最新的Instagram“漏洞利用”是我见过最搞笑的

Hacker News Top 新闻

摘要

新发现的Instagram漏洞允许攻击者通过伪造位置并利用Meta的支持AI重置电子邮件验证来接管账户,绕过了两步验证。该漏洞影响了高知名度账户,已被修复,但已活跃数周。

暂无内容
查看原文
查看缓存全文

缓存时间: 2026/06/01 16:43

# 最新Instagram漏洞是我见过最滑稽的 来源:https://www.0xsid.com/blog/meta-account-takeover-fiasco 昨天,一大批Instagram账号(包括一些高知名度账号,比如奥巴马白宫账号)似乎被黑了。我见过不少漏洞利用和账号劫持手段,但这次这种堪称最不靠谱、简直"蠢到令人难以置信"。 ## 劫持流程 - **步骤一:伪造地理位置并发起支持请求** 攻击者所需的全部信息就是你的账号用户名。然后,他们用一个靠近你所在城市的VPN或代理,这样Instagram的安全算法就不会起疑(你很容易从公开资料、"关于"页面或其他上百种途径获取这些信息)。一旦请求看起来来自正确的区域,他们便告诉Meta支持AI说账号被盗,要求将验证码发送到他们控制的任意邮箱地址。 - **步骤二:完事** 真的,就这样。这是我见过的第一个在生产环境中真正实现零认证密码重置的案例。似乎完全没有检查所提供的邮箱是否是用户之前使用过的。一旦AI将安全码发送到攻击者的邮箱,攻击者就原样传回完成验证。平台直接给出一个新的密码重置链接,将完整所有权交给攻击者。 Instagram的AI可能会也可能不会要求攻击者提供视频自拍以证明身份。目前它并不特别挑剔,所以用目标账号推文中一张简单的AI动画公开照片就能蒙混过关——这已被广泛报道。 ## 双重验证也无效 如果你想知道:由于系统将这种高权限恢复流程视为"真正"所有者执行的完全账号重置,原有的双重验证在这个过程中被彻底绕过。 现有会话被撤销,密码被更改,且没有任何邮件、短信或推送通知。原主人无法发起恢复流程,因为邮箱和手机号现在都映射到攻击者那里。没有人可以升级到人工处理,你只能和一个聊天机器人争论,试图夺回控制权,同时祈祷对方别再干一次。 如果你属于A/B测试中启用了AI支持选项的账号,那么很不幸——你甚至无法关闭它。 ## 黑市泛滥 多个Telegram黑市群组已经冒出来,提供"账号劫持"服务,收费高昂且周转迅速。考虑到短位用户名价值数十万甚至数百万美元,这其实并不意外。 账号已经被转手,比如`hey`,或被用于宣传,比如`obamawhitehouse`或`ocmssf`(美国太空军首席军士长的账号)。 ## 现已修复 所有Telegram群组都已安静下来,因为Meta似乎已经修复了这个漏洞。不过,这种方法似乎活跃了数周甚至数月。 一个市值1.5万亿美元的公司缺乏强有力的防护护栏,其支持AI只要你好好请求就会更改任何人的绑定邮箱——这事实在太可怕了,可笑到让人笑不出来。

相似文章

Meta自家AI被利用来劫持Instagram账户

The Verge

Meta的AI客服聊天机器人被黑客利用来劫持Instagram账户(包括高知名度账户),通过欺骗机器人更改电子邮件地址。Meta此后已修复该问题。

Meta黑客事件表明,AI安全不止于Mythos

MIT Technology Review

攻击者利用Meta的AI客服代理,仅通过要求其更改关联邮箱地址就劫持了Instagram账户,这表明AI代理的漏洞可能与高级AI黑客威胁同样危险。