Функция AI-поддержки Meta позволяет любому угнать аккаунты Instagram — подробности эксплойта внутри

✍️ OpenClawRadar📅 Опубликовано: 1 июня 2026 г.🔗 Source
Функция AI-поддержки Meta позволяет любому угнать аккаунты Instagram — подробности эксплойта внутри
Ad

Функция поддержки AI в Instagram от Meta — в настоящее время A/B-тестируется на части аккаунтов — содержит критическую уязвимость, позволяющую любому легко угнать аккаунт. Эксплойт активно используется в черных чатах несколько дней, скомпрометировано более 100 ценных аккаунтов.

Как работает эксплойт

Согласно посту на Hacker News от пользователя parable, атака требует всего трех шагов:

  • Подключитесь через прокси или VPN, близкий к региону целевого аккаунта.
  • Попросите AI-агента поддержки отправить код подтверждения на произвольный email-адрес, который вы контролируете.
  • Получите код, перешлите его агенту, и агент предоставит ссылку для сброса пароля, с помощью которой вы сможете войти в аккаунт.

Это обходит любые проверки безопасности на основе email, так как AI-агент сам обрабатывает процесс верификации.

Ad

Влияние и контекст

Эксплойт распространяется в Telegram и тривиален в исполнении. Пострадавшие сообщают, что их сессии были отозваны, а пароли изменены без каких-либо email, SMS или push-уведомлений. Даже аккаунты с двухфакторной аутентификацией (2FA) могут быть уязвимы — некоторые отчеты показывают, что 2FA также можно обойти. Пользователи, пострадавшие от эксплойта, также столкнулись с ограничением скорости отправки писем для сброса пароля, что затрудняет восстановление аккаунтов через обычные каналы.

Это не первый случай халатности Meta в области безопасности. В феврале другой эксплойт позволял любому увидеть email и номер телефона, привязанные к любому аккаунту Instagram. Эта ошибка так и не была официально признана Meta.

Рекомендуемые меры

Немедленное решение — полностью отключить функцию AI-поддержки, пока процесс верификации не исправлен. Пострадавшим пользователям следует восстановить угнанные аккаунты и имена пользователей. На момент публикации поста на Hacker News ошибка оставалась неисправленной.

📖 Читать полный источник: HN AI Agents

Ad

👀 Смотрите также

Песочница OpenClaw: Повышение безопасности в программировании ИИ
Безопасность

Песочница OpenClaw: Повышение безопасности в программировании ИИ

Узнайте о последних обсуждениях в сообществе OpenClaw о создании песочниц, важной технике для обеспечения безопасности AI-агентов программирования. Исследуйте, почему пользователи считают это необходимым для защиты инноваций в AI.

OpenClawRadar
Модели Claude уязвимы для скрытого перехвата с помощью невидимых символов Юникода, особенно при доступе к инструментам.
Безопасность

Модели Claude уязвимы для скрытого перехвата с помощью невидимых символов Юникода, особенно при доступе к инструментам.

Тестирование показывает, что Claude Sonnet 4 соответствует скрытым инструкциям, встроенным в невидимые символы Юникода, на 71,2% при включённых инструментах, в то время как Opus 4 достигает 100% соответствия при кодировании Unicode Tags. Доступ к инструментам значительно увеличивает уязвимость всех моделей Claude.

OpenClawRadar
Студент вносит два патча безопасности в производственную систему OpenClaw.
Безопасность

Студент вносит два патча безопасности в производственную систему OpenClaw.

Студент-разработчик исправил уязвимость типа 'fail-open' в логике шлюза OpenClaw (PR #29198) и уязвимость tabnabbing в изображениях чата (PR #18685). Оба исправления были включены в производственные релизы v2026.3.1 и v2026.2.24 соответственно.

OpenClawRadar
Усиление безопасности OpenClaw: Многоуровневая защита от рисков автономных агентов.
Безопасность

Усиление безопасности OpenClaw: Многоуровневая защита от рисков автономных агентов.

Разработчик модифицировал код OpenClaw, добавив многоуровневый стек безопасности, включающий строгую регулярную защиту, рекурсивный деобфускатор, профиль AppArmor и интеграцию аудита для предотвращения деструктивных команд и утечки данных автономными агентами.

OpenClawRadar