- 駭客利用Meta AI客服漏洞接管Instagram帳號
- 攻擊手法無需破解密碼,僅需向AI要求修改信箱
- 受影響帳號包括白宮官方IG、美軍士官長及Sephora等
- Meta證實漏洞已完成修補,正協助用戶恢復帳號
- 受害用戶反映無法轉接真人客服,求助無門[2]
(綜合ETtoday新聞雲、TVBS新聞、自由時報等3家媒體報導)
Meta旗下Instagram近日爆發嚴重資安事件。駭客利用Meta今年3月全面導入的AI客服助理(Meta AI Support Assistant)發動攻擊,無需破解密碼即可接管他人帳號。Meta週一證實漏洞存在,並表示已完成修補,正協助受影響用戶恢復帳號安全。
攻擊手法相當簡單。駭客先透過VPN偽裝成目標帳號所在地的IP位址,規避Instagram自動防護機制,接著開啟Meta AI客服對話視窗,以自然語言要求AI將一個全新的電子信箱綁定到目標帳號。AI客服竟直接將驗證碼寄送至駭客提供的新信箱,而非原本綁定的合法信箱,也未要求額外身分驗證。駭客取得驗證碼後輸入對話介面,系統便直接顯示「重設密碼」按鈕,最終將原帳號持有人完全鎖在帳號之外。
受影響帳號包括美國前總統歐巴馬任內的白宮官方Instagram帳號、美國太空軍高級士官長John Bentivegna,以及美妝品牌Sephora等知名帳號。相關操作影片及截圖在Telegram的資安研究者社群與駭客群組中大量流傳,《TechCrunch》也獨立驗證了該攻擊方式的有效性。
Meta發言人Andy Stone在社群媒體上表示,公司已著手保護相關帳號。不過Meta並未透露實際受影響的帳號數量,也未進一步說明未來將如何防堵類似漏洞。最讓受害用戶不滿的是,駭客能透過AI客服輕鬆奪取帳號,但當真正的帳號主人試圖利用同一系統取回帳號時,卻往往無法成功,且系統未提供轉接真人客服的選項[2]。
這起事件的根源在於Meta今年初大力推廣的AI客服功能,該功能不只提供建議,更能直接為用戶執行操作,包括重設密碼與帳號安全回復等敏感功能[3]。此次事件暴露出將關鍵安全功能委由AI處理的潛在風險。
(各來源報導內容高度一致,無獨家資訊)
本事件已沉寂,相關脈絡見「相關事件」