ШІ Meta дозволяв красти акаунти користувачів використовуючи лише ім’я
02.06.26
Вразливість у штучному інтелекті Meta AI дозволяла зловмисникам отримувати повний контроль над чужими акаунтами в Instagram без авторизації, навіть якщо на них було попередньо активовано двофакторну аутентифікацію. За даними профільних видань, серед підтверджених жертв виявився офіційний архівний акаунт Білого дому періоду президентства Барака Обами.
Виявлена пролом безпеки в Meta AI дозволяла стороннім особам перехоплювати управління чужими сторінками. Помилка була всередині функціоналу інтелектуального чат-бота, який призначений для автоматизованого адміністрування. Як заявляють дослідники безпеки та профільне видання Neowin, баг активно використовувався протягом кількох місяців.
Схема обходу безпеки
Реалізація атаки не вимагала складного інструментарію чи технічних знань. Процес злому через ШІ будувався так:
- Зловмисник запускав VPN з геолокацією в тій же країні або регіоні, де фізично знаходиться власник цільового профілю Instagram.
- Далі хакер відправляв чат-боту Meta AI повідомлення з вимогою прив’язати нову адресу електронної пошти до потрібного облікового запису, просто надавши дійсне ім’я користувача (юзернейм).
- Після отримання цієї команди ШІ-помічник Meta AI автоматично генерував і відправляв пряме посилання на скидання пароля на електронну скриньку атакуючої особи, повністю обходячи крок додаткової верифікації власника.
Зламування Білого дому та профілів експертів
Використовуючи цей критичний баг, невідомим зловмисникам удалося захопити контроль над офіційним акаунтом Білого дому часів президентства Барака Обами. Нові пости на цій сторінці не з’являлися з дня першої інавгурації Дональда Трампа (20 січня 2017). Однак після несанкціонованого входу зломщики розмістили на ньому картинку з написом: “The White House is under Shiites’ control” (Білий дім знаходиться під контролем шиїтів). Серед інших відомих постраждалих згадується спеціаліст у сфері реверс-інжинірингу та дослідниця популярних мобільних сервісів Джейн Манчун Вонг (@wongmjane).
Особливості системи Meta AI та причини вразливості
Розробники з Meta спочатку позиціонують ШІ-помічник як централізований інструмент, який працює цілодобово в додатках Facebook і Instagram. Інструмент може самостійно здійснювати різноманітні адміністративні дії безпосередньо всередині екосистеми соцмереж за бажанням користувачів. На території США та Канади компанія відкрила аналогічні опції техпідтримки навіть для неавторизованих облікових записів. Додатковою проблемою стало те, що функція тестувалася в обмеженому режимі (A/B тестування), тому користувачі, що перебувають у тестовій групі, не мали інструментів для самостійного її відключення.
В даний час фахівці Meta усунули небезпечний недолік, не роблячи гучних публічних заяв. Повідомляється, що експлойтом успішно користувалися тривалий час. Кількість профілів, що потенційно постраждали, може обчислюватися тисячами. Свідченням масштабу проблеми стали численні скарги пересічних користувачів, які регулярно отримували непередбачені системні запити для примусової зміни встановленого пароля, яких вони не запитували.
Не пропустіть цікаве!
Підписуйтесь на наші канали та читайте анонси хай-тек новин, тестів та оглядів у зручному форматі!
Огляд смартфона Oppo A6 Pro: амбітний
Новий смартфон Oppo A6 Pro – середнячок з функціональністю смартфонів преміум-класу. Виробник наділив його кількома характеристиками, властивими більш дорожчим телефонам. Але не обійшлось і без компромісів. Як саме збалансований Oppo A6 Pro – розповімо в огляді.
One UI 8.5: нове життя старих смартфонів Samsung — що дає оновлення?
One UI 8.5 дає старим смартфонам Samsung Galaxy функції, які ще зовсім недавно були ексклюзивом тільки для нових флагманів. Але чи справді це оновлення здатне зробити Galaxy S22, S23 і S24 ближчими до рівня Galaxy S26? Розбираємося, що саме змінюється після встановлення нової прошивки.
У Європі запустять революційну мережу хабів Swaptopus для надшвидкої заміни батарей в електровантажівках
Британський енергогігант Octopus Energy поєднується з провідним виробником батарей CATL. Нова спільна мережа станцій Swaptopus дозволить повністю замінювати розряджені акумулятори комерційних електровантажівок за лічені хвилини.
CyberMP відкриває Найт-Сіті для спільної гри: фанати готують безкоштовний онлайн-режим
Ентузіасти з команди CyberMP активно працюють над амбітною модифікацією, мета якої – запустити повноцінний мультиплеєр у Cyberpunk


