Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

cybernews+1krebsonsecuritybleepingcomputer+1Meta a officiellement révélé un incident de sécurité au cours duquel une faille dans son outil de récupération de compte Instagram basé sur l'IA a permis à des attaquants de détourner plus de 20 000 comptes d'utilisateurs en incitant le système à envoyer des liens de réinitialisation de mot de passe vers des adresses e-mail non autorisées.
Dans une lettre de notification de violation de données déposée auprès du bureau du procureur général du Maine, la conseillère juridique associée de Meta pour la réponse aux incidents, Amber Hannah, a expliqué que la vulnérabilité résidait dans l'outil « High Touch Support » de l'entreprise, un système assisté par IA conçu pour aider les utilisateurs bloqués à retrouver l'accès à leurs comptes Instagram.cybernews+1
L'outil n'a pas réussi à vérifier si l'adresse e-mail fournie lors d'une demande de réinitialisation de mot de passe correspondait réellement à celle enregistrée pour le compte. « Lorsqu'une personne fournissait une adresse e-mail non associée précédemment au compte, le système envoyait incorrectement un lien de réinitialisation de mot de passe à cette adresse non associée au lieu de rejeter la demande », a écrit Hannah. Les attaquants ayant reçu le lien de réinitialisation pouvaient alors se connecter à n'importe quel compte n'ayant pas activé l'authentification à deux facteurs.bleepingcomputer
Selon le dossier déposé dans le Maine, la brèche a commencé le 17 avril et a été découverte le 31 mai 2026. Un total de 20 225 comptes ont été affectés. BleepingComputer a rapporté les attaques pour la première fois le 1er juin après une vague de signalements d'utilisateurs sur les réseaux sociaux, et 404 Media a rapporté que des pirates avaient publié une vidéo sur Telegram démontrant l'exploit, qui impliquait l'utilisation d'un VPN près de l'emplacement de la cible et la simple demande au chatbot IA de Meta de lier une nouvelle adresse e-mail au compte.krebsonsecurity+3
Les attaquants semblaient se concentrer sur les noms d'utilisateur « OG » convoités — des noms d'utilisateur courts ou notables. Le journaliste spécialisé en sécurité Brian Krebs a rapporté que les comptes compromis incluaient celui appartenant au sergent-chef de la Force spatiale américaine, John F. Bentivegna, et le compte Instagram de l'ère de la Maison Blanche sous Obama. Des groupes de pirates pro-iraniens ont revendiqué la responsabilité de la campagne sur des chaînes Telegram.cybernews+1
Meta a désactivé l'outil HTS, invalidé tous les liens de réinitialisation de mot de passe qu'il avait générés et a inscrit les comptes affectés dans un point de contrôle de sécurité obligatoire exigeant que les utilisateurs se réauthentifient. L'entreprise a déclaré qu'elle prévoyait de corriger la vérification des e-mails avant de relancer l'outil et qu'elle procédait à un examen des flux de récupération similaires sur ses plateformes.bleepingcomputer
Le vice-président des communications de Meta, Andy Stone, a déclaré sur X que « le problème a été résolu et nous sécurisons les comptes impactés ». L'exploit n'a pas fonctionné contre les comptes ayant activé une forme d'authentification multifacteur, soulignant la recommandation de longue date des experts en sécurité selon laquelle les utilisateurs devraient activer même la protection à deux facteurs basée sur les SMS.krebsonsecurity+1