Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

x+1404media+1reuters+1Χάκερ εκμεταλλεύτηκαν το chatbot υποστήριξης της Meta που βασίζεται σε τεχνητή νοημοσύνη για να αποκτήσουν τον έλεγχο σημαντικών λογαριασμών στο Instagram χρησιμοποιώντας μια επίθεση prompt injection, ενώ ένα ξεχωριστό σφάλμα λογικής στη ροή επαναφοράς κωδικού πρόσβασης της πλατφόρμας εξέθεσε για λίγο μη αποκρυπτογραφημένα προσωπικά δεδομένα που συνδέονται με λογαριασμούς, συμπεριλαμβανομένου αυτού του CEO της Meta, Mark Zuckerberg.
Η επίθεση, η οποία έγινε ευρέως γνωστή στα τέλη Μαΐου και στις αρχές Ιουνίου του 2026, απαιτούσε εξαιρετικά λίγη τεχνική εξειδίκευση. Όπως ανέφερε πρώτο το 404 Media, οι επιτιθέμενοι ξεκινούσαν συνομιλίες με τον βοηθό υποστήριξης AI της Meta και απλώς του έδιναν εντολή να συνδέσει μια νέα διεύθυνση email με έναν στοχευμένο λογαριασμό. Το bot συμμορφωνόταν, στέλνοντας έναν κωδικό επαλήθευσης στα εισερχόμενα του επιτιθέμενου και διευκολύνοντας στη συνέχεια μια πλήρη επαναφορά κωδικού πρόσβασης — παρακάμπτοντας την τυπική επαλήθευση ταυτότητας και, σε πολλές περιπτώσεις, τον έλεγχο ταυτότητας δύο παραγόντων.404media+2
Μεταξύ των λογαριασμών που παραβιάστηκαν ήταν η σελίδα αρχείου του Λευκού Οίκου από την εποχή του Ομπάμα, ο λιανοπωλητής ειδών ομορφιάς Sephora, ο λογαριασμός του Αρχιλοχία της Διαστημικής Δύναμης των ΗΠΑ John Bentivegna και το προφίλ της ερευνήτριας κυβερνοασφάλειας Jane Manchun Wong. Οι κλεμμένοι λογαριασμοί φέρεται να μεταπωλήθηκαν σε κανάλια του Telegram, με τη συνολική αγοραία αξία των κλεμμένων ονομάτων χρηστών να εκτιμάται σε πάνω από 1 εκατομμύριο δολάρια.aiweekly+1
Ο εκπρόσωπος της Meta, Andy Stone, επιβεβαίωσε στο X ότι η ευπάθεια επιλύθηκε: "Αυτό το ζήτημα έχει επιλυθεί και διασφαλίζουμε τους λογαριασμούς που επηρεάστηκαν". Η εταιρεία εφάρμοσε μια επείγουσα ενημέρωση κώδικα που απενεργοποίησε ή περιόρισε την άμεση πρόσβαση εγγραφής του AI chatbot στα API σύνδεσης email και επαναφοράς κωδικού πρόσβασης.CybersecurityNews+2
Στις 6 Ιουνίου, ένα σχετικό αλλά διακριτό σφάλμα λογικής ανακαλύφθηκε στη διεπαφή επαναφοράς κωδικού πρόσβασης του Instagram. Ο ερευνητής ασφαλείας @Scot0xo απέδειξε δημόσια ότι η έναρξη μιας τυπικής επαναφοράς κωδικού πρόσβασης για οποιοδήποτε όνομα χρήστη επέστρεφε πλήρως ορατές διευθύνσεις email και αριθμούς τηλεφώνου αντί για τις μερικώς αποκρυπτογραφημένες εκδόσεις που εμφανίζει συνήθως το Instagram. Στιγμιότυπα οθόνης απόδειξης της ιδέας (proof-of-concept) που κοινοποιήθηκαν από το @vxunderground έδειξαν τη σελίδα σύνδεσης για τον λογαριασμό "zuck" να αποκαλύπτει πολλαπλά συνδεδεμένα email και έναν συνδεδεμένο αριθμό τηλεφώνου.x+1
Η Meta εφάρμοσε μια επείγουσα διόρθωση μέσα σε λίγες ώρες από την αποκάλυψη, αλλά όχι πριν οι επιδείξεις κυκλοφορήσουν ευρέως στα μέσα κοινωνικής δικτύωσης.cybersecuritynews
Οι ερευνητές ασφαλείας έχουν επισημάνει ένα κοινό νήμα που συνδέει τα περιστατικά: αρχιτεκτονικές αποφάσεις που παρέχουν στα συστήματα AI προνομιακή πρόσβαση σε λειτουργίες διαχείρισης λογαριασμού χωρίς καθορισμένα σημεία ελέγχου εξουσιοδότησης. Σύμφωνα με το KrebsOnSecurity, η επίθεση prompt injection ήταν ανεπιτυχής σε λογαριασμούς με ενεργοποιημένο έλεγχο ταυτότητας πολλαπλών παραγόντων. Το Reuters ανέφερε ότι η παραβίαση έχει προκαλέσει ανησυχίες σχετικά με την ευρύτερη στρατηγική της Meta για την αυτοματοποίηση ευαίσθητων λειτουργιών των χρηστών.reuters+1
Ο ερευνητής πληροφοριών ανοιχτού κώδικα ZachXBT περιέγραψε το σφάλμα ωμά: "Η υποστήριξη του Meta AI είναι σκουπίδια· έχει πάρα πολλά προνόμια πρόσβασης, ωστόσο μπορεί να επαναφέρει τον κωδικό πρόσβασης για τον λογαριασμό οποιουδήποτε χρήστη χωρίς έλεγχο ταυτότητας δύο παραγόντων, και μάλιστα δεν επαληθεύει καν ποιος είσαι". Η Meta δεν έχει αποκαλύψει αναγνωριστικό CVE για καμία από τις δύο ευπάθειες.GIGAZINE+1