Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

cybernews+1krebsonsecuritybleepingcomputer+1Meta ha revelado formalmente un incidente de seguridad en el que un fallo en su herramienta de recuperación de cuentas de Instagram impulsada por IA permitió a los atacantes secuestrar más de 20.000 cuentas de usuario al engañar al sistema para que enviara enlaces de restablecimiento de contraseña a direcciones de correo electrónico no autorizadas.
En una carta de violación de datos presentada ante la Oficina del Fiscal General de Maine, la asesora jurídica asociada de Meta para la respuesta a incidentes, Amber Hannah, explicó que la vulnerabilidad residía en la herramienta "High Touch Support" de la empresa, un sistema asistido por IA diseñado para ayudar a los usuarios bloqueados a recuperar el acceso a sus cuentas de Instagram.cybernews+1
La herramienta no pudo verificar si la dirección de correo electrónico proporcionada durante una solicitud de restablecimiento de contraseña coincidía realmente con la registrada para la cuenta. "Cuando un individuo proporcionaba una dirección de correo electrónico no asociada previamente con la cuenta, el sistema enviaba incorrectamente un enlace de restablecimiento de contraseña a ese correo no asociado en lugar de rechazar la solicitud", escribió Hannah. Los atacantes que recibían el enlace de restablecimiento podían entonces iniciar sesión en cualquier cuenta que no tuviera habilitada la autenticación de dos factores.bleepingcomputer
Según la presentación en Maine, la brecha comenzó el 17 de abril y fue descubierta el 31 de mayo de 2026. Un total de 20.225 cuentas se vieron afectadas. BleepingComputer informó por primera vez de los ataques el 1 de junio después de que apareciera una oleada de informes de usuarios en las redes sociales, y 404 Media informó que los hackers habían publicado un vídeo en Telegram demostrando el exploit, que implicaba el uso de una VPN cerca de la ubicación del objetivo y simplemente pedir al chatbot de IA de Meta que vinculara una nueva dirección de correo electrónico a la cuenta.krebsonsecurity+3
Los atacantes parecían centrarse en los codiciados nombres de usuario "OG": nombres de usuario cortos o notables. El periodista de seguridad Brian Krebs informó que las cuentas comprometidas incluían una perteneciente al Sargento Mayor Jefe de la Fuerza Espacial de EE. UU., John F. Bentivegna, y la cuenta de Instagram de la era de la Casa Blanca de Obama. Grupos de hackers pro-Irán se atribuyeron la responsabilidad de la campaña en canales de Telegram.cybernews+1
Meta ha desactivado la herramienta HTS, invalidado todos los enlaces de restablecimiento de contraseña que generó e inscrito a las cuentas afectadas en un punto de control de seguridad obligatorio que requiere que los usuarios se vuelvan a autenticar. La empresa dijo que planea corregir la verificación del correo electrónico antes de relanzar la herramienta y está realizando una revisión de flujos de recuperación similares en todas sus plataformas.bleepingcomputer
El vicepresidente de comunicaciones de Meta, Andy Stone, declaró en X que el "problema ha sido resuelto y estamos asegurando las cuentas afectadas". El exploit no funcionó contra cuentas con cualquier forma de autenticación multifactor habilitada, lo que subraya la recomendación de larga data de los expertos en seguridad de que los usuarios activen incluso la protección de dos factores basada en SMS.krebsonsecurity+1