Meta证实,数千个Instagram账户因其AI聊天机器人遭滥用而被黑客入侵
Meta官方确认,有攻击者通过滥用其AI聊天机器人,入侵了数千个Instagram账户。该消息由this.weekinsecurity.com报道,于当日02:35发布,并在Hacker News上获得120个点赞。Meta的AI聊天机器人此次遭到滥用,导致大量用户账户被黑。目前尚无更多细节披露。
这不是普通的账号被盗,而是黑客通过操纵AI聊天机器人绕过了整个验证流程,AI在身份恢复这类关键场景的信任边界被撕开了一道口子,安全团队应该立刻重新审计集成AI的任何系统。
Meta 正在通知数千名 Instagram 账号被劫持的用户,这些账号在该公司 AI 聊天机器人被滥用的数月期间遭到劫持,黑客反复诱骗该聊天机器人接管他人账号。
在一封新的数据泄露通知函中——本周在 security 看到——Meta 首次披露了在这场持续已久的黑客攻击行动中有多少人的账号被劫持,该行动于本周早些时候被发现,并由 404 Media($)率先报道,TechCrunch($) 随后跟进。受影响的账号数量在一定程度上说明了这场黑客攻击行动的波及范围有多广,以及它持续运作了多久。
根据周五晚些时候提交给缅因州总检察长办公室的数据泄露通知,Meta 通知了至少 20,225 人其账号遭到入侵,其中包括缅因州的 30 人。
通知中写道,这些漏洞使黑客得以接管该用户的整个 Instagram 及任何关联账户,包括获取联系方式、出生日期和个人资料信息,以及访问该用户的帖子、私信和账户活动的能力。
Meta 的通知证实,此次泄露与“Instagram 一套 AI 辅助账户恢复系统中的漏洞”有关,该漏洞被利用来“对 Instagram 用户账户执行密码重置”。

正如先前报道的那样,黑客利用了 Meta 聊天机器人的一个漏洞,该漏洞允许任何人重置任何未开启双重认证的账户密码。这个漏洞会诱骗聊天机器人将验证码发送到黑客控制的电子邮箱,而不是账户持有人存档的电子邮箱,只需向它提出请求即可。聊天机器人照做不误。
Meta 在其数据泄露通知中表示:“该工具本身运行正常,功能符合预期;然而,由于另一条代码路径中的漏洞,系统未能正确验证请求重置密码者所提供的电子邮箱是否与该用户 Instagram 账户关联的电子邮箱一致。”
该公司补充道:“因此,当某人提供了一个此前未与该账户关联的电子邮箱时,系统错误地将密码重置链接发送到了那个未关联的邮箱,而不是拒绝该请求。这使得未经授权的第三方能够收到他们并不拥有的账户的密码重置链接。”
Meta 表示,至此,黑客便可以重置某人的密码,并像合法所有者一样接管其账户。
请支持本新闻通讯!
~本周安全动态~是我每周发布的网络安全通讯,由像你这样的读者支持。请考虑订阅起价 $10/月的付费订阅,以获取独家文章、分析及更多内容。
或者,你也可以提交一次性打赏来表达你的支持!
Meta 表示,它“并不知晓”在这些入侵事件中是否有任何个人信息被访问。截至周六早些时候,发给 Meta 新闻联络邮箱、要求就此作出澄清的邮件尚未得到回复。
根据缅因州的这份清单,这些入侵大约始于 4 月 17 日,并一直持续到本周,Meta 才表示它已确保该聊天机器人的安全。据报道,Instagram 本周早些时候开始通过发送密码重置通知来告知受影响的个人,尽管一些人报告称入侵仍在持续。
Meta 还在通知中确认,它已提醒用户保护自己的账户,称其“已指示受影响的用户重置密码,并通过安全、经过验证的渠道重新进行身份验证。”
Meta 表示,目前已停用该 AI 聊天机器人,并移除了允许该聊天机器人重置用户账户的代码路径,同时表示正在检查其各平台上的其他聊天机器人,以防止类似事件再次发生。目前尚不清楚是什么情况导致了该聊天机器人被滥用,但此事发生前不久,Meta 刚刚裁掉了数千名员工,同时以股票激励奖励高层管理人员,因为该公司继续在 AI 上加大投入。
~ ~
非常感谢你阅读 ~本周安全动态~。如果你喜欢这篇文章,请分享它!欢迎就这篇文章提供任何反馈、问题或评论:this@weekinsecurity.com。
每周送达你所需了解的全部网络新闻。
来源:Hacker News 热门(buzzing.cc 中文翻译) · this.weekinsecurity.com