Дупката в сигурността на Meta AI, която е компрометирала хиляди акаунти в Instagram

  • Дизайнерски недостатък в чатбота за поддръжка на Meta позволяваше на трети страни да поемат контрол над профилите на други хора с прости заявки.
  • Нападателите са използвали VPN мрежи, за да измамят изкуствения интелект, като симулират обичайното местоположение на законните собственици.
  • Нашетоизвестни акаунти, като тези на Белия дом или Sephora, са били компрометирани преди пускането на пача.
  • Двуфакторното удостоверяване с помощта на външни приложения е потвърдено като най-ефективната защита срещу тези атаки чрез социално инженерство.

Проблеми със сигурността на акаунтите в Instagram

Това, което първоначално изглеждаше като брилянтно подобрение, целящо да предотврати паниката на потребителите, когато загубят достъп до мрежите си, се оказа колосален провал. Асистентът за поддръжка, задвижван от изкуствен интелект на Meta, предназначен да ускори възстановяването на профили, се превърна в любим инструмент на киберпрестъпниците. заобикаляне на защитата на InstagramНовината се разпространи светкавично, след като беше открито, че тази автоматизирана система има слабост, която позволява кражба на акаунти, без да е необходимо да си компютърен гений.

Това не е малък въпрос, тъй като е засегнал известни личности, включително някои, свързани с официални институции и големи марки. Основният проблем е, че изкуственият интелект е бил забележително наивен в даването на приоритет на скоростта на реакция пред строгата проверка на самоличността, позволявайки на всеки с малко дигитални познания да... измамете чатбота за поддръжка така че той да предаде ключовете за чужд профил за броени минути.

Реорганизация на Мета с изкуствен интелект
Свързана статия:
Основната реорганизация на Meta ще се превърне в компания, фокусирана върху изкуствения интелект

Техниката за заблуда на виртуалния асистент

Хакер, използващ мета-изкуствен интелект

Методът, използван от нападателите, е бил по-прост от кана за вода и не е изисквал нито вируси, нито фишинг имейли. Те просто са използвали VPN връзка, за да... симулиране на местоположението на собственика Атакуващият използвал реалния акаунт, като по този начин спечелил първоначалното доверие на алгоритъма на Meta. След като системата повярвала, че комуникира с легитимния собственик, нападателят трябвало само да поиска добавяне на нов имейл адрес към настройките на профила, нещо, което изкуственият интелект направил без много колебание.

След като новият имейл адрес вече беше свързан, следващата стъпка беше лесна: заявка за нулиране на паролата. Тъй като кодът за потвърждение беше изпратен директно на имейл адреса, който хакерът току-що беше добавил, те можеха заявка за нулиране на данни и незабавно да променят паролата за достъп. Това остави първоначалния собственик със затворена сесия и без възможност да възстанови акаунта си по обичайните канали, тъй като системата за поддръжка вече го смяташе за непознат.

Meta AI в WhatsApp
Свързана статия:
Как да минимизирате Meta AI в WhatsApp: поверителност, рискове и опции

Тази уязвимост е причинила рязко увеличение на продажбата на желани потребителски имена на черния дигитален пазар. Носят се слухове, че стойността на някои от тези акаунти, особено тези с кратки имена или милиони последователи, надхвърля един милион долара в частни Telegram канали. Престъпниците не само са получили контрол над стената, но и са могли да прослушват лични съобщения и чувствителни данни на компании и създатели на съдържание в цяла Европа и света.

Известни жертви и реакцията на компанията

Заключен екран на Instagram

Никой не е пощаден от тази вълна от атаки, която постави Мета в доста несигурно положение. Сред нападнатите са имена, които са оставили повече от един човек безмълвен, като например официалната версия на Барак Обама или Сефора...и дори профили, свързани с Космическите сили на Съединените щати. Ситуацията стана толкова сюрреалистична, че дори експертите по киберсигурност изпитаха от първа ръка колко лесно ботът Meta се поддаде на исканията на натрапниците.

Facebook използва снимки за Meta AI-0
Свързана статия:
Facebook използва снимки от вашата галерия за Meta AI: Всичко, което трябва да знаете за поверителността и креативните предложения

Изследователката Джейн Уонг, известна по целия свят с анализа на кода на приложенията, беше една от тези, които вдигнаха тревога. загубите достъп до профила си Въпреки задълбочените си познания по темата, тя е получила десетки известия за промяна на паролата, докато приложението най-накрая не я е забранило. Това ясно показва, че когато проблемът се крие в самата логика на компанията, която би трябвало да ви защитава, няма какво да направите с традиционните потребителски инструменти.

Как да се защитим след тази дупка в сигурността

Съвети за киберсигурност в социалните медии

Въпреки че офисът на Марк Зукърбърг ни уверява, че корекцията вече е приложена и уязвимостта е отстранена, все пак е разумно да се действа предпазливо. Най-важното нещо в момента е... включете потвърждаването в две стъпки Избягвайте обаче използването на SMS, които са се доказали като уязвими в многобройни случаи. В идеалния случай използвайте приложения за удостоверяване като Google Authenticator или Authy, които генерират кодове независимо от системата за поддръжка на социалната мрежа.

Друг златен съвет е да разгледате активните сесии в конфигурацията за сигурността на нашия акаунт. Ако някое устройство или местоположение изглежда напълно непознато, трябва да затворим всички сесии и да променим основния имейл адрес на такъв, който не е публичен. Наличието на имейл акаунт, посветен изключително на социалните медии, за който никой друг не знае, може да бъде разликата между това да спите спокойно и да се събудите с монументален шок.

WhatsApp: инкогнито чатове с Meta AI
Свързана статия:
WhatsApp стартира инкогнито чатове с Meta AI, за да защити поверителността

Този инцидент ни дава доста ясен урок за свързаните с него опасности автоматизиране на чувствителни процеси без човешко око, което да наблюдава операцията. Въпреки обещанията, че изкуственият интелект ще реши всичките ни проблеми, този случай показва, че все още има дълъг път пред себе си, когато става въпрос за злонамерени намерения. Удобството никога не може да бъде пред поверителността и от нас зависи да бъдем основните пазители на собствената си дигитална идентичност в среда, която се променя постоянно.


Добавяне като предпочитан източник