Bezpečnostní díra v Meta AI, která ohrozila tisíce instagramových účtů

  • Designová chyba v chatbotu podpory společnosti Meta umožňovala třetím stranám převzít kontrolu nad profily jiných lidí pomocí jednoduchých požadavků.
  • Útočníci použili VPN sítě k oklamání umělé inteligence simulací obvyklé polohy legitimních majitelů.
  • Účty významných osobností, jako například účty Bílého domu nebo Sephory, byly napadeny ještě před vydáním záplaty.
  • Dvoufaktorové ověřování pomocí externích aplikací se potvrdilo jako nejúčinnější obrana proti těmto útokům sociálního inženýrství.

Bezpečnostní problémy s účty na Instagramu

Co se zpočátku jevilo jako skvělé vylepšení, které mělo uživatelům zabránit v panice, když ztratili přístup ke svým účtům, se ukázalo jako velký omyl. Asistent podpory Meta s umělou inteligencí, který má urychlit obnovu profilu, se stal oblíbeným nástrojem kyberzločinců k obcházení zabezpečení Instagramu . Zpráva se šířila bleskovou rychlostí poté, co se zjistilo, že tento automatizovaný systém má slabinu, která umožňuje krádež účtu bez nutnosti jakýchkoli počítačových znalostí.

To není žádná maličkost, protože se to dotklo významných účtů, včetně některých propojených s oficiálními institucemi a významnými značkami. Základním problémem je, že umělá inteligence byla pozoruhodně naivní a upřednostňovala rychlost reakce před důsledným ověřováním identity. To umožnilo komukoli s trochou digitálních znalostí oklamat chatbota podpory a přimět ho k předání klíčů k profilu někoho jiného během několika minut.

Reorganizace Mety pomocí umělé inteligence
Související článek:
Hlavní reorganizace společnosti Meta s cílem stát se společností zaměřenou na umělou inteligenci

Technika klamání virtuálního asistenta

Hacker používající Meta AI

Metoda útočníků byla jednodušší než džbán s vodou a nevyžadovala ani viry, ani phishingové e-maily. Jednoduše použili VPN připojení k simulaci polohy majitele účtu , čímž si získali počáteční důvěru algoritmu Meta. Jakmile systém uvěřil, že komunikuje s legitimním majitelem, útočník stačilo požádat o přidání nové e-mailové adresy do nastavení profilu, což umělá inteligence bez většího váhání udělala.

S novou e-mailovou adresou, která byla nyní propojena, byl další krok hračka: žádost o reset hesla. Protože ověřovací kód byl odeslán přímo na e-mailovou adresu, kterou hacker právě přidal, mohl požádat o reset dat a okamžitě změnit heslo. Původní majitel tak měl uzamčenou relaci a nemohl si svůj účet obnovit obvyklými kanály, protože systém podpory ho nyní považoval za cizího člověka.

Meta AI na WhatsApp
Související článek:
Jak minimalizovat Meta AI na WhatsAppu: soukromí, rizika a možnosti

Tato zranitelnost vedla k prudkému nárůstu prodeje žádaných uživatelských jmen na černém digitálním trhu. Uvádí se, že některé z těchto účtů, zejména ty s krátkými jmény nebo miliony sledujících, mají na soukromých telegramových kanálech hodnotu přesahující milion dolarů . Zločinci nejen získali kontrolu nad feedem kanálu, ale mohli také špehovat soukromé zprávy a citlivá data patřící společnostem a tvůrcům obsahu v celé Evropě a světě.

Známé oběti a reakce společnosti

Obrazovka Instagramu zamčena

V této vlně útoků, které postavily Metu do velmi prekérní situace, nebyl nikdo ušetřen. Mezi oběťmi jsou jména, která nechala nejednu osobu beze slov, jako například oficiální účet Baracka Obamy a Sephora , a dokonce i profily spojené s Vesmírnými silami Spojených států. Situace se stala tak surreálnou, že i experti na kybernetickou bezpečnost na vlastní kůži zažili, jak snadno se Metův bot podvolil požadavkům vetřelců.

Facebook používá fotografie pro Meta AI-0
Související článek:
Facebook používá fotografie z vaší galerie pro Meta AI: Vše, co potřebujete vědět o soukromí a kreativních návrzích

Výzkumnice Jane Wongová, celosvětově známá pro analýzu kódu aplikací, byla jednou z těch, které spustily poplach, když ztratila přístup ke svému profilu, a to i přes pokročilé znalosti dané problematiky. Dostávala desítky oznámení o změně hesla, dokud ji aplikace nakonec nezablokovala. Z toho jasně vyplývá, že když chyba spočívá v samotné logice společnosti, která vás má chránit, s tradičními uživatelskými nástroji toho moc nenaděláte.

Jak se chránit po této bezpečnostní díře

Tipy pro kybernetickou bezpečnost na sociálních sítích

Přestože nás tým Marka Zuckerberga ujišťuje, že oprava byla nainstalována a zranitelnost odstraněna, je stále moudré postupovat opatrně. Nejdůležitější je nyní povolit dvoufázové ověřování , ale vyhnout se systému SMS, který se v mnoha případech ukázal jako zranitelný. V ideálním případě používejte ověřovací aplikace jako Google Authenticator nebo Authy, které generují kódy nezávisle na systému podpory sociální sítě.

Dalším užitečným tipem je zkontrolovat aktivní relace v nastavení zabezpečení vašeho účtu . Pokud se vám jakékoli zařízení nebo místo zdá zcela neznámé, ukončete všechny relace a změňte svou primární e-mailovou adresu na neveřejnou. Vyhrazený e-mailový účet výhradně pro sociální média, o kterém nikdo jiný neví, může být rozdílem mezi klidným spánkem a probuzením se v hrozné panice.

WhatsApp: anonymní chaty s Meta AI
Související článek:
WhatsApp spouští anonymní chaty s Meta AI pro ochranu soukromí

Tento incident nabízí drsné ponaučení o nebezpečích automatizace citlivých procesů bez lidského dohledu. Navzdory slibům, že umělá inteligence vyřeší všechny naše problémy, tento případ ukazuje, že v boji proti zlým úmyslům má před sebou ještě dlouhou cestu. Pohodlí nesmí nikdy být přednostní před soukromím a je na nás, abychom byli hlavními strážci naší vlastní digitální identity v prostředí, které se neustále vyvíjí.


Přidat jako preferovaný zdroj v Googlu