Une faille dans l'IA de Meta aux États-Unis a permis le piratage de 20 000 comptes Instagram
fr.wedoany.com Rapport : Une vulnérabilité dans le système de récupération de comptes assisté par l'IA de Meta a entraîné le piratage de 20 225 comptes Instagram. Les attaquants ont exploité un défaut dans le système de support à haut niveau d'accès (High Touch Support, HTS) de l'entreprise pour réinitialiser les mots de passe des comptes sans autorisation.

Le support à haut niveau d'accès (HTS) est le système de récupération de comptes basé sur l'intelligence artificielle d'Instagram, conçu pour aider les utilisateurs à retrouver l'accès à leurs comptes verrouillés. Les utilisateurs peuvent demander un lien de réinitialisation de mot de passe via un flux de travail de support lorsqu'ils ne peuvent pas accéder à leur compte.
Amber Hannah, avocate générale adjointe chargée de la réponse aux incidents chez Meta, a expliqué que l'outil lui-même fonctionnait correctement et remplissait ses fonctions prévues, mais qu'une erreur dans un chemin de code indépendant a empêché le système de vérifier correctement si l'adresse e-mail fournie lors de la demande de réinitialisation de mot de passe correspondait à celle associée au compte Instagram de l'utilisateur. Lorsqu'une personne fournissait une adresse e-mail non précédemment associée au compte, le système envoyait par erreur le lien de réinitialisation du mot de passe à cette adresse e-mail non associée, au lieu de rejeter la demande. Cela a permis à des tiers non autorisés de recevoir des liens de réinitialisation de mot de passe pour des comptes qui ne leur appartenaient pas. Après avoir réinitialisé le mot de passe, si le titulaire du compte n'avait pas activé l'authentification à deux facteurs (2FA), la partie non autorisée pouvait se connecter au compte.
Meta a indiqué avoir découvert la vulnérabilité le 31 mai. Un document publié sur le site du procureur général du Maine a daté l'incident au 17 avril, suggérant que le premier accès non autorisé a pu se produire plus de six semaines auparavant. L'entreprise a déclaré qu'il n'y avait aucune preuve des informations consultées (le cas échéant) dans les comptes compromis. Les données potentiellement divulguées des comptes concernés comprennent les coordonnées (telles que les adresses e-mail et les numéros de téléphone), la date de naissance, les photos, les vidéos, les stories, les messages privés, l'activité du compte, les informations de profil et les services associés.
La semaine dernière, des rapports sont apparus sur Reddit, X, Telegram et dans la communauté de la sécurité, indiquant que des comptes Instagram étaient piratés via le flux de travail de support IA de Meta. La simplicité de l'attaque était frappante. Des vidéos partagées sur Telegram montraient des attaquants utilisant un service VPN pour se situer dans la même zone géographique générale que le compte cible, puis demandant au chatbot d'associer le compte à une adresse e-mail qu'ils contrôlaient.
Selon le journaliste spécialisé en sécurité Brian Krebs, les attaquants ciblaient des comptes Instagram de haut niveau, notamment le compte de la Maison-Blanche sous Obama et celui du sergent-major en chef de la Force spatiale américaine, ainsi que des noms d'utilisateur courts et de grande valeur pouvant être revendus sur le marché noir.
Après avoir découvert la vulnérabilité, l'entreprise a désactivé l'outil de support assisté par IA concerné, révoqué les liens de réinitialisation de mot de passe générés via le flux de travail défectueux, et exigé une vérification d'identité supplémentaire pour les comptes potentiellement affectés, en demandant aux utilisateurs concernés de réinitialiser leur mot de passe. Meta a déclaré qu'avant de relancer l'outil, elle corrigerait la vérification d'authentification au point d'entrée de récupération d'Instagram, garantissant que l'adresse e-mail soit correctement vérifiée par rapport aux informations du compte existant avant de lancer toute réinitialisation de mot de passe, et qu'elle procédait à un examen complet des flux de récupération de comptes similaires sur les plateformes Meta pour identifier et corriger les problèmes potentiels.
Meta a lancé son assistant de support IA en mars, affirmant qu'il testait rigoureusement chaque système d'IA, mettait en place des mesures de protection et évaluait ses performances pour prévenir les biais et garantir la cohérence et la précision. Les effets négatifs de l'externalisation de la récupération de comptes à l'IA sont arrivés plus rapidement que prévu.
Texte compilé par Wedoany. Toute citation par IA doit mentionner la source « Wedoany ». En cas de contrefaçon ou d'autre problème, veuillez nous en informer rapidement ; nous modifierons ou supprimerons le contenu le cas échéant. Courriel : news@wedoany.comProduits Associés

Radar multifonction de surveillance océanique et de détection basse altitude, mesure de l'environnement dynamique océanique à la frontière air-mer (Agent/Lancement exclusif) — Fiche technique disponible
Chengdu Dixin Technology Co., Ltd.
Système de surveillance intelligente pour bande transporteuse
LUO YANG WIRE ROPE INSPECTION TECHNOLOGY CO., LTD.
QPS-20A Commutateur rapide de l'alimentation redondante
CHN ENERGY ZHISHEN CONTROL TECHNOLOGY CO., LTD.
Produit de système de multiplexage par division de longueur d’onde (WDM)
SHENZHEN SDG INFORMATION CO., LTD.
Codeur magnétique à anneau incrémental de type 202
Shanghai Complee Instrument Co., Ltd.
Tour de communication à quatre colonnes pour les lignes dédiées aux passagers
Henan Dingli Pole & Tower Co.,Ltd.


Terminal satellite portable à panneau plat - Terminal portable manuel de 0,35 mètre
China Starwin Science & Technology co., Ltd.
Fabrication intelligente Conception de PCB
GCI Science & Technology (Zhuhai) Co., Ltd.

Système de gestion du cycle de vie des équipements
AURY (TIANJIN) INDUSTRY GROUP CO., LTD.








