Falha de segurança na Meta: 20 mil contas do Instagram pirateadas com IA
Hackers abusaram do assistente de suporte com IA do Instagram para piratear contas. O erro é tão básico que assusta mais do que propriamente o número de vítimas.
Hackers abusaram do assistente de suporte com IA do Instagram para piratear contas. O erro é tão básico que assusta mais do que propriamente o número de vítimas.
A Meta desligou às pressas uma ferramenta de suporte do Instagram com IA depois de admitir que cerca de 20.000 contas foram comprometidas. Entre elas, perfis institucionais como a antiga conta da Casa Branca e a do chefe da US Space Force. O ataque não exigiu exploits obscuros, só bom senso e um chatbot mal desenhado.
O processo é quase cómico: o atacante iniciava a recuperação de palavra-passe, escolhia a opção de assistência com o Meta AI Support Assistant, pedia ao chatbot para adicionar um novo email à conta e o sistema aceitava, sem o agressor estar autenticado nesse perfil. Depois, o bot enviava o código de recuperação para esse novo email, permitindo definir uma nova palavra-passe e expulsar o verdadeiro dono de todos os dispositivos. É o equivalente digital de o banco entregar a chave do cofre a quem a pede no chat.
Segundo o SecurityWeek, a Meta confirmou que 20.225 contas foram afetadas. Podem existir alguns pedidos legítimos misturados, mas a esmagadora maioria foi abuso claro da ferramenta. Em causa, não está só o acesso ao feed de fotos: os atacantes podiam obter email, número de telefone, data de nascimento, mensagens privadas, histórico de interações e atividade. Para quem vive de Instagram, de criadores a pequenos negócios, isto é uma exposição séria de dados e, potencialmente, de receita.
Perante o desastre, a Meta desativou o assistente abusado, invalidou todos os links de recuperação gerados por esta falha e forçou um “checkpoint” de segurança com redefinição de palavra-passe para as contas afetadas. É o protocolo mínimo aceitável. O problema é outro: alguém achou razoável lançar um fluxo de suporte com IA que altera contactos críticos de uma conta sem exigir prova de identidade sólida. Não é bug profundo, é desenho de sistema descuidado numa empresa que já foi multada na Europa pelo Regulamento Geral de Proteção de Dados.
Para utilizadores em Portugal, a história tem duas lições óbvias. Primeiro, se tens conta de Instagram que te importa, ativa autenticação de dois fatores e não uses apenas SMS. Segundo, trata qualquer interface “mágica” com IA em serviços críticos como aquilo que é: mais uma camada que pode falhar, sobretudo se foi apressada para mostrar que a empresa está “na IA”. Quando a IA entra como cosmética de suporte, sem segurança pensada de raiz, o resultado está à vista.
A Meta promete reativar a ferramenta só depois de corrigir a vulnerabilidade. O episódio mostra que a corrida para enfiar IA em tudo está a atropelar princípios básicos de controlo de acesso. Não é inteligência artificial que está em causa, é inteligência humana a desenhar sistemas. E aí, claramente, alguém adormeceu ao volante.
Fonte: 9to5Mac
Comentários · 0