Les pirates ont appris à pirater des comptes Instagram à l'aide de Meta AI

Les pirates ont appris à pirater des comptes Instagram à l'aide de Meta AI

Les attaquants ont utilisé l'assistant de support IA de Meta pour s'emparer en masse des comptes Instagram. 404 Media écrit à ce sujet en référence aux rapports de chercheurs en sécurité.

Les pirates ont utilisé méthode directe « d’injection rapide ». Ils ont demandé au chatbot de modifier l'adresse email associée au profil. La seule condition supplémentaire au succès de l’opération était l’utilisation d’un VPN dont la géolocalisation correspondait aux données du véritable propriétaire.

Après que le robot ait modifié l'adresse e-mail dans les paramètres sans vérification d'identité supplémentaire, les attaquants ont lancé la procédure standard de réinitialisation du mot de passe et ont pris le contrôle total de la page.

Ampleur du problème

Parmi les profils compromis figuraient le compte archivé de la Maison Blanche de l'époque de Barack Obama, la page du sergent-chef de l'US Space Force John Bentivegna et le profil officiel de la marque Sephora. Selon Jane Wong, ancienne employée de Meta, ses comptes personnels ont également été piratés.

Les pirates ont réussi à publier des messages pro-iraniens sur le profil de la Maison Blanche. D'autres attaquants recherchaient des noms d'utilisateur « courts » rares pour les revendre ensuite sur des forums fantômes.

L'outil Meta AI Support Assistant a été lancé en mars. L’entreprise l’a positionné comme une solution permettant d’automatiser la récupération des accès « du début à la fin ».

Le porte-parole de la société, Andy Stone, a annoncé un correctif pour la vulnérabilité.

Avis d'expert

Les experts interrogés par le MIT Technology Review ont qualifié l'incident de défaillance des protocoles de sécurité de base. Somesh Jha, professeur à l'Université du Wisconsin-Madison, a noté que les agents d'IA sont « trop désireux d'accomplir une tâche » et ignorent les questions de sécurité qu'un humain serait sûr de poser.

Les experts ont souligné que Meta avait négligé d’effectuer des « tests rouges » approfondis avant d’introduire l’IA dans des domaines critiques tels que la gestion des paramètres de sécurité.

Rappelons qu'en mai, Socket a signalé une attaque contre la chaîne d'approvisionnement des développeurs de crypto-monnaies et de systèmes d'IA.

Abonnez-vous à ForkLog sur les réseaux sociaux

Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE

Newsletters ForkLog : restez à l’écoute de l’industrie Bitcoin !

Voir l’article original en russe

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !