Support us

Хакеры взломали инстаграм Обамы, убедив чат-бот Meta сменить почту

Хакеры получали доступ к инстаграм-аккаунтам, убеждая чат-бот поддержки Meta сменить привязанную почту. После этого они сбрасывали пароль и перехватывали управление профилем.

Оставить комментарий
Хакеры взломали инстаграм Обамы, убедив чат-бот Meta сменить почту

Хакеры получали доступ к инстаграм-аккаунтам, убеждая чат-бот поддержки Meta сменить привязанную почту. После этого они сбрасывали пароль и перехватывали управление профилем.

Среди пострадавших аккаунтов СМИ называют страницу Барака Обамы, аккаунт главного сержанта Космических сил США Джона Бентивеньи и аккаунт Sephora. Также целью становились короткие и редкие никнеймы — так называемые OG handles. Такие ники могут стоить на сером рынке десятки и сотни тысяч долларов, а некоторые украденные аккаунты, по данным исследователей, быстро выставлялись на продажу в Telegram.

Проблема возникла из-за того, что ИИ-поддержка Meta получила доступ к чувствительным функциям восстановления аккаунта. Вместо того чтобы просто давать пользователям инструкции, бот мог инициировать действия, связанные с изменением привязанной почты и восстановлением доступа. В результате злоумышленникам не нужно было взламывать внутренние системы Meta: достаточно было убедить автоматизированного помощника выполнить нужное действие.

Исследователи описывают этот случай как пример атаки confused deputy. Это ситуация, когда вспомогательная система обладает большими правами, чем обычный пользователь, и атакующий заставляет ее использовать эти права в своих интересах.

Инцидент также связывают с рисками промпт-инъекций. Проблема особенно опасна, когда языковой модели разрешают выполнять необратимые действия: менять данные аккаунта, запускать восстановление пароля или работать с конфиденциальной информацией.

По мнению специалистов по безопасности, в таких сценариях должны быть жесткие проверки, которые нельзя обойти через диалог с ботом. Например, подтверждение через уже привязанную почту, проверенное устройство или дополнительное ручное подтверждение. В противном случае ИИ-поддержка может стать не защитным механизмом, а точкой входа для злоумышленников.

Meta начала разворачивать ИИ-поддержку для Facebook и Instagram в марте этого года. Компания позиционировала такие инструменты как способ быстрее помогать пользователям с восстановлением доступа и вопросами безопасности. Однако пострадавшие пользователи рассказали, что после кражи аккаунтов им было сложно быстро связаться с человеком, а стандартные процедуры восстановления занимали слишком много времени.

Как вам такое: CEO OpenAI считает что лидеры по внедрению ИИ «больше всего нанимают»
Как вам такое: CEO OpenAI считает, что лидеры по внедрению ИИ «больше всего нанимают»
По теме
Как вам такое: CEO OpenAI считает, что лидеры по внедрению ИИ «больше всего нанимают»
Инженер придумал как платить за ИИ меньше: его инструмент удаляет до 90% лишних токенов
Инженер придумал, как платить за ИИ меньше: его инструмент удаляет до 90% лишних токенов
По теме
Инженер придумал, как платить за ИИ меньше: его инструмент удаляет до 90% лишних токенов
Программисты привыкли к ИИ настолько что отказываются кодить без него
Программисты привыкли к ИИ настолько, что отказываются кодить без него
По теме
Программисты привыкли к ИИ настолько, что отказываются кодить без него
Читайте также
Миллиардер объяснил, почему стоит забыть о корпорациях и искать работу в малом бизнесе. Статистика советует то же самое
Миллиардер объяснил, почему стоит забыть о корпорациях и искать работу в малом бизнесе. Статистика советует то же самое
Миллиардер объяснил, почему стоит забыть о корпорациях и искать работу в малом бизнесе. Статистика советует то же самое
CEO Nvidia заявил, что инвестиции в ИИ стали «безумно прибыльными». Но не во всякий ИИ
CEO Nvidia заявил, что инвестиции в ИИ стали «безумно прибыльными». Но не во всякий ИИ
CEO Nvidia заявил, что инвестиции в ИИ стали «безумно прибыльными». Но не во всякий ИИ
ВВП не видит ИИ: статистика не успевает измерить бум технологии
ВВП не видит ИИ: статистика не успевает измерить бум технологии
ВВП не видит ИИ: статистика не успевает измерить бум технологии
1 комментарий
Новый сайт показывает, сколько техногиганты (не)заработали на ИИ
Новый сайт показывает, сколько техногиганты (не)заработали на ИИ
Новый сайт показывает, сколько техногиганты (не)заработали на ИИ

Хотите сообщить важную новость? Пишите в Telegram-бот

Главные события и полезные ссылки в нашем Telegram-канале

Обсуждение
Комментируйте без ограничений

Релоцировались? Теперь вы можете комментировать без верификации аккаунта.

Комментариев пока нет.