
Co se zpočátku jevilo jako skvělé vylepšení, které mělo uživatelům zabránit v panice, když ztratili přístup ke svým účtům, se ukázalo jako velký omyl. Asistent podpory Meta s umělou inteligencí, který má urychlit obnovu profilu, se stal oblíbeným nástrojem kyberzločinců k obcházení zabezpečení Instagramu . Zpráva se šířila bleskovou rychlostí poté, co se zjistilo, že tento automatizovaný systém má slabinu, která umožňuje krádež účtu bez nutnosti jakýchkoli počítačových znalostí.
To není žádná maličkost, protože se to dotklo významných účtů, včetně některých propojených s oficiálními institucemi a významnými značkami. Základním problémem je, že umělá inteligence byla pozoruhodně naivní a upřednostňovala rychlost reakce před důsledným ověřováním identity. To umožnilo komukoli s trochou digitálních znalostí oklamat chatbota podpory a přimět ho k předání klíčů k profilu někoho jiného během několika minut.
Technika klamání virtuálního asistenta

Metoda útočníků byla jednodušší než džbán s vodou a nevyžadovala ani viry, ani phishingové e-maily. Jednoduše použili VPN připojení k simulaci polohy majitele účtu , čímž si získali počáteční důvěru algoritmu Meta. Jakmile systém uvěřil, že komunikuje s legitimním majitelem, útočník stačilo požádat o přidání nové e-mailové adresy do nastavení profilu, což umělá inteligence bez většího váhání udělala.
S novou e-mailovou adresou, která byla nyní propojena, byl další krok hračka: žádost o reset hesla. Protože ověřovací kód byl odeslán přímo na e-mailovou adresu, kterou hacker právě přidal, mohl požádat o reset dat a okamžitě změnit heslo. Původní majitel tak měl uzamčenou relaci a nemohl si svůj účet obnovit obvyklými kanály, protože systém podpory ho nyní považoval za cizího člověka.
Tato zranitelnost vedla k prudkému nárůstu prodeje žádaných uživatelských jmen na černém digitálním trhu. Uvádí se, že některé z těchto účtů, zejména ty s krátkými jmény nebo miliony sledujících, mají na soukromých telegramových kanálech hodnotu přesahující milion dolarů . Zločinci nejen získali kontrolu nad feedem kanálu, ale mohli také špehovat soukromé zprávy a citlivá data patřící společnostem a tvůrcům obsahu v celé Evropě a světě.
Známé oběti a reakce společnosti

V této vlně útoků, které postavily Metu do velmi prekérní situace, nebyl nikdo ušetřen. Mezi oběťmi jsou jména, která nechala nejednu osobu beze slov, jako například oficiální účet Baracka Obamy a Sephora , a dokonce i profily spojené s Vesmírnými silami Spojených států. Situace se stala tak surreálnou, že i experti na kybernetickou bezpečnost na vlastní kůži zažili, jak snadno se Metův bot podvolil požadavkům vetřelců.
Výzkumnice Jane Wongová, celosvětově známá pro analýzu kódu aplikací, byla jednou z těch, které spustily poplach, když ztratila přístup ke svému profilu, a to i přes pokročilé znalosti dané problematiky. Dostávala desítky oznámení o změně hesla, dokud ji aplikace nakonec nezablokovala. Z toho jasně vyplývá, že když chyba spočívá v samotné logice společnosti, která vás má chránit, s tradičními uživatelskými nástroji toho moc nenaděláte.
Jak se chránit po této bezpečnostní díře
Přestože nás tým Marka Zuckerberga ujišťuje, že oprava byla nainstalována a zranitelnost odstraněna, je stále moudré postupovat opatrně. Nejdůležitější je nyní povolit dvoufázové ověřování , ale vyhnout se systému SMS, který se v mnoha případech ukázal jako zranitelný. V ideálním případě používejte ověřovací aplikace jako Google Authenticator nebo Authy, které generují kódy nezávisle na systému podpory sociální sítě.
Dalším užitečným tipem je zkontrolovat aktivní relace v nastavení zabezpečení vašeho účtu . Pokud se vám jakékoli zařízení nebo místo zdá zcela neznámé, ukončete všechny relace a změňte svou primární e-mailovou adresu na neveřejnou. Vyhrazený e-mailový účet výhradně pro sociální média, o kterém nikdo jiný neví, může být rozdílem mezi klidným spánkem a probuzením se v hrozné panice.
Tento incident nabízí drsné ponaučení o nebezpečích automatizace citlivých procesů bez lidského dohledu. Navzdory slibům, že umělá inteligence vyřeší všechny naše problémy, tento případ ukazuje, že v boji proti zlým úmyslům má před sebou ještě dlouhou cestu. Pohodlí nesmí nikdy být přednostní před soukromím a je na nás, abychom byli hlavními strážci naší vlastní digitální identity v prostředí, které se neustále vyvíjí.
