
Det som i utgangspunktet virket som en strålende forbedring for å forhindre at brukere fikk panikk når de mistet tilgangen til kontoene sine, har vist seg å være en stor tabbe. Metas AI-drevne støtteassistent, designet for å fremskynde profilgjenoppretting, har blitt et favorittverktøy for nettkriminelle for å omgå Instagrams sikkerhet . Nyheten spredte seg som ild i tørt gress etter at det ble oppdaget at dette automatiserte systemet hadde en svakhet som tillot kontotyveri uten at det krevdes noen datakunnskaper.
Dette er ingen liten sak, ettersom det har påvirket profilerte kontoer, inkludert noen knyttet til offisielle institusjoner og store merkevarer. Det underliggende problemet er at AI-en var bemerkelsesverdig naiv og prioriterte rask respons fremfor streng identitetsverifisering. Dette tillot alle med litt digital kunnskap å lure support-chatboten til å gi fra seg nøklene til andres profil i løpet av minutter.
Teknikken for å lure den virtuelle assistenten
Angripernes metode var enklere enn en vannkanne og krevde verken virus eller phishing-e-poster. De brukte ganske enkelt en VPN-tilkobling for å simulere kontoeierens plassering , og fikk dermed den første tilliten til Metas algoritme. Når systemet trodde det kommuniserte med den legitime eieren, trengte angriperen bare å be om at en ny e-postadresse ble lagt til i profilinnstillingene, noe AI-en gjorde uten særlig å nøle.
Med den nye e-postadressen koblet til, var neste steg en barnesak: å be om en tilbakestilling av passordet. Siden bekreftelseskoden ble sendt direkte til e-postadressen hackeren nettopp hadde lagt til, kunne de be om en tilbakestilling av dataene og endre passordet umiddelbart. Dette etterlot den opprinnelige eieren med økten låst og ingen måte å gjenopprette kontoen sin gjennom de vanlige kanalene, ettersom supportsystemet nå anså dem som fremmede.
Denne sårbarheten har ført til en økning i salget av ettertraktede brukernavn på det digitale svartebørsen. Det er rapportert at noen av disse kontoene, spesielt de med korte navn eller millioner av følgere, er verdt over en million dollar på private Telegram-kanaler. Kriminelle fikk ikke bare kontroll over kanalens feed, men kunne også snike seg gjennom private meldinger og sensitive data som tilhører selskaper og innholdsskapere over hele Europa og verden.
Høyprofilerte ofre og selskapets reaksjon
Ingen har blitt spart i denne bølgen av angrep som har satt Meta i en svært prekær posisjon. Blant ofrene er navn som har gjort mer enn én person målløs, som Barack Obamas offisielle konto og Sephora , og til og med profiler knyttet til United States Space Force. Situasjonen ble så surrealistisk at selv cybersikkerhetseksperter opplevde på nært hold hvor lett Metas bot ga etter for inntrengernes krav.
Forsker Jane Wong, kjent verden over for å dissekere appkode, var en av dem som slo alarm da hun mistet tilgangen til profilen sin til tross for at hun hadde avansert kunnskap om emnet. Hun mottok dusinvis av varsler om passordendringer inntil appen til slutt utestengte henne. Dette gjør det klart at når feilen ligger i selve logikken til selskapet som skal beskytte deg, er det lite du kan gjøre med tradisjonelle brukerverktøy.
Hvordan beskytte oss selv etter dette sikkerhetshullet

Selv om Mark Zuckerbergs team forsikrer oss om at oppdateringen er installert og sårbarheten er lukket, er det fortsatt lurt å gå frem med forsiktighet. Det viktigste akkurat nå er å aktivere totrinnsverifisering , men unngå SMS-systemet, som har vist seg sårbart ved en rekke anledninger. Ideelt sett bør du bruke autentiseringsapper som Google Authenticator eller Authy, som genererer koder uavhengig av det sosiale nettverkets støttesystem.
Et annet godt tips er å sjekke de aktive øktene i sikkerhetsinnstillingene til kontoen din . Hvis det dukker opp en enhet eller et sted som virker helt ukjent, lukk alle økter og endre den primære e-postadressen din til en som ikke er offentlig. Å ha en dedikert e-postkonto utelukkende for sosiale medier, en som ingen andre vet om, kan være forskjellen mellom å sove godt og å våkne opp i en forferdelig panikk.
Denne hendelsen gir en tydelig lærdom om farene ved å automatisere sensitive prosesser uten menneskelig tilsyn. Til tross for løfter om at kunstig intelligens vil løse alle problemene våre, viser denne saken at det fortsatt er en lang vei å gå når det gjelder ondsinnede hensikter. Bekvemmelighet må aldri komme foran personvern, og det er opp til oss å være de primære vokterne av vår egen digitale identitet i et miljø som er i stadig utvikling.