La función de soporte de IA de Meta permite a cualquiera secuestrar cuentas de Instagram — Detalles del exploit adentro

✍️ OpenClawRadar📅 Publicado: 1 de junio de 2026🔗 Source
La función de soporte de IA de Meta permite a cualquiera secuestrar cuentas de Instagram — Detalles del exploit adentro
Ad

La función de soporte con IA de Meta para Instagram —actualmente en pruebas A/B en un subconjunto de cuentas— contiene una vulnerabilidad crítica que permite a cualquiera secuestrar una cuenta con el mínimo esfuerzo. El exploit se ha utilizado activamente en círculos de hackers durante varios días, comprometiendo más de 100 cuentas de alto valor.

Cómo funciona el exploit

Según una publicación de Hacker News del usuario parable, el ataque solo requiere tres pasos:

  • Conéctate a través de un proxy o VPN cercano a la región de la cuenta objetivo.
  • Pide al agente de soporte de IA que envíe un código de verificación a una dirección de correo electrónico arbitraria que tú controles.
  • Recibe el código, reenvíalo al agente, y este te proporcionará un enlace de restablecimiento de contraseña que podrás usar para iniciar sesión en la cuenta.

Esto evita cualquier control de seguridad basado en correo electrónico porque el propio agente de IA maneja el flujo de verificación.

Ad

Impacto y contexto

El exploit ha estado circulando en Telegram y es trivial de ejecutar. Las víctimas informan que sus sesiones fueron revocadas y las contraseñas cambiadas sin ningún correo electrónico, mensaje de texto o notificación push. Incluso las cuentas con autenticación de dos factores (2FA) habilitada pueden ser vulnerables: algunos informes sugieren que también se puede eludir la 2FA. Los usuarios afectados por el exploit también experimentaron limitación de velocidad en los correos de restablecimiento de contraseña, lo que dificultó la recuperación de las cuentas a través de los canales normales.

Esta no es la primera falta de seguridad de Meta. En febrero, un exploit separado permitió a cualquiera ver la dirección de correo electrónico y el número de teléfono registrados de cualquier cuenta de Instagram. Ese error nunca fue reconocido oficialmente por Meta.

Mitigación recomendada

La solución inmediata es desactivar por completo la función de soporte de IA hasta que se corrija el flujo de verificación. Los usuarios afectados deben recuperar las cuentas y nombres de usuario secuestrados. Al momento de la publicación en Hacker News, la falla seguía sin parche.

📖 Lee la fuente completa: HN AI Agents

Ad

👀 Ver también

El truco de Roblox y la herramienta de IA causaron la interrupción de la plataforma Vercel.
Seguridad

El truco de Roblox y la herramienta de IA causaron la interrupción de la plataforma Vercel.

Un truco de Roblox combinado con una herramienta de IA supuestamente causó una interrupción completa de la plataforma de Vercel, generando un debate significativo en Hacker News con 66 puntos y 24 comentarios.

OpenClawRadar
Pi: Agente Cibernético de IA de $100M del Ex-Hacker de Tesla Asegura xAI, Corrige Errores en Minutos
Seguridad

Pi: Agente Cibernético de IA de $100M del Ex-Hacker de Tesla Asegura xAI, Corrige Errores en Minutos

Pi, un agente de seguridad de IA del ex hacker líder de Tesla Yoni Ramon, utiliza triaje de vulnerabilidades consciente del contexto y parches automatizados. El cliente inicial Navan reporta que el 90% de los errores se solucionan en minutos, ahorrando de 1 a 2 empleados de tiempo completo.

OpenClawRadar
ClawSecure: Plataforma de Seguridad para el Ecosistema OpenClaw con Auditoría de 3 Capas y Monitoreo en Tiempo Real
Seguridad

ClawSecure: Plataforma de Seguridad para el Ecosistema OpenClaw con Auditoría de 3 Capas y Monitoreo en Tiempo Real

ClawSecure es una plataforma de seguridad dedicada para OpenClaw que realiza auditorías de seguridad de 3 capas, monitoreo en tiempo real con seguimiento de hash SHA-256 cada 12 horas, y proporciona cobertura completa de OWASP ASI. Ha auditado más de 3,000 habilidades populares y es de uso gratuito sin necesidad de registro.

OpenClawRadar
El Escaneo de Seguridad del Paquete MCP Revela Capacidades Destructivas Generalizadas Sin Confirmación
Seguridad

El Escaneo de Seguridad del Paquete MCP Revela Capacidades Destructivas Generalizadas Sin Confirmación

Un análisis de seguridad de 2.386 paquetes MCP en npm encontró que el 63.5% exponen operaciones destructivas como la eliminación de archivos y la eliminación de bases de datos sin requerir confirmación humana. El investigador descubrió que el 49% tenía problemas de seguridad en general, con 402 vulnerabilidades críticas y 240 de alta gravedad.

OpenClawRadar