黑客利用Meta的AI支持机器人劫持Instagram账户

Krebs on Security 新闻

摘要

黑客利用Meta的AI客户支持机器人重置Instagram账户密码,短暂劫持了奥巴马白宫等知名账户。Meta已推送紧急补丁,并建议用户启用多因素认证。

<p>上周末,<strong>Instagram</strong>上奥巴马白宫和美国太空军首席军士长等账户被短暂篡改,出现了亲伊朗的图像和信息。此前,Telegram上开始流传如何利用Meta的“AI支持助手”机器人重置账户密码的教程。</p> <div id="attachment_73755" style="width: 721px" class="wp-caption aligncenter"><img aria-describedby="caption-attachment-73755" decoding="async" class=" wp-image-73755" src="https://krebsonsecurity.com/wp-content/uploads/2026/06/metasupportbot.png" alt="" width="711" height="650" /><p id="caption-attachment-73755" class="wp-caption-text">Telegram上发布的视频截图,声称展示了如何利用Meta的AI客户支持机器人重置目标密码。</p></div> <p>5月31日,多个Telegram即时消息频道开始流传消息:Meta的AI机器人会在标准密码重置流程中欣然将一个邮箱地址添加到现有账户中。</p> <p>亲伊朗黑客在Telegram上发布的一段视频声称记录了一个极其简单的利用方法:使用目标常驻地点或附近IP地址的VPN连接,请求重置该账户密码,然后选择与Meta的AI支持助手聊天。视频显示,攻击者告诉机器人将该账户关联到一个新的邮箱地址,随后机器人便忠实地向该地址发送了一次性验证码,从而允许密码重置。</p> <p>发布该视频的Telegram账户还链接了篡改被黑Instagram账户的亲伊朗图片、视频和消息的截图,称黑客利用该漏洞劫持了一批有价值的(即短字符)Instagram用户名,据称这些用户名的转售价值超过50万美元。</p> <p>Meta尚未回应针对视频内容的置评请求,但据报道该公司确实承认奥巴马白宫的休眠Instagram账户被短暂入侵。安全博客thecybersecguru.com<a href="https://thecybersecguru.com/news/instagram-meta-ai-vulnerability-account-recovery-exploit/" target="_blank" rel="noopener">报道</a>称,Meta已于上周末推送了紧急补丁,并澄清没有后端数据库被入侵。<span id="more-73751"></span></p> <p>“Instagram的人工支持基础设施向来糟糕,”Cybersecguru写道。“恢复一个被锁定的账户——尤其是一个高价值账户——可能需要数周时间与自动工单系统反复沟通。Meta的解决方案是部署一个对话式AI层来处理常见的恢复流程:重新关联丢失的邮箱地址、触发密码重置、验证账户所有权。这个助手本应是为了减少合法用户在账户访问困境中的摩擦。”</p> <p><strong>Ian Goldin</strong>,Lumen公司<strong>Black Lotus Labs</strong>的安全研究员表示,随着更多大型在线平台开始允许AI聊天机器人处理敏感的账户恢复请求,我们正在进入未知的安全领域。他表示,就像人类客服人员可能被社会工程学手段诱导提供未经授权的账户访问权限一样,AI机器人同样乐于助人,也容易受到说服和欺骗。</p> <p>“AI聊天机器人创造了有趣的新攻击面,我们很可能会看到更多此类攻击,”Goldin说。</p> <p>保护你的各种在线账户,意味着要充分利用最安全形式的多因素认证(MFA)(如通行密钥或安全密钥)。在这种情况下,即使使用Instagram提供的最不安全的MFA形式——通过短信发送的一次性验证码——也可能阻止该漏洞:在Telegram上发布视频的黑客表示,他们的利用方法对任何启用MFA的账户都无效。</p>
查看原文
查看缓存全文

缓存时间: 2026/06/01 18:56

# 黑客利用Meta的AI支持机器人劫持Instagram账户 来源:https://krebsonsecurity.com/2026/06/hackers-used-metas-ai-support-bot-to-seize-instagram-accounts/ 上周末,**Instagram**上奥巴马白宫和美国太空部队首席军士长的账户被短暂篡改,贴上了亲伊朗的图片和消息。此前,Telegram上流传着如何欺骗Meta的"AI支持助手"机器人重置账户密码的操作指南。 (Telegram上发布的一段视频截图声称展示了如何欺骗Meta的AI客服机器人重置目标密码) 5月31日,多个Telegram即时消息频道开始流传消息称,Meta的AI机器人在标准密码重置流程中,会欣然接受向现有账户添加电子邮件地址的操作。 亲伊朗黑客在Telegram上发布的一段视频声称记录了一种极其简单的利用方法:使用与目标常用城市IP地址相近的VPN连接,请求重置该账户密码,然后选择与Meta的AI支持助手聊天。视频显示,攻击者随后指示机器人将相关账户关联到一个新的电子邮件地址,机器人随即向该地址发送了一次性验证码,允许重置密码。 发布该视频的Telegram账号还附上了篡改被黑Instagram账户的亲伊朗图片、视频和消息的截图,声称黑客利用此漏洞劫持了许多有价值的(即:短号)Instagram账户名,这些账户名的转售价值据称超过50万美元。 Meta尚未回应有关该视频内容的评论请求,但据报道该公司确实承认奥巴马白宫的休眠Instagram账户被短暂入侵。安全博客thecybersecguru.com报道称,Meta在上周末推送了紧急补丁,并澄清没有后端数据库被入侵。 "Instagram的人类支持基础设施出了名的糟糕,"Cybersecguru写道。"恢复一个被锁定的账户——尤其是高价值账户——可能需要与自动工单系统来回沟通数周。Meta的解决方案是部署一个对话式AI层来处理常见的恢复工作流:重新关联丢失的电子邮件地址、触发密码重置、验证账户所有权。这个助手本应是帮助陷入账户访问困境的合法用户减少摩擦。" **Ian Goldin**,Lumen的**Black Lotus Labs**威胁研究人员表示,随着越来越多的大型在线平台开始允许AI聊天机器人处理敏感的账户恢复请求,我们正在进入未知的安全领域。他说,就像人类客服员工可能被社会工程学手段诱导提供未经授权的账户访问权限一样,AI机器人同样乐于助人且易受说服和欺骗。 "AI聊天机器人创造了有趣的新攻击面,我们很可能会看到更多这类攻击,"Goldin说。 保护各类在线账户意味着充分利用平台提供的最安全的多因素认证(MFA)形式(如通行密钥或安全密钥)。在本案例中,即使使用Instagram提供的最不安全的MFA形式——通过短信发送一次性验证码——也很可能会阻止该漏洞的利用:在Telegram上发布该视频的黑客表示,他们的漏洞对任何启用了MFA的账户都不起作用。

相似文章

Meta自家AI被利用来劫持Instagram账户

The Verge

Meta的AI客服聊天机器人被黑客利用来劫持Instagram账户(包括高知名度账户),通过欺骗机器人更改电子邮件地址。Meta此后已修复该问题。

Meta黑客事件表明,AI安全不止于Mythos

MIT Technology Review

攻击者利用Meta的AI客服代理,仅通过要求其更改关联邮箱地址就劫持了Instagram账户,这表明AI代理的漏洞可能与高级AI黑客威胁同样危险。

最新的Instagram“漏洞利用”是我见过最搞笑的

Hacker News Top

新发现的Instagram漏洞允许攻击者通过伪造位置并利用Meta的支持AI重置电子邮件验证来接管账户,绕过了两步验证。该漏洞影响了高知名度账户,已被修复,但已活跃数周。