Разведка
Хакеры использовали бот поддержки AI Meta для захвата аккаунтов Instagram.
Игнорировать не было.
Krebs on Security··4 мин чтения
В неделю после того, как instructions начали распространяться на Telegram о том, как обмануть бота Meta «AI поддержки» в resetting паролей учетных записей, инстаграмм-аккаунты Белого дома Обамы и главного мастера сержанта США космических войск были краткое время подвергнуты разжиганию националистических изображений и сообщений в поддержку Ирана. В субботу после того, как instructions начали распространяться на Telegram о том, как обмануть бота Meta «AI поддержки» в resetting паролей учетных записей, инстаграмм-аккаунты Белого дома Обамы и главного мастера сержанта США космических войск были краткое время подвергнуты разжиганию националистических изображений и сообщений в поддержку Ирана. После этого бота dutifully отправил это адреса, который позволил сбросить пароль. Аккаунт Telegram, который опубликовал видео также связал ссхемами про-иранских изображений, видео и сообщений, которые оскверняли взломанные аккаунты Instagram, заявляя, что хакеры использовали эксплуатацию для захвата нескольких ценных (читай: кратких) Instagram-аккаунтов, которые, по мнению, имеют resale-значение более половины миллиона долларов. Meta не ответил на заявки на комментарии по видео, но Meta's Andy Stone said на Twitter/X, что проблема была решена и что они защищали подвергнутые ущерб аккаунты. Блог по кибербезопасности thecybersecguru.com сообщает, что Meta_pushed emergency patch over the weekend, and clarified that no back end database was breached. “Instagram notoriously poor human support infrastructure,” Cybersecguru wrote. “Recovering a locked account – especially high-value one can take weeks of back-and-forth with automated ticketing system. Meta’s solution was to deploy conversational AI layer to handle common recovery workflows: relinking lost email.” Адresa,触игачающий парольный рестарт, подтверждая владельство аккаунта. Сопровождающий, вероятно, должен уменьшить трение для законных пользователей, запутавшихся в доступе к аккаунту. Иан Гولدин , эксперт по угрозам в Луменах Black Lotus Labs , заявил, что мы воходим в неизвестную территорию безопасности, когда более крупные онлайн-платформы начинают позволять AI чатботам обрабатывать чувствительные запросы на восстановление доступа к аккаунту. Точно так же как человеческие сотрудники по клиентскому обслуживанию могут быть социально инженерены в предоставление неавторизированного доступа к alguienм аккаунту, AI-боты также готовы помочь и уязвимы для persuasion и манипуляций, он сказал. "АИ-боты создают интересную новую Surface атак, и мы, скорее всего, увидим много больше этих видов атак", - заявил Гولدин . Благополучие различных онлайн-аккаунтов означает принятие полного выгоды от наиболее безопасной формы multi-factor authentication (MFA) предложенной (как пароль или ключение безопасности). В этом случае, даже использование наименьшей robust form MFA, offered Instagram — one-time code sent via SMS — вероятно, было бы блокировано эксплуат: Хакеры, которые обнародовали видео. Они на Telegram заявили, что их эксплуатация не работала с учетом любых аккаунтов, которые имели активацию двухфакторной аутентификации. — Источник: Krebs on Security. Материал подготовлен редакцией CyberBlackmail.
