Peste 20.000 de conturi Instagram, afectate într-un incident legat de sistemul de suport AI al Meta

instagram

foto mirror.co.uk

Meta a confirmat că peste 20.000 de conturi Instagram au fost afectate într-un incident de securitate care a vizat sistemul său de suport asistat de inteligență artificială, folosit pentru recuperarea accesului la conturi. Potrivit informațiilor făcute publice de companie și citate de BleepingComputer, atacatorii au folosit o vulnerabilitate din instrumentul High Touch Support (HTS) pentru a obține resetări de parolă și a prelua controlul asupra unor conturi.

Incidentul ridică întrebări importante despre modul în care funcționează fluxurile de recuperare a conturilor pe platformele mari de social media, mai ales atunci când acestea se bazează pe verificări automate. În acest caz, Meta a spus că problema a fost legată de faptul că HTS nu verifica suficient dacă adresele de e-mail folosite în procesul de recuperare aparțineau într-adevăr conturilor vizate.

Cum a fost exploatată vulnerabilitatea

Conform relatării publicate de BleepingComputer, atacatorii au profitat de o lacună din sistemul de suport AI al Meta pentru a solicita resetări de parolă. Odată obținute linkurile de resetare, aceștia au putut să se autentifice și să preia conturile care nu aveau activată autentificarea în doi pași.

Meta a transmis într-o scrisoare de notificare privind încălcarea securității, depusă la biroul procurorului general din Maine, că o vulnerabilitate dintr-un instrument de recuperare a conturilor Instagram a fost folosită pentru a compromite potențial conturile a 30 de utilizatori din jurisdicția respectivă. În aceeași notificare, compania a precizat că toate conturile afectate au fost securizate pentru a preveni accesul neautorizat continuu.

Compania a mai spus că a descoperit incidentul pe 31 mai 2026, iar în documentele depuse în Maine apare data de 17 aprilie ca moment al producerii breșei, ceea ce sugerează că atunci ar fi avut loc primul atac care a exploatat această problemă. Meta nu a precizat public când au început exact atacurile.

Ce date ar fi putut fi accesate

Meta a spus că nu are informații clare despre ce date personale au fost accesate sau sustrase din conturile compromise. Totuși, compania a avertizat că atacatorii ar fi putut ajunge la informații de contact, precum adresa de e-mail și/sau numărul de telefon, la date de naștere, la postări și conținut publicat pe Instagram, la mesaje directe și alte comunicări, la istoricul activității și interacțiunilor, la informații de profil, precum biografia sau fotografia de profil, dar și la alte conturi conectate și servicii asociate.

După descoperirea incidentului, Meta a dezactivat sistemul HTS și toate linkurile de resetare a parolei generate de acesta, pentru a bloca tentativele ulterioare de preluare a conturilor din aceeași campanie. Compania a spus, de asemenea, că a introdus toate conturile posibil afectate într-un checkpoint de securitate obligatoriu și le-a cerut utilizatorilor să își reseteze din nou parolele și să se reautentifice pentru a-și recăpăta accesul în siguranță.

Ce urmează pentru sistemele Meta

Înainte de relansarea instrumentului, Meta a spus că va corecta verificarea de autentificare din punctul de intrare pentru recuperarea conturilor Instagram, astfel încât adresele de e-mail să fie verificate corect în raport cu informațiile existente înainte de inițierea oricărui reset de parolă. Compania a adăugat că desfășoară și o revizuire amplă a unor fluxuri similare de recuperare a conturilor pe platformele sale, pentru a identifica și remedia eventuale probleme.

Incidentul apare într-un context în care Meta a fost deja sancționată în trecut în Europa pentru alte probleme legate de protecția datelor. Totuși, în cazul actual, compania nu a indicat public o atribuire clară a atacului și nu a oferit detalii despre identitatea celor responsabili.

Pentru utilizatori, cazul arată că mecanismele de recuperare a conturilor pot deveni o țintă directă pentru atacatori, mai ales atunci când nu este activată autentificarea în doi pași. O măsură practică rămâne verificarea periodică a setărilor de securitate și activarea protecțiilor suplimentare disponibile pe cont.

Exit mobile version