Sikkerhetshullet i Meta AI som har kompromittert tusenvis av Instagram-kontoer

  • En designfeil i Metas support-chatbot tillot tredjeparter Ã¥ ta kontroll over andres profiler med enkle forespørsler.
  • Angriperne brukte VPN-nettverk for Ã¥ lure den kunstige intelligensen ved Ã¥ simulere den vanlige plasseringen til de legitime eierne.
  • Høyprofilerte kontoer, som for eksempel de tilhørende Det hvite hus eller Sephora, har blitt kompromittert før oppdateringen ble utgitt.
  • Tofaktorautentisering ved bruk av eksterne applikasjoner er bekreftet som det mest effektive forsvaret mot disse sosialtekniske angrepene.

Sikkerhetsproblemer med Instagram-kontoer

Det som i utgangspunktet virket som en strålende forbedring for å forhindre at brukere fikk panikk når de mistet tilgangen til kontoene sine, har vist seg å være en stor tabbe. Metas AI-drevne støtteassistent, designet for å fremskynde profilgjenoppretting, har blitt et favorittverktøy for nettkriminelle for å omgå Instagrams sikkerhet . Nyheten spredte seg som ild i tørt gress etter at det ble oppdaget at dette automatiserte systemet hadde en svakhet som tillot kontotyveri uten at det krevdes noen datakunnskaper.

Dette er ingen liten sak, ettersom det har påvirket profilerte kontoer, inkludert noen knyttet til offisielle institusjoner og store merkevarer. Det underliggende problemet er at AI-en var bemerkelsesverdig naiv og prioriterte rask respons fremfor streng identitetsverifisering. Dette tillot alle med litt digital kunnskap å lure support-chatboten til å gi fra seg nøklene til andres profil i løpet av minutter.

AI-omorganisering av Meta
Relatert artikkel:
Metas store omorganisering for å bli et AI-fokusert selskap

Teknikken for å lure den virtuelle assistenten

Hacker som bruker Meta AI

Angripernes metode var enklere enn en vannkanne og krevde verken virus eller phishing-e-poster. De brukte ganske enkelt en VPN-tilkobling for å simulere kontoeierens plassering , og fikk dermed den første tilliten til Metas algoritme. Når systemet trodde det kommuniserte med den legitime eieren, trengte angriperen bare å be om at en ny e-postadresse ble lagt til i profilinnstillingene, noe AI-en gjorde uten særlig å nøle.

Med den nye e-postadressen koblet til, var neste steg en barnesak: å be om en tilbakestilling av passordet. Siden bekreftelseskoden ble sendt direkte til e-postadressen hackeren nettopp hadde lagt til, kunne de be om en tilbakestilling av dataene og endre passordet umiddelbart. Dette etterlot den opprinnelige eieren med økten låst og ingen måte å gjenopprette kontoen sin gjennom de vanlige kanalene, ettersom supportsystemet nå anså dem som fremmede.

Meta AI på WhatsApp
Relatert artikkel:
Slik minimerer du Meta AI på WhatsApp: personvern, risikoer og alternativer

Denne sårbarheten har ført til en økning i salget av ettertraktede brukernavn på det digitale svartebørsen. Det er rapportert at noen av disse kontoene, spesielt de med korte navn eller millioner av følgere, er verdt over en million dollar på private Telegram-kanaler. Kriminelle fikk ikke bare kontroll over kanalens feed, men kunne også snike seg gjennom private meldinger og sensitive data som tilhører selskaper og innholdsskapere over hele Europa og verden.

Høyprofilerte ofre og selskapets reaksjon

Instagram-skjermen er låst

Ingen har blitt spart i denne bølgen av angrep som har satt Meta i en svært prekær posisjon. Blant ofrene er navn som har gjort mer enn én person målløs, som Barack Obamas offisielle konto og Sephora , og til og med profiler knyttet til United States Space Force. Situasjonen ble så surrealistisk at selv cybersikkerhetseksperter opplevde på nært hold hvor lett Metas bot ga etter for inntrengernes krav.

Facebook bruker bilder for Meta AI-0
Relatert artikkel:
Facebook bruker bilder fra galleriet ditt for Meta AI: Alt du trenger å vite om personvern og kreative forslag

Forsker Jane Wong, kjent verden over for å dissekere appkode, var en av dem som slo alarm da hun mistet tilgangen til profilen sin til tross for at hun hadde avansert kunnskap om emnet. Hun mottok dusinvis av varsler om passordendringer inntil appen til slutt utestengte henne. Dette gjør det klart at når feilen ligger i selve logikken til selskapet som skal beskytte deg, er det lite du kan gjøre med tradisjonelle brukerverktøy.

Hvordan beskytte oss selv etter dette sikkerhetshullet

Tips for nettsikkerhet for sosiale medier

Selv om Mark Zuckerbergs team forsikrer oss om at oppdateringen er installert og sårbarheten er lukket, er det fortsatt lurt å gå frem med forsiktighet. Det viktigste akkurat nå er å aktivere totrinnsverifisering , men unngå SMS-systemet, som har vist seg sårbart ved en rekke anledninger. Ideelt sett bør du bruke autentiseringsapper som Google Authenticator eller Authy, som genererer koder uavhengig av det sosiale nettverkets støttesystem.

Et annet godt tips er å sjekke de aktive øktene i sikkerhetsinnstillingene til kontoen din . Hvis det dukker opp en enhet eller et sted som virker helt ukjent, lukk alle økter og endre den primære e-postadressen din til en som ikke er offentlig. Å ha en dedikert e-postkonto utelukkende for sosiale medier, en som ingen andre vet om, kan være forskjellen mellom å sove godt og å våkne opp i en forferdelig panikk.

WhatsApp: inkognito-chatter med Meta AI
Relatert artikkel:
WhatsApp lanserer inkognito-chatter med Meta AI for å beskytte personvernet

Denne hendelsen gir en tydelig lærdom om farene ved å automatisere sensitive prosesser uten menneskelig tilsyn. Til tross for løfter om at kunstig intelligens vil løse alle problemene våre, viser denne saken at det fortsatt er en lang vei å gå når det gjelder ondsinnede hensikter. Bekvemmelighet må aldri komme foran personvern, og det er opp til oss å være de primære vokterne av vår egen digitale identitet i et miljø som er i stadig utvikling.


Legg til som foretrukket kilde