Функция AI-поддержки Meta позволяет любому угнать аккаунты Instagram — подробности эксплойта внутри

✍️ OpenClawRadar📅 Опубликовано: 1 июня 2026 г.🔗 Source
Функция AI-поддержки Meta позволяет любому угнать аккаунты Instagram — подробности эксплойта внутри
Ad

Функция поддержки AI в Instagram от Meta — в настоящее время A/B-тестируется на части аккаунтов — содержит критическую уязвимость, позволяющую любому легко угнать аккаунт. Эксплойт активно используется в черных чатах несколько дней, скомпрометировано более 100 ценных аккаунтов.

Как работает эксплойт

Согласно посту на Hacker News от пользователя parable, атака требует всего трех шагов:

  • Подключитесь через прокси или VPN, близкий к региону целевого аккаунта.
  • Попросите AI-агента поддержки отправить код подтверждения на произвольный email-адрес, который вы контролируете.
  • Получите код, перешлите его агенту, и агент предоставит ссылку для сброса пароля, с помощью которой вы сможете войти в аккаунт.

Это обходит любые проверки безопасности на основе email, так как AI-агент сам обрабатывает процесс верификации.

Ad

Влияние и контекст

Эксплойт распространяется в Telegram и тривиален в исполнении. Пострадавшие сообщают, что их сессии были отозваны, а пароли изменены без каких-либо email, SMS или push-уведомлений. Даже аккаунты с двухфакторной аутентификацией (2FA) могут быть уязвимы — некоторые отчеты показывают, что 2FA также можно обойти. Пользователи, пострадавшие от эксплойта, также столкнулись с ограничением скорости отправки писем для сброса пароля, что затрудняет восстановление аккаунтов через обычные каналы.

Это не первый случай халатности Meta в области безопасности. В феврале другой эксплойт позволял любому увидеть email и номер телефона, привязанные к любому аккаунту Instagram. Эта ошибка так и не была официально признана Meta.

Рекомендуемые меры

Немедленное решение — полностью отключить функцию AI-поддержки, пока процесс верификации не исправлен. Пострадавшим пользователям следует восстановить угнанные аккаунты и имена пользователей. На момент публикации поста на Hacker News ошибка оставалась неисправленной.

📖 Читать полный источник: HN AI Agents

Ad

👀 Смотрите также

Песочница OpenClaw: Повышение безопасности в программировании ИИ
Безопасность

Песочница OpenClaw: Повышение безопасности в программировании ИИ

Узнайте о последних обсуждениях в сообществе OpenClaw о создании песочниц, важной технике для обеспечения безопасности AI-агентов программирования. Исследуйте, почему пользователи считают это необходимым для защиты инноваций в AI.

OpenClawRadar
🦀
Безопасность

Безопасность ИИ-агентов: бюджет токенов определяет риск утечки данных

Разработчик протестировал ИИ-агентов, подключенных к Gmail: флагманские модели ловили фишинг, средние были нестабильны, дешевые молча пересылали вредоносные письма. Архитектурные защиты (изоляция, разрешения) не остановили ни одной атаки.

OpenClawRadar
Бенчмарк безопасности: 10 крупных языковых моделей протестированы с помощью 211 вредоносных запросов.
Безопасность

Бенчмарк безопасности: 10 крупных языковых моделей протестированы с помощью 211 вредоносных запросов.

Исследователь безопасности протестировал 10 больших языковых моделей (LLM) против 211 атакующих воздействий, обнаружив, что устойчивость к извлечению данных в среднем составляет 85%, а устойчивость к внедрению — всего 46,2%. Каждая модель полностью провалила тесты на атаки с использованием разделителей, отвлекающих элементов и стилевого внедрения.

OpenClawRadar
Google сообщает, что хакерские атаки с использованием ИИ достигли промышленных масштабов за 3 месяца
Безопасность

Google сообщает, что хакерские атаки с использованием ИИ достигли промышленных масштабов за 3 месяца

Группа разведки угроз Google обнаружила, что преступные и государственные группы используют коммерческие модели ИИ (Gemini, Claude, OpenAI) для доработки и масштабирования атак. Одна группа едва не использовала уязвимость нулевого дня для массовой эксплуатации, а другие экспериментируют с незащищенным агентом OpenClaw.

OpenClawRadar