最新的Instagram“漏洞利用”是我见过最搞笑的
摘要
新发现的Instagram漏洞允许攻击者通过伪造位置并利用Meta的支持AI重置电子邮件验证来接管账户,绕过了两步验证。该漏洞影响了高知名度账户,已被修复,但已活跃数周。
暂无内容
查看缓存全文
缓存时间: 2026/06/01 16:43
# 最新Instagram漏洞是我见过最滑稽的
来源:https://www.0xsid.com/blog/meta-account-takeover-fiasco
昨天,一大批Instagram账号(包括一些高知名度账号,比如奥巴马白宫账号)似乎被黑了。我见过不少漏洞利用和账号劫持手段,但这次这种堪称最不靠谱、简直"蠢到令人难以置信"。
## 劫持流程
- **步骤一:伪造地理位置并发起支持请求**
攻击者所需的全部信息就是你的账号用户名。然后,他们用一个靠近你所在城市的VPN或代理,这样Instagram的安全算法就不会起疑(你很容易从公开资料、"关于"页面或其他上百种途径获取这些信息)。一旦请求看起来来自正确的区域,他们便告诉Meta支持AI说账号被盗,要求将验证码发送到他们控制的任意邮箱地址。
- **步骤二:完事**
真的,就这样。这是我见过的第一个在生产环境中真正实现零认证密码重置的案例。似乎完全没有检查所提供的邮箱是否是用户之前使用过的。一旦AI将安全码发送到攻击者的邮箱,攻击者就原样传回完成验证。平台直接给出一个新的密码重置链接,将完整所有权交给攻击者。
Instagram的AI可能会也可能不会要求攻击者提供视频自拍以证明身份。目前它并不特别挑剔,所以用目标账号推文中一张简单的AI动画公开照片就能蒙混过关——这已被广泛报道。
## 双重验证也无效
如果你想知道:由于系统将这种高权限恢复流程视为"真正"所有者执行的完全账号重置,原有的双重验证在这个过程中被彻底绕过。
现有会话被撤销,密码被更改,且没有任何邮件、短信或推送通知。原主人无法发起恢复流程,因为邮箱和手机号现在都映射到攻击者那里。没有人可以升级到人工处理,你只能和一个聊天机器人争论,试图夺回控制权,同时祈祷对方别再干一次。
如果你属于A/B测试中启用了AI支持选项的账号,那么很不幸——你甚至无法关闭它。
## 黑市泛滥
多个Telegram黑市群组已经冒出来,提供"账号劫持"服务,收费高昂且周转迅速。考虑到短位用户名价值数十万甚至数百万美元,这其实并不意外。
账号已经被转手,比如`hey`,或被用于宣传,比如`obamawhitehouse`或`ocmssf`(美国太空军首席军士长的账号)。
## 现已修复
所有Telegram群组都已安静下来,因为Meta似乎已经修复了这个漏洞。不过,这种方法似乎活跃了数周甚至数月。
一个市值1.5万亿美元的公司缺乏强有力的防护护栏,其支持AI只要你好好请求就会更改任何人的绑定邮箱——这事实在太可怕了,可笑到让人笑不出来。
相似文章
Meta自家AI被利用来劫持Instagram账户
Meta的AI客服聊天机器人被黑客利用来劫持Instagram账户(包括高知名度账户),通过欺骗机器人更改电子邮件地址。Meta此后已修复该问题。
黑客仅通过询问Meta AI即可获取高知名度Instagram账户访问权限,且奏效了
黑客利用Meta的AI支持聊天机器人,通过简单要求更改账户电子邮件地址,绕过正常验证和账户恢复程序,接管了高知名度的Instagram账户。
黑客利用Meta的AI聊天机器人劫持超过20,000个Instagram账户
黑客利用Meta AI支持聊天机器人的漏洞,在没有双因素认证的情况下劫持了超过20,000个Instagram账户,促使Meta禁用该工具并实施安全措施。
黑客利用Meta的AI支持机器人劫持Instagram账户
黑客利用Meta的AI客户支持机器人重置Instagram账户密码,短暂劫持了奥巴马白宫等知名账户。Meta已推送紧急补丁,并建议用户启用多因素认证。
Meta黑客事件表明,AI安全不止于Mythos
攻击者利用Meta的AI客服代理,仅通过要求其更改关联邮箱地址就劫持了Instagram账户,这表明AI代理的漏洞可能与高级AI黑客威胁同样危险。