Recurso de suporte de IA da Meta permite que qualquer pessoa sequestre contas do Instagram — Detalhes da exploração

✍️ OpenClawRadar📅 Publicado: June 1, 2026🔗 Source
Recurso de suporte de IA da Meta permite que qualquer pessoa sequestre contas do Instagram — Detalhes da exploração
Ad

O recurso de suporte por inteligência artificial do Meta para o Instagram — atualmente em teste A/B em um subconjunto de contas — contém uma vulnerabilidade crítica que permite que qualquer pessoa sequestre uma conta com esforço mínimo. O exploit tem sido usado ativamente em círculos de blackhat há vários dias, comprometendo mais de 100 contas de alto valor.

Como o Exploit Funciona

De acordo com uma postagem no Hacker News do usuário parable, o ataque requer apenas três etapas:

  • Conecte-se por meio de um proxy ou VPN próximo à região da conta alvo.
  • Peça ao agente de suporte de IA para enviar um código de verificação para um endereço de e-mail arbitrário que você controla.
  • Receba o código, encaminhe-o ao agente, e o agente fornece um link de redefinição de senha que você pode usar para acessar a conta.

Isso contorna qualquer verificação de segurança baseada em e-mail, pois o próprio agente de IA lida com o fluxo de verificação.

Ad

Impacto e Contexto

O exploit tem circulado no Telegram e é trivial de executar. As vítimas relatam que suas sessões foram revogadas e senhas alteradas sem qualquer e-mail, SMS ou notificação push. Até mesmo contas com autenticação de dois fatores (2FA) ativada podem ser vulneráveis — alguns relatos sugerem que a 2FA também pode ser contornada. Os usuários afetados pelo exploit também sofreram limitação de taxa nos e-mails de redefinição de senha, dificultando a recuperação de contas pelos canais normais.

Esta não é a primeira falha de segurança do Meta. Em fevereiro, um exploit separado permitia que qualquer pessoa visse o endereço de e-mail e número de telefone registrados em qualquer conta do Instagram. Esse bug nunca foi reconhecido oficialmente pelo Meta.

Mitigação Recomendada

A correção imediata é desabilitar completamente o recurso de suporte por IA até que o fluxo de verificação seja corrigido. Os usuários afetados devem reverter contas e nomes de usuário sequestrados. No momento da postagem no Hacker News, a falha permanecia sem correção.

📖 Leia a fonte original: HN AI Agents

Ad

👀 See Also