Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

x+1404media+1reuters+1Hakkerit hyödynsivät Metan tekoälypohjaista tukibottia ottaakseen hallintaansa merkittäviä Instagram-tilejä käyttämällä kehotteiden injektiohyökkäystä, kun taas erillinen logiikkavirhe alustan verkkosivuston salasanan nollausprosessissa paljasti hetkellisesti suojaamattomia henkilötietoja, jotka liittyivät tileihin, mukaan lukien Metan toimitusjohtaja Mark Zuckerbergin tili.
Hyökkäys, joka nousi suureen julkisuuteen toukokuun lopulla ja kesäkuun alussa 2026, vaati huomattavan vähän teknistä osaamista. Kuten 404 Media ensimmäisenä raportoi, hyökkääjät aloittivat keskusteluja Metan tekoälytukiassistentin kanssa ja yksinkertaisesti ohjeistivat sitä linkittämään uuden sähköpostiosoitteen kohdetiliin. Botti suostui tähän, lähetti vahvistuskoodin hyökkääjän postilaatikkoon ja helpotti sitten täydellistä salasanan nollausta – ohittaen tavallisen henkilöllisyyden varmentamisen ja monissa tapauksissa kaksivaiheisen todennuksen.404media+2
Vaarantuneiden tilien joukossa olivat Obaman aikakauden Valkoisen talon arkistosivu, kauneudenhoitoalan jälleenmyyjä Sephora, Yhdysvaltain avaruusvoimien ylikersantti John Bentivegnan tili ja kyberturvallisuustutkija Jane Manchun Wongin tunnus. Varastetut tilit myytiin tiettävästi uudelleen Telegram-kanavilla, ja kaapattujen tunnusten yhteenlasketun markkina-arvon arvioitiin olevan yli miljoona dollaria.aiweekly+1
Metan tiedottaja Andy Stone vahvisti X:ssä, että haavoittuvuus on korjattu: "Tämä ongelma on ratkaistu ja suojaamme vaikuttuneita tilejä". Yritys otti käyttöön hätäpäivityksen, joka poisti käytöstä tai rajoitti tekoälybotin suoraa kirjoitusoikeutta sähköpostin linkitys- ja salasanan nollausrajapintoihin.CybersecurityNews+2
Kesäkuun 6. päivänä Instagramin verkkopohjaisesta salasanan nollausliittymästä löydettiin siihen liittyvä, mutta erillinen logiikkavirhe. Tietoturvatutkija @Scot0xo osoitti julkisesti, että tavallisen salasanan nollauksen aloittaminen mille tahansa käyttäjätunnukselle palautti täysin näkyvät sähköpostiosoitteet ja puhelinnumerot sen sijaan, että ne olisivat olleet osittain peitettyjä, kuten Instagram normaalisti näyttää. @vxundergroundin jakamat konseptitodistuskuvakaappaukset näyttivät "zuck"-tilin kirjautumisnäytön, joka paljasti useita siihen liittyviä sähköposteja ja linkitetyn puhelinnumeron.x+1
Meta otti käyttöön hätäkorjauksen muutaman tunnin kuluessa paljastuksesta, mutta ei ennen kuin esittelyt levisivät laajasti sosiaalisessa mediassa.cybersecuritynews
Tietoturvatutkijat ovat osoittaneet yhteistä tekijää, joka yhdistää tapaukset: arkkitehtoniset päätökset, jotka antavat tekoälyjärjestelmille etuoikeutetun pääsyn tilinhallintatoimintoihin ilman deterministisiä valtuutustarkistuspisteitä. KrebsOnSecurityn mukaan kehotteiden injektiohyökkäys ei onnistunut tileillä, joissa oli käytössä monivaiheinen todennus. Reuters raportoi, että tietomurto on herättänyt hälytyksen Metan laajemmasta strategiasta automatisoida arkaluonteisia käyttäjätoimintoja.reuters+1
Avoimen lähdekoodin tiedustelututkija ZachXBT kuvaili virhettä suoraan: "Meta AI:n tuki on roskaa; sillä on valtavasti pääsyoikeuksia, mutta se voi nollata minkä tahansa käyttäjän tilin salasanan ilman kaksivaiheista todennusta, eikä se edes tarkista, kuka olet". Meta ei ole julkistanut CVE-tunnistetta kummallekaan haavoittuvuudelle.GIGAZINE+1