Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Meta hat bestätigt, dass Mehr als 20.000 Instagram-Konten wurden entführt nach dem Missbrauch eines künstlichen Intelligenz unterstützten Recovery-Tools namens High Touch Support (HTS). Nach der Mitteilung des Unternehmens an das Hauptanwaltsamt, obwohl die Folge am 31. Mai entdeckt wurde, trat die erste Operation wahrscheinlich am 17. April auf, als Angreifer einen Fehler nutzten, der erlaubte, Passwort-Restaurierungslinks zu erzeugen, ohne zu überprüfen, ob die angegebene E-Mail dem Zielkonto gehörte.
Der Ausfall zeigt nicht nur eine spezifische technische Schwäche, sondern offenbart auch ein breiteres Designproblem: die automatisierte Unterstützung zur Wiederherstellung der Konten verlängern die Angriffsfläche wenn sie keine robusten Identitätskontrollen enthalten. In diesem Fall erhielten die Angreifer gültige Wiederherstellungs-Links, die es ihnen erlaubten, Konten einzugeben, die die Authentifizierung von zwei Faktoren (2FA) nicht aktiviert haben, mit dem Ergebnis, dass sie möglicherweise auf verknüpfte Postadressen und Telefone, Publikationen, Direktnachrichten und andere sensible Daten von Meta zugreifen könnten.

Meta reagierte durch vorübergehendes Deaktivieren von HTS, Invalidierung aller Restaurationslinks, die von diesem Tool generiert wurden und potenziell betroffene Benutzer dazu zwingen, einen Sicherheitskontrollpunkt zu durchlaufen und erneut zu authentifizieren. Das Unternehmen gab auch bekannt, dass es die Überprüfung am Einzugspunkt korrigieren wird und dass es ähnliche Erholungsflüsse auf seinen Plattformen überprüfen wird, aber der Vorfall erhebt die Spannung zwischen Automatisierung, Support-Geschwindigkeit und Sicherheit.
Die regulatorischen und namhaften Auswirkungen sind nicht gering. Diese Veranstaltung ist neben früheren Sanktionen, die Meta zum Schutz unsicherer Daten und Speicherpraktiken erhalten hat. Für Benutzer ist die Lektion klar: nicht nur auf automatische Wiederherstellungsmechanismen vertrauen und persönliche Sicherheitsbarrieren stärken. Aktivieren Sie 2FA mit einer resistenten Methode (physische Token oder Authentifizierungs-Apps anstelle von SMS, wo möglich), verwenden Sie einen Passwort-Manager, um einzigartige und komplexe Schlüssel zu generieren, Überprüfungssitzungen und angeschlossene Geräte in Instagram-Einstellungen und trennen Sie verdächtige Drittanbieter-Anwendungen sind sofortige Maßnahmen, die die Wahrscheinlichkeit des Eindringens verringern.
Bei Sicherheitsausrüstungen und Produktdesignern ist der HTS-Fall daran zu erinnern, dass IA-getriebene Werkzeuge Integritäts- und Authentisierungskontrollen so streng wie menschliche Funktionen erfordern: Cross-Validierungen der Post und des Telefons gegen die Datenbank, Geschwindigkeitslimits und Risikopunkte vor der Ausgabe sensibler Links und menschlicher Skalierung in Fällen, die über angemessene Risikoschwellen hinausgehen. Darüber hinaus ist es wichtig, detaillierte forensische Aufzeichnungen und Kommunikationspläne aufrechtzuerhalten, um Benutzer und Behörden schnell zu informieren, wenn ein Missbrauch erkannt wird.

Wenn Sie von diesem Vorfall betroffen waren, hat Meta gebeten, das Passwort wiederherzustellen und neu zu authentifizieren; es wird auch empfohlen, die Mail für legitime Service-Benachrichtigungen zu überprüfen und Login-Benachrichtigungen aktivieren. Wenn Sie nicht autorisierte Aktivitäten oder Nachrichten, die von Ihrem Konto gesendet werden, erkennen, halten Sie Beweise und kontaktieren Sie die offizielle Instagram-Unterstützung; im Parallelen betrachten Sie die Meldung von Schlüsselkontakten, wenn Sie denken, Ihre privaten Nachrichten wurden beeinträchtigt.
Die Annahme von IA im Kundenservice wird weiter wachsen, aber diese Folge zeigt, dass Automatisierung ohne ausreichende Sicherheitsbarrieren kann Verantwortlichkeiten an die IA übertragen, die menschliche oder Multifaktor-Verifikation erfordern. Wenn Sie in einem Unternehmen arbeiten, das Erholungsflüsse entwickelt, priorisieren Penetrationstests und Angriffssimulationen auf diesen Straßen, und aktualisieren Sie Modell-Governance-Politiken, um Sicherheits- und Erklärungsanforderungen einschließen, bevor Sie Tools bereitstellen, die mit Anmeldeinformationen oder Zugriffen interagieren.
Für diejenigen, die gute Praxis bei der Authentifizierung und Gestaltung von sicheren Strömen vertiefen wollen, bieten Referenzführer wie NIST nützliche technische Kriterien für die Auswahl und Einrichtung von widerstandsfähigen Zugangsmechanismen https: / / Seiten.nist.gov / 800-63-3 / und die öffentliche Dokumentation des Vorfalls, den Meta den Behörden vorgelegt hat, bietet Kontext für die spezifischen Maßnahmen, die das Unternehmen ergriffen hat https: / / legacy.www.documentcloud.org / Dokumente / 28211657-meta-ai-support-tool-incident-ag-notification-bc-me /. Für detailliertere Presse- und technische Folgemaßnahmen, wie HTS und Zeugnisse von betroffenen Nutzern ausgenutzt wurden, decken die spezialisierten Medien weiterhin die Entwicklung des Falles ab. http://www.bleepingcomputer.com/.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...