Meta 正在通知数千名用户,他们的 Instagram 账户在长达数月的时间里因该公司 AI 聊天机器人被滥用而遭到劫持——黑客反复诱骗该聊天机器人,使其接管了用户的账户。
在本周安全资讯中看到的一封新的数据泄露通知信中,Meta 首次披露了有多少人的账户因这场长期黑客攻击活动而被劫持。该活动于本周早些时候被发现,并由 404 Media 和 TechCrunch 率先报道。受影响账户的数量在一定程度上揭示了这场黑客攻击活动的波及范围及其持续时长。
根据上周五晚些时候向缅因州总检察长办公室提交的数据泄露通知,Meta 已通知至少 20,225 人其账户遭到入侵,其中包括 30 名缅因州居民。
通知称,这些入侵行为使黑客能够接管用户的整个 Instagram 账户及任何关联账户,包括获取联系方式、出生日期和个人资料信息,并能够访问用户的帖子、私信和账户活动记录。
Meta 的通知确认,此次泄露与“Instagram 的 AI 辅助账户恢复系统存在漏洞”有关,该漏洞被利用来“对 Instagram 用户账户执行密码重置”。

正如此前报道,黑客利用了 Meta 聊天机器人的一个缺陷,该缺陷允许任何人重置任何未开启双重认证的账户密码。该漏洞诱使聊天机器人将验证码发送到黑客控制的电子邮件地址,而非账户持有人存档的邮箱地址——只需向聊天机器人提出请求即可。而聊天机器人竟然照做了。
Meta 在其泄露通知中表示:“该工具本身运行正常,功能符合预期;然而,由于另一段代码路径中存在一个错误,系统未能正确验证请求密码重置的个人所提供的电子邮件地址是否与该用户 Instagram 账户关联的邮箱地址一致。”
“因此,当用户提供一个此前未与该账户关联的电子邮件地址时,系统错误地将密码重置链接发送到了那个未关联的邮箱,而非拒绝该请求。这使得未经授权的第三方能够收到他们并不拥有的账户的密码重置链接,”该公司补充道。
Meta 表示,此时黑客可以重置某人的密码,并像账户合法拥有者一样接管其账户。
请支持本通讯!
~this week in security~ 是我每周发布的网络安全通讯,由像您这样的读者支持。请考虑订阅付费方案,每月 10 美元起,即可获取独家文章、分析及更多内容。
或者,您也可以一次性打赏以示支持!
Meta 表示,它“不清楚”在此次黑客攻击中是否有任何个人信息被访问,以及具体是哪些信息。(截至周六早些时候,发送至 Meta 新闻热线、就此问题寻求澄清的邮件尚未得到回复。)
根据缅因州的公告,此次黑客攻击始于 4 月 17 日左右,一直持续到本周,Meta 表示已在此期间保护了该聊天机器人。据报道,Instagram 于本周早些时候开始通过发送密码重置通知来通知受影响的用户,尽管有用户报告称黑客攻击仍在进行中。
Meta 还在通知中确认,已提醒用户保护其账户安全,并表示“已指示受影响用户重置密码,并通过安全、经过验证的渠道重新进行身份验证。”
Meta 表示,目前已禁用该 AI 聊天机器人,并移除了允许该聊天机器人重置用户账户的代码路径,同时表示正在检查其平台上的其他聊天机器人,以防止类似事件再次发生。目前尚不清楚导致该聊天机器人被滥用的具体情况,但此事发生在 Meta 裁员数千人、同时以股票激励奖励高管的举措之后不久,该公司正持续加码 AI 领域。
~ ~
非常感谢您阅读 ~this week in security~。如果您喜欢这篇文章,请分享它!如有任何反馈、问题或关于本文的评论,请随时联系我们:this@weekinsecurity.com。