
Wat aanvankelijk een briljante verbetering leek om te voorkomen dat gebruikers in paniek raakten wanneer ze de toegang tot hun netwerken verloren, is een kolossale blunder gebleken. Meta's AI-gestuurde ondersteuningsassistent, ontworpen om profielherstel te versnellen, is een favoriet hulpmiddel geworden van cybercriminelen. Instagrams beveiliging omzeilenHet nieuws heeft zich razendsnel verspreid nadat ontdekt werd dat dit geautomatiseerde systeem een ​​zwakke plek had waardoor accountdiefstal mogelijk was zonder dat je een computerexpert hoefde te zijn.
Dit is geen kleinigheid, aangezien het prominente personen heeft getroffen, waaronder sommigen die verbonden zijn aan officiële instellingen en grote merken. Het onderliggende probleem is dat de AI opvallend naïef was door snelheid van reactie boven strenge identiteitsverificatie te stellen, waardoor iedereen met een beetje digitale kennis in staat was om... misleid de supportchatbot zodat hij binnen enkele minuten de toegang tot iemands anders profiel zou kunnen overhandigen.
De techniek om de virtuele assistent te misleiden

De methode die de aanvallers gebruikten was kinderspel en vereiste geen virussen of phishing-e-mails. Ze gebruikten simpelweg een VPN-verbinding om simuleer de locatie van de eigenaar De aanvaller gebruikte het echte account en won zo het vertrouwen van Meta's algoritme. Zodra het systeem ervan overtuigd was dat het met de rechtmatige eigenaar communiceerde, hoefde de aanvaller alleen nog maar te vragen om een ​​nieuw e-mailadres toe te voegen aan de profielinstellingen, iets wat de AI zonder veel aarzeling deed.
Nu het nieuwe e-mailadres gekoppeld was, was de volgende stap een fluitje van een cent: een wachtwoordreset aanvragen. Omdat de verificatiecode direct naar het e-mailadres werd gestuurd dat de hacker zojuist had toegevoegd, konden ze... Verzoek om gegevensreset en het toegangswachtwoord onmiddellijk wijzigen. Hierdoor werd de sessie van de oorspronkelijke eigenaar geblokkeerd en was er geen mogelijkheid meer om het account via de gebruikelijke kanalen te herstellen, aangezien de klantenservice hem nu als een onbekende beschouwde.
Deze kwetsbaarheid heeft geleid tot een sterke stijging van de verkoop van gewilde gebruikersnamen op de digitale zwarte markt. Er gaan geruchten dat de waarde van sommige van deze accounts, met name die met korte namen of miljoenen volgers, enorm is gestegen. overschrijdt een miljoen dollar in besloten Telegram-kanalen. De criminelen kregen niet alleen de controle over de muur, maar konden ook privéberichten en gevoelige gegevens van bedrijven en contentmakers in heel Europa en de rest van de wereld doorspitten.
Bekende slachtoffers en de reactie van het bedrijf

Niemand is gespaard gebleven in deze golf van aanvallen die Meta in een nogal precaire positie heeft gebracht. Onder de doelwitten bevinden zich namen die menig mens sprakeloos hebben gemaakt, zoals het officiële account van Barack Obama of Sephora?...en zelfs profielen die gelinkt waren aan de Amerikaanse ruimtevaartmacht. De situatie werd zo surrealistisch dat zelfs cybersecurity-experts aan den lijve ondervonden hoe gemakkelijk de Meta-bot zich liet leiden door de verzoeken van de indringers.
Onderzoekster Jane Wong, wereldwijd bekend om haar analyses van applicatiecode, was een van degenen die aan de alarmbel trok. verlies van toegang tot uw profiel Ondanks haar uitgebreide kennis van het onderwerp ontving ze tientallen meldingen over wachtwoordwijzigingen, totdat de applicatie haar uiteindelijk blokkeerde. Dit laat duidelijk zien dat wanneer het probleem in de logica van het bedrijf zelf zit, dat je juist zou moeten beschermen, je met traditionele gebruikerstools weinig kunt doen.
Hoe kunnen we onszelf beschermen na dit beveiligingslek?
Hoewel het kantoor van Mark Zuckerberg ons verzekert dat de patch al is toegepast en het beveiligingslek is gedicht, is het toch verstandig om voorzichtig te blijven. Het belangrijkste op dit moment is... schakel authenticatie in twee stappen in Vermijd echter het gebruik van sms, aangezien dit bij meerdere gelegenheden kwetsbaar is gebleken. Gebruik bij voorkeur authenticatie-apps zoals Google Authenticator of Authy, die codes genereren onafhankelijk van het ondersteuningssysteem van het sociale netwerk.
Nog een gouden tip is om eens te kijken naar de actieve sessies in de configuratie Voor de beveiliging van ons account. Als er een apparaat of locatie verschijnt die volkomen onbekend lijkt, moeten we alle sessies sluiten en het primaire e-mailadres wijzigen in een adres dat niet openbaar is. Een e-mailaccount dat uitsluitend voor sociale media is bedoeld en waar niemand anders van weet, kan het verschil betekenen tussen rustig slapen en wakker worden met een enorme schok.
Dit incident leert ons een duidelijke les over de gevaren die ermee gepaard gaan. gevoelige processen automatiseren Zonder dat er een menselijk oog toezicht houdt op de operatie. Ondanks de beloftes dat kunstmatige intelligentie al onze problemen zal oplossen, laat deze zaak zien dat er nog een lange weg te gaan is als het gaat om kwaadwillige intenties. Gemak mag nooit voorrang krijgen boven privacy, en het is aan ons om de belangrijkste bewakers te zijn van onze eigen digitale identiteit in een omgeving die constant verandert.
