Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

x+1404media+1reuters+1Įsilaužėliai išnaudojo „Meta“ dirbtinio intelekto palaikymo pokalbių robotą, kad perimtų žinomų „Instagram“ paskyrų kontrolę naudodami užklausų įterpimo ataką, o atskira loginė klaida platformos žiniatinklio slaptažodžių atkūrimo procese trumpam atskleidė neredaguotus asmeninius duomenis, susietus su paskyromis, įskaitant „Meta“ generalinio direktoriaus Marko Zuckerbergo paskyrą.
Ataka, kuri plačiai išgarsėjo 2026 m. gegužės pabaigoje ir birželio pradžioje, reikalavo stebėtinai mažai techninių žinių. Kaip pirmieji pranešė „404 Media“, užpuolikai pradėjo pokalbius su „Meta“ dirbtinio intelekto palaikymo asistentu ir tiesiog nurodė jam susieti naują el. pašto adresą su tiksline paskyra. Robotas pakluso, išsiųsdamas patvirtinimo kodą užpuoliko pašto dėžutėn ir taip palengvindamas visą slaptažodžio atkūrimo procesą – apeidamas standartinį tapatybės patvirtinimą ir, daugeliu atvejų, dviejų veiksnių autentifikavimą.404media+2
Tarp kompromituotų paskyrų buvo Obamos eros Baltųjų rūmų archyvo puslapis, grožio prekių mažmenininkė „Sephora“, JAV kosmoso pajėgų vyriausiojo meistro seržanto Johno Bentivegna paskyra ir kibernetinio saugumo tyrėjos Jane Manchun Wong vartotojo vardas. Pranešama, kad pavogtos paskyros buvo perparduodamos „Telegram“ kanaluose, o bendra perimtų vartotojų vardų rinkos vertė įvertinta daugiau nei 1 milijonu JAV dolerių.aiweekly+1
„Meta“ atstovas Andy Stone'as patvirtino platformoje „X“, kad pažeidžiamumas buvo pašalintas: „Ši problema išspręsta ir mes užtikriname paveiktų paskyrų saugumą“. Bendrovė įdiegė skubų pataisymą, kuris išjungė arba apribojo dirbtinio intelekto pokalbių roboto tiesioginę rašymo prieigą prie el. pašto susiejimo ir slaptažodžio atkūrimo API.CybersecurityNews+2
Birželio 6 d. „Instagram“ žiniatinklio slaptažodžių atkūrimo sąsajoje buvo aptikta susijusi, bet atskira loginė klaida. Saugumo tyrėjas @Scot0xo viešai pademonstravo, kad inicijavus standartinį slaptažodžio atkūrimą bet kuriam vartotojo vardui, buvo pateikiami visiškai matomi el. pašto adresai ir telefono numeriai, o ne iš dalies užmaskuotos versijos, kurias „Instagram“ paprastai rodo. @vxunderground pasidalintose koncepcijos įrodymo ekrano kopijose matyti paskyros „zuck“ prisijungimo ekranas, kuriame atskleidžiami keli susieti el. pašto adresai ir susietas telefono numeris.x+1
„Meta“ įdiegė skubų pataisymą per kelias valandas po informacijos atskleidimo, tačiau tai įvyko jau po to, kai demonstracijos plačiai paplito socialinėje žiniasklaidoje.cybersecuritynews
Saugumo tyrėjai nurodė bendrą giją, jungiančią šiuos incidentus: architektūrinius sprendimus, kurie suteikia dirbtinio intelekto sistemoms privilegijuotą prieigą prie paskyros valdymo funkcijų be deterministinių autorizacijos patikrinimų. „KrebsOnSecurity“ duomenimis, užklausų įterpimo ataka buvo nesėkminga prieš paskyras, kuriose įjungtas kelių veiksnių autentifikavimas. „Reuters“ pranešė, kad šis pažeidimas sukėlė nerimą dėl platesnės „Meta“ strategijos automatizuoti jautrias vartotojų operacijas.reuters+1
Atvirojo kodo žvalgybos tyrėjas ZachXBT spragą apibūdino tiesmukai: „Meta AI“ palaikymas yra niekam tikęs; jis turi daugybę prieigos privilegijų, tačiau gali atkurti bet kurio vartotojo paskyros slaptažodį be dviejų veiksnių autentifikavimo ir net nepatikrina, kas jūs esate“. „Meta“ neatskleidė CVE identifikatoriaus nė vienai iš šių pažeidžiamumo spragų.GIGAZINE+1