Аккаунты пользователей Instagram* все еще взламывают, несмотря на обещания Meta* исправить уязвимость с «AI-ботами»

Instagram Meta Ai взлом уязвимость Api androidheadlines.com

Несмотря на заявления Meta* об устранении уязвимости чат-бота AI, пользователи сообщают, что хакеры все еще захватывают аккаунты Instagram* тем же методом. — androidheadlines.com

Недавно несколько пользователей Instagram* сообщили о странной уязвимости безопасности, при которой злоумышленники захватывали аккаунты известных личностей, просто общаясь с чат-ботом поддержки Meta* AI. Хакеры даже смогли изменить основные адреса электронной почты, привязанные к целевым профилям, и полностью заблокировать настоящих владельцев. После массового общественного резонанса компания заявила, что устранила проблему. К сожалению, кризис далек от завершения, поскольку взломы аккаунтов Instagram* с использованием Meta* AI продолжают появляться тем же методом.

Иллюзия патча безопасности

Когда история только появилась, вице-президент по коммуникациям Meta* Энди Стоун объявил, что корпорация устранила уязвимость и защитила затронутые профили. Он отметил, что некоторые пользователи могут заметить уведомления о сбросе пароля или столкнуться с вопросами безопасности при повторном входе в свои аккаунты.

Однако новые жертвы доказывают, что проблема остается актуальной, как сообщает Android Authority. Известный инженер-реверсер программного обеспечения и исследователь кода Джейн Манчун Вонг недавно сообщила, что злоумышленникам удалось захватить один из ее второстепенных, редких четырехбуквенных никнеймов. Что еще более тревожно, вскоре после этого пароль от ее основного аккаунта в Instagram* был изменен без ее ведома. Оба этих нарушения безопасности произошли после того, как Meta* публично заявила об устранении эксплойта.

С тех пор десятки комментаторов подтвердили выводы Вонг. Таким образом, все указывает на то, что этот путь для захвата аккаунтов все еще открыт. Даже Эстер Кроуфорд, директор по управлению продуктами в Meta*, недавно потеряла свой уникальный пятибуквенный хэндл из-за сохраняющейся уязвимости.

Прячут дверь, а не запирают

Как мог оставаться активным эксплойт, который якобы был исправлен? Специалисты по безопасности, делящиеся обновлениями в Telegram-канале Bugify Vault, предлагают тревожное объяснение. Они утверждают, что команда разработчиков Meta* на самом деле не исправила основную уязвимость. Вместо этого инженеры просто удалили кнопку «Получить поддержку» из интерфейса приложения.

Удаление кнопки не позволяет случайным пользователям наткнуться на эксплойт чата. Однако это совершенно ничего не сделало для защиты серверной архитектуры платформы. API-конечные точки для Meta* AI остаются полностью незащищенными и открытыми для веба. Зная, что дверь все еще не заперта, опытные хакеры просто обошли отсутствующий интерфейс приложения. Теперь злоумышленники используют собственные автоматизированные скрипты и Telegram-боты для прямого взаимодействия с уязвимым бэкенд API Meta*. Это позволяет им продолжать кражу аккаунтов Instagram* без каких-либо препятствий.

Упорство этого эксплойта отражает более широкие проблемы, с которыми сейчас сталкивается Meta*. Массовые кадровые перестановки, ориентированные на ИИ, и корпоративные увольнения, по сообщениям, сократили основной отдел доверия и безопасности Instagram* на ошеломляющие 60%. При истощенном штате сотрудников, оставшемся для аудита этих сложных автоматизированных систем, косметическое изменение пользовательского интерфейса было допущено в качестве исправления безопасности. До тех пор, пока Meta* должным образом не защитит свою серверную инфраструктуру, самые ценные никнеймы платформы остаются полностью доступными для захвата.

Facebook*, Instagram* и WhatsApp* принадлежат компании Meta* Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: