黑客利用Meta的AI聊天机器人劫持超过20,000个Instagram账户

The Verge 新闻

摘要

黑客利用Meta AI支持聊天机器人的漏洞,在没有双因素认证的情况下劫持了超过20,000个Instagram账户,促使Meta禁用该工具并实施安全措施。

<figure> <img alt="Meta AI支持聊天机器人的图片" data-caption="" data-portal-copyright="图片:Meta" data-has-syndication-rights="1" src="https://platform.theverge.com/wp-content/uploads/sites/2/2026/06/meta-support-ai.webp?quality=90&#038;strip=all&#038;crop=0,0.78266911515314,100,87.417617029884" /> <figcaption> </figcaption> </figure> <p class="has-text-align-none">Meta在<a href="https://www.maine.gov/agviewer/content/ag/985235c7-cb95-4be2-8792-a1252b4f8318/686120c8-63be-4e3c-b7ed-466d65b672f5.html">向缅因州提交的一份通知</a>中确认,黑客可能利用Meta的AI支持聊天机器人接管了20,225个Instagram账户。在通知中(<a href="https://www.bleepingcomputer.com/news/security/meta-ai-support-data-breach-affects-20-000-instagram-accounts/">由<em>Bleeping Computer</em>率先发现</a>),Meta将<a href="https://www.theverge.com/tech/941179/meta-instagram-ai-support-chatbot-exploit-hacked">允许攻击者仅通过向聊天机器人请求密码重置</a>就绕过双因素认证劫持账户的漏洞归咎于一个“ bug ”:</p> <blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow"> <p class="has-text-align-none">该工具本身运行正常,功能也符合预期;然而,由于另一个代码路径中的bug,系统未能正确验证请求密码重置的用户提供的电子邮件地址是否与该用户的Instagram账户关联……</p></blockquote> <p><a href="https://www.theverge.com/tech/945658/meta-ai-support-chatbot-exploit-instagram-accounts">阅读The Verge的完整报道。</a></p>
查看原文
查看缓存全文

缓存时间: 2026/06/08 15:18

# 黑客可能利用Meta的AI聊天机器人劫持了超过2万个Instagram账户 来源:https://www.theverge.com/tech/945658/meta-ai-support-chatbot-exploit-instagram-accounts Emma Roth (https://www.theverge.com/authors/emma-roth) Emma Roth 是一位新闻撰稿人,报道流媒体战争、消费科技、加密货币、社交媒体等领域。此前,她曾在 MUO 担任撰稿人和编辑。 黑客很可能利用Meta的AI支持聊天机器人控制了20,225个Instagram账户,该公司在向缅因州提交的一份通知(https://www.maine.gov/agviewer/content/ag/985235c7-cb95-4be2-8792-a1252b4f8318/686120c8-63be-4e3c-b7ed-466d65b672f5.html)中确认了此事。在该通知中(该通知最早由 *Bleeping Computer*(https://www.bleepingcomputer.com/news/security/meta-ai-support-data-breach-affects-20-000-instagram-accounts/)发现),Meta将此次漏洞归咎于一个“bug”,该漏洞允许攻击者(https://www.theverge.com/tech/941179/meta-instagram-ai-support-chatbot-exploit-hacked)仅通过向聊天机器人请求重置密码,就能在无需双重认证的情况下劫持账户: > 该工具本身运行正常并按预期工作;然而,由于另一处代码路径中的错误,系统未能正确验证请求重置密码的用户所提供的电子邮件地址是否与该用户Instagram账户关联的电子邮件地址一致。结果,当用户提供之前未关联该账户的电子邮件地址时,系统错误地将密码重置链接发送到了该未关联的邮箱,而不是拒绝请求。这使得未授权的第三方能够收到他们并不拥有的账户的密码重置链接。 Meta表示,此次攻击最早出现在5月31日,Meta通讯主管Andy Stone称公司(https://x.com/andymstone/status/2061486724199379186?s=20)已于6月1日“解决”了这一事件。在此期间,多个高知名度的Instagram账户受到影响(https://www.theverge.com/tech/940926/obamas-old-instagram-account-was-reportedly-hacked-over-the-weekend),包括前总统巴拉克·奥巴马的白宫旧账户、美国太空军首席军士长John F. Bentivegna以及丝芙兰。在通知中,Meta补充说,它“不清楚”是否有任何个人数据因该漏洞而被访问,但指出账户劫持者可能获取了电子邮件地址、电话号码、出生日期、社交媒体帖子、私信、个人资料信息、账户活动以及关联账户。 通知称,受影响用户中有30人居住在缅因州。这个数字指的是“通过支持工具重置密码、未在账户上启用双重认证、且其Instagram账户可能被未授权方访问的用户”——但Meta表示这是“上限”,因为其中一些账户可能是被合法访问的。 该公司表示,它已禁用AI支持工具并移除了有问题的代码路径,同时使所有利用该漏洞生成的密码重置链接失效。它还将所有可能受影响的账户纳入“强制安全检查点,要求在访问账户前进行身份验证。” **关注本文的主题和作者**,即可在个性化首页推送中查看更多类似内容,并接收电子邮件更新。 - Emma Roth

相似文章

Meta自家AI被利用来劫持Instagram账户

The Verge

Meta的AI客服聊天机器人被黑客利用来劫持Instagram账户(包括高知名度账户),通过欺骗机器人更改电子邮件地址。Meta此后已修复该问题。

Meta黑客事件表明,AI安全不止于Mythos

MIT Technology Review

攻击者利用Meta的AI客服代理,仅通过要求其更改关联邮箱地址就劫持了Instagram账户,这表明AI代理的漏洞可能与高级AI黑客威胁同样危险。