Conturi Instagram ar fi fost preluate prin chatbotul AI de suport al Meta, după ce atacatorii au convins sistemul să modifice datele de acces. Incidentul vizează profiluri cu nume scurte sau cu valoare ridicată pe piața gri și readuce în atenție riscul folosirii inteligenței artificiale pentru operațiuni critice, precum recuperarea conturilor.
Cazul a fost relatat inițial de 404 Media, pe baza afirmațiilor unor hackeri și a capturilor distribuite în grupuri online. Ulterior, TechCrunch a relatat că Instagram a început să îi avertizeze pe utilizatorii vizați și să securizeze conturile afectate.
Cum ar fi fost exploatat suportul automatizat
Potrivit relatării TechCrunch, atacatorii ar fi încercat să convingă chatbotul că sunt proprietarii conturilor pentru care solicitau modificări. Dacă sistemul accepta această identificare, datele de acces puteau fi schimbate, iar persoana care controla conversația putea încerca ulterior să reseteze parola.
Problema nu constă doar în faptul că un chatbot a oferit un răspuns greșit. Riscul major apare atunci când un sistem automatizat primește permisiunea de a executa direct acțiuni care schimbă proprietatea practică asupra unui cont. O eroare de conversație poate deveni, în acest scenariu, o breșă cu efecte reale.
Este importantă și delimitarea informațiilor: existența unei probleme a fost confirmată de Meta, potrivit declarației citate de TechCrunch, în timp ce metoda exactă și amploarea cazurilor au fost descrise prin relatări ale hackerilor și observații publicate de presa de specialitate.
De ce sunt vizate conturile cu nume scurte
Printre țintele discutate s-ar fi aflat conturi cu nume scurte, ușor de memorat sau considerate rare. În comunitățile online, astfel de profiluri sunt cunoscute drept „OG handles” și pot avea o valoare mai mare decât un cont obișnuit, tocmai datorită numelui.
404 Media a relatat despre capturi și conversații distribuite în grupuri online, însă fiecare caz trebuie privit separat. Nu toate conturile menționate în astfel de discuții pot fi legate în mod independent de incident.
Valoarea unui profil nu este însă limitată la numele său. Un cont cu audiență mare poate oferi acces la contacte, campanii comerciale, mesaje private și canale de comunicare cu urmăritorii. Pentru un creator sau un brand, preluarea contului poate produce pierderi financiare și reputaționale chiar dacă accesul este recuperat ulterior.
Meta spune că problema a fost remediată
Andy Stone, purtător de cuvânt al Meta, a transmis că problema identificată a fost reparată, potrivit TechCrunch. Compania ar fi început, de asemenea, să contacteze utilizatorii vizați și să ia măsuri pentru securizarea conturilor afectate.
Totuși, TechCrunch a consemnat și reclamații sau discuții online despre posibile preluări de conturi apărute după anunțul privind remedierea problemei. Aceste relatări nu stabilesc automat că toate cazurile au avut aceeași cauză, dar arată de ce intervenția nu se încheie odată cu închiderea unei vulnerabilități.
Malwarebytes a prezentat incidentul drept un avertisment privind acordarea unor atribuții prea importante sistemelor AI de suport, în special atunci când acestea pot influența recuperarea sau modificarea accesului la conturi.
Ce pot face utilizatorii care suspectează o preluare
Un utilizator care observă modificări neașteptate trebuie să trateze imediat situația ca pe un incident de securitate. Primul pas este verificarea notificărilor oficiale Instagram privind schimbarea adresei de e-mail, a parolei sau a altor date de acces.
- Schimbați parola Instagram cu una unică și dificil de reutilizat în altă parte.
- Activați autentificarea în doi pași, dacă aceasta nu este deja activă.
- Verificați securitatea contului de e-mail asociat și schimbați-i parola dacă există suspiciuni.
- Nu accesați linkuri primite în mesaje neverificate și folosiți doar procedurile oficiale de recuperare.
- Revizuiți notificările și activitatea contului pentru a identifica modificări pe care nu le-ați făcut.
Aceste măsuri nu înlocuiesc procedura oficială de recuperare, dar pot limita efectele unei preluări și pot împiedica extinderea incidentului către adresa de e-mail sau alte conturi conectate.
WoW Pulse | Unde trebuie să se oprească automatizarea?
Incidentul arată că viteza suportului AI nu este suficientă atunci când sistemul poate modifica accesul la un cont. Pentru întrebări obișnuite, automatizarea poate fi eficientă; pentru schimbarea e-mailului, resetarea parolei sau recuperarea unui profil valoros, sunt necesare verificări suplimentare și un mecanism clar de intervenție umană.
Responsabilitatea nu poate fi transferată integral utilizatorului. Dacă o platformă permite unui sistem automat să ia decizii cu efect direct asupra identității digitale, trebuie să poată detecta solicitările neobișnuite, să păstreze controale independente și să ofere o cale rapidă de contestare pentru persoanele afectate.



