Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Meta ha confirmado que más de 20.000 cuentas de Instagram fueron secuestradas tras el abuso de una herramienta de recuperación asistida por inteligencia artificial conocida como High Touch Support (HTS). Según la notificación presentada por la compañía ante la Oficina del Fiscal General de Maine, aunque el episodio fue detectado el 31 de mayo, la explotación inicial probablemente ocurrió el 17 de abril, cuando atacantes aprovecharon una falla que permitía generar enlaces de restablecimiento de contraseña sin comprobar si el correo electrónico indicado pertenecía a la cuenta objetivo.
El fallo no solo muestra una debilidad técnica concreta, sino que revela un problema de diseño más amplio: las ayudas automatizadas para recuperar cuentas amplían la superficie de ataque si no incorporan controles de identidad robustos. En este caso los atacantes obtuvieron enlaces válidos de restablecimiento que les permitieron entrar en cuentas que no tenían activada la autenticación de dos factores (2FA), con el resultado de que pudieron acceder potencialmente a direcciones de correo y teléfonos vinculados, publicaciones, mensajes directos y otros datos sensibles reportados por Meta.

Meta respondió desactivando temporalmente HTS, invalidando todos los enlaces de restablecimiento generados por esa herramienta y obligando a los usuarios potencialmente afectados a pasar por un punto de control de seguridad y volver a autenticarse. La compañía también anunció que corregirá la verificación en el punto de entrada de recuperación y que revisará flujos de recuperación similares en sus plataformas, pero el incidente vuelve a poner en evidencia la tensión entre automatización, velocidad de soporte y seguridad.
Las implicaciones regulatorias y reputacionales no son menores. Este suceso se suma a sanciones previas que Meta ha recibido por fallos en la protección de datos y prácticas de almacenamiento inseguras. Para los usuarios, la lección es clara: no confiar únicamente en los mecanismos automáticos de recuperación y reforzar las barreras de seguridad personales. Activar la 2FA con un método resistente (tokens físicos o apps autenticadoras en lugar de SMS cuando sea posible), usar un gestor de contraseñas para generar claves únicas y complejas, revisar sesiones y dispositivos conectados en la configuración de Instagram y desconectar aplicaciones de terceros sospechosas son medidas inmediatas que reducen la probabilidad de intrusión.
Para equipos de seguridad y diseñadores de productos, el caso HTS es un recordatorio de que las herramientas impulsadas por IA requieren controles de integridad y autenticación tan estrictos como las funciones humanas: validaciones cruzadas del correo y teléfono contra la base de datos, límites de tasa y puntuaciones de riesgo antes de emitir enlaces sensibles, y escalado humano en casos que superen umbrales de riesgo razonables. Además, es esencial mantener registros forenses detallados y planes de comunicación para notificar a usuarios y autoridades con rapidez cuando se detecte un abuso.

Si fuiste afectado por este incidente, Meta ha pedido restablecer la contraseña y reautenticarse; también es recomendable revisar el correo para notificaciones legítimas del servicio y activar alertas de inicio de sesión. Si detectas actividad no autorizada o mensajes enviados desde tu cuenta, conserva evidencia y contacta con el soporte oficial de Instagram; en paralela, considera notificar a contactos clave si crees que tus mensajes privados fueron comprometidos.
La adopción de IA en soporte al cliente seguirá creciendo, pero este episodio muestra que la automatización sin barreras de seguridad adecuadas puede delegar a la IA responsabilidades que requieren verificación humana o multifactor. Si trabajas en una empresa que desarrolla flujos de recuperación, prioriza pruebas de penetración y simulaciones de ataque sobre esos caminos, y actualiza las políticas de gobernanza de modelos para incluir requisitos de seguridad y explicabilidad antes de desplegar herramientas que interactúen con credenciales o accesos.
Para quienes quieran profundizar en buenas prácticas de autenticación y diseño de flujos seguros, las guías de referencia como las del NIST ofrecen criterios técnicos útiles para elegir y configurar mecanismos de acceso resistentes https://pages.nist.gov/800-63-3/, y la documentación pública del incidente presentada por Meta ante autoridades brinda contexto sobre las acciones concretas que la compañía tomó https://legacy.www.documentcloud.org/documents/28211657-meta-ai-support-tool-incident-ag-notification-bc-me/. Para un seguimiento periodístico y técnico más detallado sobre cómo se explotó HTS y testimonios de usuarios afectados, los medios especializados continúan cubriendo la evolución del caso https://www.bleepingcomputer.com/.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...