola i-a fost schimbată fără știrea ei și a observat încercări repetate de resetare. „Parola a fost schimbată fără știrea mea și primeam diferite încercări de resetare a parolei pe parcursul zilei de ieri. Destul de îngrijorător.” Cum ar fi funcționat atacul: resetare de parolă „intermediată” de chatbot TechCrunch descrie un videoclip publicat pe X care arată, pas cu pas, metoda folosită de atacator. În esență, atacul ar fi exploatat faptul că asistentul de suport Meta AI putea iniția modificări sensibile (adăugarea unei adrese de e-mail și resetarea parolei) pe baza interacțiunii din chat. Conform descrierii: atacatorul ar fi folosit un VPN pentru a simula locația probabilă a țintei, ca să evite declanșarea protecțiilor automate ale Instagram; apoi ar fi deschis o conversație cu „ Meta AI Support Assistant ” și ar fi cerut adăugarea unei noi adrese de e-mail la contul țintei; chatbotul ar fi trimis un cod de verificare la adresa de e-mail controlată de atacator; după ce atacatorul furniza codul în chat, chatbotul ar fi afișat opțiunea „Reset Password”, permițând setarea unei parole noi și preluarea contului. Publicația spune că a verificat că adresa de e-mail publică a atacatorului, vizibilă în videoclip, a primit efectiv codul de verificare. Un detaliu important: atacatorul nu ar fi avut nevoie, în niciun moment, să compromită adresa de e-mail legitimă asociată contului victimei. Ce spune Instagram și ce rămâne neclar Luni, purtătorul de cuvânt al Instagram, Andy Stone, a transmis într-un răspuns la postările lui Wong și ale altor utilizatori că problema a fost rezolvată. Nu este clar câți utilizatori au fost afectați prin acces necorespunzător, potrivit TechCrunch. Meta nu a răspuns imediat solicitării de comentarii a publicației. [...]