台灣脈絡

Meta AI客服漏洞遭駭客利用接管IG帳號

已沉寂
1報告4篇3家追蹤自
AI客服InstagramMeta資安漏洞駭客攻擊
初始報導
重點摘要
  • 駭客利用Meta AI客服漏洞接管Instagram帳號
  • 攻擊手法無需破解密碼,僅需向AI要求修改信箱
  • 受影響帳號包括白宮官方IG、美軍士官長及Sephora等
  • Meta證實漏洞已完成修補,正協助用戶恢復帳號
  • 受害用戶反映無法轉接真人客服,求助無門[2]
展開完整內容

(綜合ETtoday新聞雲、TVBS新聞、自由時報等3家媒體報導)

Meta旗下Instagram近日爆發嚴重資安事件。駭客利用Meta今年3月全面導入的AI客服助理(Meta AI Support Assistant)發動攻擊,無需破解密碼即可接管他人帳號。Meta週一證實漏洞存在,並表示已完成修補,正協助受影響用戶恢復帳號安全。

攻擊手法相當簡單。駭客先透過VPN偽裝成目標帳號所在地的IP位址,規避Instagram自動防護機制,接著開啟Meta AI客服對話視窗,以自然語言要求AI將一個全新的電子信箱綁定到目標帳號。AI客服竟直接將驗證碼寄送至駭客提供的新信箱,而非原本綁定的合法信箱,也未要求額外身分驗證。駭客取得驗證碼後輸入對話介面,系統便直接顯示「重設密碼」按鈕,最終將原帳號持有人完全鎖在帳號之外。

受影響帳號包括美國前總統歐巴馬任內的白宮官方Instagram帳號、美國太空軍高級士官長John Bentivegna,以及美妝品牌Sephora等知名帳號。相關操作影片及截圖在Telegram的資安研究者社群與駭客群組中大量流傳,《TechCrunch》也獨立驗證了該攻擊方式的有效性。

Meta發言人Andy Stone在社群媒體上表示,公司已著手保護相關帳號。不過Meta並未透露實際受影響的帳號數量,也未進一步說明未來將如何防堵類似漏洞。最讓受害用戶不滿的是,駭客能透過AI客服輕鬆奪取帳號,但當真正的帳號主人試圖利用同一系統取回帳號時,卻往往無法成功,且系統未提供轉接真人客服的選項[2]。

這起事件的根源在於Meta今年初大力推廣的AI客服功能,該功能不只提供建議,更能直接為用戶執行操作,包括重設密碼與帳號安全回復等敏感功能[3]。此次事件暴露出將關鍵安全功能委由AI處理的潛在風險。

(各來源報導內容高度一致,無獨家資訊)

本事件已沉寂,相關脈絡見「相關事件」