C
发布于 2026/09/03 · 阅读 29

Meta 确认数千 Instagram 账号因滥用其 AI 聊天机器人而被黑

  • #安全
  • #AI
  • #Meta
  • #Instagram
  • #漏洞
Meta 确认数千 Instagram 账号因滥用其 AI 聊天机器人而被黑

Meta 正在通知数千名 Instagram 用户,他们的账户在公司 AI 聊天机器人被滥用数月后遭到劫持。黑客反复利用该聊天机器人来接管用户账户。

在一份新的数据泄露通知信中,Meta 首次透露了在这场长期黑客攻击中账户被劫持的人数。该攻击于本周早些时候被发现,并由 404 Media 和 TechCrunch 首次报道。受影响账户的数量让人了解了这场黑客攻击的广泛程度及其持续时间。

根据周五晚向缅因州总检察长办公室提交的数据泄露通知,Meta 已通知至少 20,225 人他们的账户被入侵,其中包括缅因州的 30 人。通知中提到,入侵使得黑客能够接管用户的整个 Instagram 账户以及任何关联账户,包括获取联系信息、出生日期和个人资料信息,以及访问用户帖子、直接消息和账户活动的能力。

Meta 的通知确认,此次泄露与“Instagram AI 辅助账户恢复系统的一个漏洞”有关,该系统被利用来“执行 Instagram 用户账户的密码重置”。

正如之前报道的那样,黑客滥用了 Meta 聊天机器人的一个缺陷,该缺陷允许任何人重置未开启双因素认证的账户密码。这个漏洞诱使聊天机器人将验证码发送到黑客控制的邮箱地址,而非账户持有人存档的邮箱地址,只需通过简单询问即可。聊天机器人就照做了。

Meta 在其泄露通知中表示:“该工具本身工作正常并达到了预期功能;但由于另一个代码路径中的错误,系统没有正确验证请求密码重置的个人提供的邮箱地址是否与该用户的 Instagram 账户关联的邮箱地址匹配。”

“因此,当个人提供之前未与该账户关联的邮箱地址时,系统错误地将密码重置链接发送到了那个未关联的邮箱,而不是拒绝请求。这使得未经授权的第三方能够收到他们并不拥有的账户的密码重置链接,”公司补充道。

此时,Meta 表示,黑客可以重置某人的密码并像合法所有者一样接管他们的账户。

Meta 表示,它“不知道”黑客在入侵期间访问了哪些个人信息(如果有的话)。根据缅因州的列表,黑客攻击大约从 4 月 17 日开始,一直持续到本周,Meta 表示已保护了聊天机器人。据报道,Instagram 本周早些时候开始通过发送密码重置通知来通知受影响的个人,即使有报道称黑客攻击仍在进行。

Meta 还在通知中确认,它已提醒用户保护自己的账户,称其“指示受影响的用户通过安全、经过验证的渠道重置密码并重新进行身份验证”。

Meta 表示,目前已禁用该 AI 聊天机器人,并移除了允许聊天机器人重置用户账户的代码路径,同时还在检查其平台上的其他聊天机器人,以防止类似事件再次发生。目前尚不清楚聊天机器人被滥用的具体原因,但此事发生在 Meta 裁员数千人同时以股票激励奖励高管的背景下,公司继续加大在 AI 方面的投入。

29 阅读0 评论0 点赞

评论

登录 / 注册即可发布评论!
暂无评论,成为第一个发表评论的用户吧。