Apps y consumo
Meta soluciona una falla de Instagram que permitía el secuestro de cuentas
Meta ha resuelto una falla de seguridad que, al parecer, permitía a los atacantes secuestrar cuentas de Instagram al engañar al chatbot de soporte con IA de la empresa para que concediera acceso no autorizado.
Instagram ha resuelto un problema de seguridad que permitió que las cuentas de varios usuarios fueran secuestradas. El ataque parecía basarse en engañar al propio chatbot de soporte con IA de Meta para que concediera acceso a la cuenta de una víctima. Durante el fin de semana, varios usuarios en Reddit afirmaron que sus cuentas de Instagram habían sido comprometidas, y varios usuarios en X advirtieron sobre secuestros de cuentas similares. El lunes, el portavoz de Instagram, Andy Stone, confirmó que el problema estaba resuelto.
El exploit implicaba el uso de una red privada virtual (VPN) para suplantar la ubicación supuesta de los objetivos, lo que presuntamente permitió al atacante evitar activar las protecciones automáticas de cuenta de Instagram. El proceso paso a paso se mostró en un video publicado en X. En el video, el atacante abrió un chat con el chatbot Meta AI Support Assistant y le pidió al bot que agregara una nueva dirección de correo electrónico a la cuenta del objetivo. Luego, el chatbot envió un código de verificación a la dirección de correo electrónico proporcionada por el hacker. TechCrunch pudo verificar que el buzón de correo electrónico público del hacker, que se mostraba en el video, recibió efectivamente el código de verificación. Después de que el hacker compartió el código de verificación con el chatbot, el bot le mostró un botón para restablecer la contraseña, lo que permitió al atacante ingresar una nueva contraseña y tomar el control de la cuenta de la víctima. Fundamentalmente, el ataque dependía del hecho de que en ningún momento el hacker tuvo que tomar el control de la dirección de correo electrónico legítima vinculada a la cuenta de Instagram de las víctimas.
La investigadora de seguridad Jane Wong y el sargento mayor jefe de la Fuerza Espacial de EE. UU., John Bentivegna, estuvieron entre aquellos cuyas cuentas fueron comprometidas. Wong, quien describió la experiencia como bastante preocupante, declaró: “La contraseña se cambió sin mi conocimiento y estuve recibiendo diferentes intentos de restablecimiento de contraseña durante todo el día de ayer”. Si bien el problema de seguridad se ha resuelto, sigue sin estar claro cuántos usuarios de Instagram tuvieron sus cuentas accedidas de manera indebida. Las cuentas comprometidas incluyeron perfiles destacados, como la cuenta de la Casa Blanca de la era Obama, que parece haber estado inactiva desde 2017.
Por qué importa
Este incidente destaca una vulnerabilidad crítica donde las herramientas de atención al cliente impulsadas por IA pueden ser manipuladas para eludir los protocolos de seguridad estándar, permitiendo efectivamente la toma de control de cuentas sin requerir acceso al correo electrónico principal del usuario.