Meta 称约 2 万个 Instagram 账户因 AI 工具遭滥用而被黑
- 浏览次数 83
- 喜欢 0
Meta 表示,在最近一起滥用 AI 驱动的账户恢复支持工具的攻击中,约有 2 万个 Instagram 账户可能遭到入侵。
黑客只需向 Meta 的聊天机器人提出请求,将其自己的电子邮件地址绑定到目标账户上,就能入侵大量 Instagram 账户。这使得黑客可以重置账户密码并夺取控制权。
据报道,许多高知名度账户遭到入侵并在暗网上被出售。受影响的账户包括奥巴马白宫、丝芙兰(Sephora)以及美国太空部队总军士长 John Bentivegna 的账户。
一些网络犯罪分子还分享了有关该攻击手法的视频和操作说明。
Meta 正在向有关部门通报该事件的影响,并告知缅因州总检察长办公室,可能受影响的个人总数为 20,225 人。
但 Meta 事件响应法律事务副总法律顾问 Amber Hannah 表示,实际总数可能更小。该公司统计的是那些通过该支持工具重置了密码、未启用双因素认证(2FA)且账户很可能已被黑客访问过的用户。然而,其中部分账户的访问者可能是合法用户,而非黑客。
该工具旨在帮助用户在账户被锁定后重新获得访问权限。黑客利用了该工具中的一个漏洞来重置 Instagram 密码。
「用户可以向 HTS 请求支持,在此过程中,可以要求将密码重置链接发送到其电子邮件地址。该工具本身运行正常,功能符合预期;然而,由于另一个代码路径中存在一个错误,系统未能正确验证请求密码重置者提供的电子邮件地址是否与该用户 Instagram 账户关联的电子邮件地址相匹配。」
「因此,当个人提供了先前未与账户关联的电子邮件地址时,系统错误地将密码重置链接发送到了那个未关联的邮箱,而不是拒绝该请求。这使得未经授权的第三方能够收到不属于他们的账户的密码重置链接。重置密码后,如果账户持有人未开启双因素认证(2FA),未经授权方就能登录该账户。」
Meta 表示,尚不清楚被入侵账户中存储的个人信息是否被访问。不过,攻击者可能已经获取了个人资料信息、电子邮件地址、电话号码、出生日期、私信、社交媒体帖文,以及账户活动和互动历史的相关信息。
这家社交媒体巨头已经禁用了被滥用的工具,并将在确保漏洞修复后才会重新启用。
通过利用该漏洞生成的密码重置链接已被作废。此外,受影响的账户已被强制纳入安全检查点,并且其密码已被重置。
Hannah 表示:「Meta 将在切实可行的情况下尽快向可能受影响的用户发送通知,告知他们此事件,建议他们检查账户安全设置,并启用双因素认证。」