Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Meta a confirmé que Plus de 20 000 Des comptes Instagram ont été enlevés après l'abus d'un outil de récupération assisté par l'intelligence artificielle appelé High Touch Support (HTS). Selon la notification de l'entreprise au bureau du procureur général du Maine, bien que l'épisode ait été détecté le 31 mai, l'opération initiale a probablement eu lieu le 17 avril, lorsque les attaquants ont profité d'une défaillance qui a permis de générer des liens de restauration de mot de passe sans vérifier si le courriel indiqué appartenait au compte cible.
L'échec montre non seulement une faiblesse technique spécifique, mais aussi un problème de conception plus large: le support automatisé pour récupérer les comptes étend la surface d'attaque s'ils ne comportent pas de contrôles d'identité robustes. Dans ce cas, les attaquants ont obtenu des liens valides de rétablissement qui leur ont permis d'entrer des comptes qui n'avaient pas l'authentification de deux facteurs (2FA) activés, de sorte qu'ils pouvaient potentiellement accéder à des adresses postales et des téléphones liés, des publications, des messages directs et d'autres données sensibles signalées par Meta.

Meta a réagi en désactivant temporairement HTS, en invalidant tous les liens de restauration générés par cet outil et en forçant les utilisateurs potentiellement affectés à passer par un point de contrôle de sécurité et à re-authentifier. L'entreprise a également annoncé qu'elle corrigerait la vérification au point d'entrée de la récupération et qu'elle examinerait les flux de récupération similaires sur ses plates-formes, mais l'incident redénomine la tension entre l'automatisation, la vitesse de soutien et la sécurité.
Les répercussions sur la réglementation et la réputation ne sont pas mineures. Cet événement s'ajoute aux sanctions précédentes que Meta a reçues pour la protection des données et des pratiques de stockage dangereuses. Pour les utilisateurs, la leçon est claire: ne pas seulement compter sur des mécanismes de récupération automatique et renforcer les barrières de sécurité personnelle. Activer 2FA avec une méthode résistante (jetons physiques ou applications d'authentification au lieu de SMS si possible), utiliser un gestionnaire de mots de passe pour générer des clés uniques et complexes, des sessions de révision et des appareils connectés dans les paramètres Instagram et déconnecter des applications tierces suspectes sont des mesures immédiates qui réduisent la probabilité d'intrusion.
Pour les concepteurs d'équipements de sécurité et de produits, l'affaire HTS rappelle que les outils pilotés par l'IA exigent des contrôles d'intégrité et d'authentification aussi stricts que les fonctions humaines : validation croisée du courrier et du téléphone par rapport à la base de données, limites de taux et cotes de risque avant d'émettre des liens sensibles, et échelle humaine dans les cas qui dépassent les seuils de risque raisonnables. En outre, il est essentiel de tenir à jour des dossiers médico-légaux détaillés et des plans de communication pour informer rapidement les utilisateurs et les autorités lorsqu'un abus est détecté.

Si vous avez été touché par cet incident, Meta a demandé de restaurer le mot de passe et de réauthentifier; il est également recommandé de revoir le courrier pour les notifications de service légitime et activer les alertes de connexion. Si vous détectez une activité non autorisée ou des messages envoyés à partir de votre compte, gardez des preuves et contactez le support officiel Instagram; en parallèle, envisagez de notifier les contacts clés si vous pensez que vos messages privés ont été compromis.
L'adoption de l'IA dans le support à la clientèle continuera de croître, mais cet épisode montre que l'automatisation sans barrières de sécurité adéquates peut déléguer des responsabilités à l'AI qui nécessitent une vérification humaine ou multifactorielle. Si vous travaillez dans une entreprise qui développe des flux de récupération, prioriser les tests de pénétration et les simulations d'attaques sur ces routes, et mettre à jour les politiques de gouvernance du modèle pour inclure les exigences de sécurité et d'explication avant de déployer des outils qui interagissent avec les références ou les accès.
Pour ceux qui veulent approfondir les bonnes pratiques en matière d'authentification et de conception de flux sûrs, des guides de référence tels que le NIST offrent des critères techniques utiles pour choisir et mettre en place des mécanismes d'accès résistants https: / / pages.nist.gov / 800-63-3 / et la documentation publique de l'incident soumis par Meta aux autorités fournit le contexte pour les actions spécifiques que l'entreprise a prises https: / / legacy.www.documentcloud.org / documents / 28211657-meta-ai-support-tool-incident-ag-notification-bc-me /. Pour une information plus détaillée et un suivi technique sur la manière dont le HTS et les témoignages des utilisateurs touchés ont été exploités, les médias spécialisés continuent de couvrir l'évolution du dossier. https: / / www.bleepingcomputer.com /.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...