Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

cybernews+1krebsonsecuritybleepingcomputer+1Meta on virallisesti ilmoittanut tietoturvaloukkauksesta, jossa sen tekoälypohjaisen Instagram-tilin palautustyökalun virhe salli hyökkääjien kaapata yli 20 000 käyttäjätiliä huijaamalla järjestelmää lähettämään salasanan palautuslinkkejä luvattomiin sähköpostiosoitteisiin.
Mainen osavaltion oikeusministeriölle toimitetussa tietomurtokirjeessä Metan tapausvastuun lakiasiainjohtaja Amber Hannah selitti, että haavoittuvuus oli yhtiön "High Touch Support" -työkalussa, joka on tekoälyavusteinen järjestelmä, joka on suunniteltu auttamaan lukittuja käyttäjiä saamaan takaisin pääsyn Instagram-tileilleen.cybernews+1
Työkalu ei onnistunut varmistamaan, vastasiko salasanan palautuspyynnön yhteydessä annettu sähköpostiosoite todella tilille rekisteröityä osoitetta. "Kun henkilö antoi sähköpostiosoitteen, jota ei ollut aiemmin liitetty tiliin, järjestelmä lähetti virheellisesti salasanan palautuslinkin kyseiseen osoitteeseen sen sijaan, että se olisi hylännyt pyynnön", Hannah kirjoitti. Hyökkääjät, jotka saivat palautuslinkin, pystyivät kirjautumaan mille tahansa tilille, jossa ei ollut käytössä kaksivaiheista tunnistautumista.bleepingcomputer
Mainen viranomaisraportin mukaan tietomurto alkoi 17. huhtikuuta ja se havaittiin 31. toukokuuta 2026. Yhteensä 20 225 tiliä vaarantui. BleepingComputer raportoi hyökkäyksistä ensimmäisenä 1. kesäkuuta sen jälkeen, kun sosiaalisessa mediassa alkoi näkyä käyttäjien raportteja, ja 404 Media kertoi hakkereiden julkaisseen Telegramissa videon, joka osoitti hyökkäyksen. Siinä käytettiin VPN-yhteyttä kohteen sijainnin lähellä ja pyydettiin Metan tekoälybottia liittämään uusi sähköpostiosoite tiliin.krebsonsecurity+3
Hyökkääjät näyttivät keskittyvän haluttuihin "OG"-käyttäjänimiin – lyhyisiin tai merkittäviin käyttäjänimiin. Tietoturvatoimittaja Brian Krebs raportoi, että vaarantuneiden tilien joukossa oli muun muassa Yhdysvaltain avaruusvoimien ylikersantti John F. Bentivegnan tili sekä Obaman Valkoisen talon aikainen Instagram-tili. Iran-mieliset hakkeriryhmät ottivat vastuun kampanjasta Telegram-kanavilla.cybernews+1
Meta on poistanut HTS-työkalun käytöstä, mitätöinyt kaikki sen luomat salasanan palautuslinkit ja asettanut vaarantuneet tilit pakolliseen turvatarkastukseen, joka vaatii käyttäjiä tunnistautumaan uudelleen. Yhtiö ilmoitti suunnittelevansa sähköpostin varmistusprosessin korjaamista ennen työkalun uudelleenjulkaisua ja tekevänsä tarkastuksen vastaavista palautusprosesseista kaikilla alustoillaan.bleepingcomputer
Metan viestintäjohtaja Andy Stone totesi X-palvelussa, että "ongelma on ratkaistu ja suojaamme vaarantuneita tilejä". Hyökkäys ei toiminut tileillä, joissa oli käytössä minkäänlainen monivaiheinen tunnistautuminen, mikä korostaa tietoturva-asiantuntijoiden pitkäaikaista suositusta siitä, että käyttäjien tulisi aktivoida vähintään tekstiviestipohjainen kaksivaiheinen suojaus.krebsonsecurity+1