【leyu.com官網(wǎng)入口科技消息】近日,Meta透露,此前發(fā)生在Instagram上的一次嚴重安全事件已導(dǎo)致約2萬個賬戶被犯罪分子盜取。問題出在一套用于協(xié)助用戶恢復(fù)被封禁賬戶的AI客服系統(tǒng)。由于程序存在缺陷,該工具在重置密碼時未驗證申請郵箱是否屬于目標(biāo)賬戶,給攻擊者提供了可乘之機。
Instagram
根據(jù)披露的信息,這一漏洞在2026年4月中旬至5月底期間被持續(xù)利用。攻擊者通過相關(guān)聊天機器人申請密碼重置鏈接,系統(tǒng)卻未核驗所填寫郵箱與賬號綁定信息是否一致。借此,攻擊者可以把他人賬戶與自己的郵箱關(guān)聯(lián),并在目標(biāo)用戶未啟用雙重身份驗證的情況下接管賬戶。為降低被發(fā)現(xiàn)的風(fēng)險,相關(guān)人員還通過VPN偽裝地理位置,使其看起來與受害者所在區(qū)域一致。
Meta表示,攻擊者獲得賬戶控制權(quán)后,可能進一步接觸到賬戶中的敏感信息,包括私信、出生日期、電話號碼以及私人照片。若相關(guān)賬戶與該公司其他平臺存在關(guān)聯(lián),理論上也可能帶來更大范圍的安全風(fēng)險。與此同時,一些通過漏洞獲得的短字符或較易識別的用戶名,也在社交平臺上的灰色交易網(wǎng)絡(luò)中被轉(zhuǎn)賣。
在2026年5月31日發(fā)現(xiàn)漏洞后,Meta已停用涉事客服系統(tǒng),并使此前生成的所有密碼重置鏈接失效。可能受影響的賬戶目前需要完成強制安全流程,賬戶持有人需重新驗證身份并盡快修改登錄信息。Meta稱,只有在能夠可靠驗證賬戶聯(lián)系信息后,該數(shù)字客服工具才會重新上線。
版權(quán)所有,未經(jīng)許可不得轉(zhuǎn)載
-leyu.com官網(wǎng)入口