
Това, което първоначално изглеждаше като брилянтно подобрение, целящо да предотврати паниката на потребителите, когато загубят достъп до мрежите си, се оказа колосален провал. Асистентът за поддръжка, задвижван от изкуствен интелект на Meta, предназначен да ускори възстановяването на профили, се превърна в любим инструмент на киберпрестъпниците. заобикаляне на защитата на InstagramНовината се разпространи светкавично, след като беше открито, че тази автоматизирана система има слабост, която позволява кражба на акаунти, без да е необходимо да си компютърен гений.
Това не е малък въпрос, тъй като е засегнал известни личности, включително някои, свързани с официални институции и големи марки. Основният проблем е, че изкуственият интелект е бил забележително наивен в даването на приоритет на скоростта на реакция пред строгата проверка на самоличността, позволявайки на всеки с малко дигитални познания да... измамете чатбота за поддръжка така че той да предаде ключовете за чужд профил за броени минути.
Техниката за заблуда на виртуалния асистент

Методът, използван от нападателите, е бил по-прост от кана за вода и не е изисквал нито вируси, нито фишинг имейли. Те просто са използвали VPN връзка, за да... симулиране на местоположението на собственика Атакуващият използвал реалния акаунт, като по този начин спечелил първоначалното доверие на алгоритъма на Meta. След като системата повярвала, че комуникира с легитимния собственик, нападателят трябвало само да поиска добавяне на нов имейл адрес към настройките на профила, нещо, което изкуственият интелект направил без много колебание.
След като новият имейл адрес вече беше свързан, следващата стъпка беше лесна: заявка за нулиране на паролата. Тъй като кодът за потвърждение беше изпратен директно на имейл адреса, който хакерът току-що беше добавил, те можеха заявка за нулиране на данни и незабавно да променят паролата за достъп. Това остави първоначалния собственик със затворена сесия и без възможност да възстанови акаунта си по обичайните канали, тъй като системата за поддръжка вече го смяташе за непознат.
Тази уязвимост е причинила рязко увеличение на продажбата на желани потребителски имена на черния дигитален пазар. Носят се слухове, че стойността на някои от тези акаунти, особено тези с кратки имена или милиони последователи, надхвърля един милион долара в частни Telegram канали. Престъпниците не само са получили контрол над стената, но и са могли да прослушват лични съобщения и чувствителни данни на компании и създатели на съдържание в цяла Европа и света.
Известни жертви и реакцията на компанията

Никой не е пощаден от тази вълна от атаки, която постави Мета в доста несигурно положение. Сред нападнатите са имена, които са оставили повече от един човек безмълвен, като например официалната версия на Барак Обама или Сефора...и дори профили, свързани с Космическите сили на Съединените щати. Ситуацията стана толкова сюрреалистична, че дори експертите по киберсигурност изпитаха от първа ръка колко лесно ботът Meta се поддаде на исканията на натрапниците.
Изследователката Джейн Уонг, известна по целия свят с анализа на кода на приложенията, беше една от тези, които вдигнаха тревога. загубите достъп до профила си Въпреки задълбочените си познания по темата, тя е получила десетки известия за промяна на паролата, докато приложението най-накрая не я е забранило. Това ясно показва, че когато проблемът се крие в самата логика на компанията, която би трябвало да ви защитава, няма какво да направите с традиционните потребителски инструменти.
Как да се защитим след тази дупка в сигурността
Въпреки че офисът на Марк Зукърбърг ни уверява, че корекцията вече е приложена и уязвимостта е отстранена, все пак е разумно да се действа предпазливо. Най-важното нещо в момента е... включете потвърждаването в две стъпки Избягвайте обаче използването на SMS, които са се доказали като уязвими в многобройни случаи. В идеалния случай използвайте приложения за удостоверяване като Google Authenticator или Authy, които генерират кодове независимо от системата за поддръжка на социалната мрежа.
Друг златен съвет е да разгледате активните сесии в конфигурацията за сигурността на нашия акаунт. Ако някое устройство или местоположение изглежда напълно непознато, трябва да затворим всички сесии и да променим основния имейл адрес на такъв, който не е публичен. Наличието на имейл акаунт, посветен изключително на социалните медии, за който никой друг не знае, може да бъде разликата между това да спите спокойно и да се събудите с монументален шок.
Този инцидент ни дава доста ясен урок за свързаните с него опасности автоматизиране на чувствителни процеси без човешко око, което да наблюдава операцията. Въпреки обещанията, че изкуственият интелект ще реши всичките ни проблеми, този случай показва, че все още има дълъг път пред себе си, когато става въпрос за злонамерени намерения. Удобството никога не може да бъде пред поверителността и от нас зависи да бъдем основните пазители на собствената си дигитална идентичност в среда, която се променя постоянно.
