
Les attaquants ont utilisé l'assistant de support IA de Meta pour s'emparer en masse des comptes Instagram. 404 Media écrit à ce sujet en référence aux rapports de chercheurs en sécurité.
Les pirates ont utilisé méthode directe « d’injection rapide ». Ils ont demandé au chatbot de modifier l'adresse email associée au profil. La seule condition supplémentaire au succès de l’opération était l’utilisation d’un VPN dont la géolocalisation correspondait aux données du véritable propriétaire.
Après que le robot ait modifié l'adresse e-mail dans les paramètres sans vérification d'identité supplémentaire, les attaquants ont lancé la procédure standard de réinitialisation du mot de passe et ont pris le contrôle total de la page.
Ampleur du problème
Parmi les profils compromis figuraient le compte archivé de la Maison Blanche de l'époque de Barack Obama, la page du sergent-chef de l'US Space Force John Bentivegna et le profil officiel de la marque Sephora. Selon Jane Wong, ancienne employée de Meta, ses comptes personnels ont également été piratés.
Les pirates ont réussi à publier des messages pro-iraniens sur le profil de la Maison Blanche. D'autres attaquants recherchaient des noms d'utilisateur « courts » rares pour les revendre ensuite sur des forums fantômes.
L'outil Meta AI Support Assistant a été lancé en mars. L’entreprise l’a positionné comme une solution permettant d’automatiser la récupération des accès « du début à la fin ».
Le porte-parole de la société, Andy Stone, a annoncé un correctif pour la vulnérabilité.
Ce problème a été résolu et nous sécurisons les comptes concernés.
– Andy Stone (@andymstone) 1er juin 2026
Avis d'expert
Les experts interrogés par le MIT Technology Review ont qualifié l'incident de défaillance des protocoles de sécurité de base. Somesh Jha, professeur à l'Université du Wisconsin-Madison, a noté que les agents d'IA sont « trop désireux d'accomplir une tâche » et ignorent les questions de sécurité qu'un humain serait sûr de poser.
Les experts ont souligné que Meta avait négligé d’effectuer des « tests rouges » approfondis avant d’introduire l’IA dans des domaines critiques tels que la gestion des paramètres de sécurité.
Rappelons qu'en mai, Socket a signalé une attaque contre la chaîne d'approvisionnement des développeurs de crypto-monnaies et de systèmes d'IA.
Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE
Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !
Voir l’article original en russe
