
Оно што је у почетку изгледало као бриљантно побољшање које спречава кориснике да паниче када изгубе приступ својим мрежама испоставило се као колосална грешка. Метин асистент за подршку, заснован на вештачкој интелигенцији, дизајниран да убрза опоравак профила, постао је омиљено оруђе сајбер криминалаца. заобићи Инстаграмову безбедностВест се проширила муњевито након што је откривено да овај аутоматизовани систем има слабост која омогућава крађу налога без потребе да будете компјутерски геније.
Ово није мала ствар, јер је погодило познате појединце, укључујући и неке повезане са званичним институцијама и великим брендовима. Основни проблем је у томе што је вештачка интелигенција била изузетно наивна у давању приоритета брзини одговора у односу на ригорозну верификацију идентитета, омогућавајући свакоме ко има мало дигиталног знања да... превари чет-бота за подршку како би за неколико минута предао кључеве туђег профила.
Техника обмањивања виртуелног асистента

Метод који су користили нападачи био је једноставнији од бокала за воду и није захтевао ни вирусе ни фишинг имејлове. Једноставно су користили ВПН везу да... симулирајте локацију власника Нападач је користио прави налог, чиме је стекао почетно поверење Мета алгоритма. Када је систем поверовао да комуницира са легитимним власником, нападач је само морао да захтева да се нова имејл адреса дода у подешавања профила, што је вештачка интелигенција учинила без много оклевања.
Сада када је нова имејл адреса повезана, следећи корак је био деликатан: захтевање ресетовања лозинке. Пошто је верификациони код послат директно на имејл адресу коју је хакер управо додао, могли су... захтевајте ресетовање података и одмах променити лозинку за приступ. Ово је оставило оригиналног власника са затвореном сесијом и без могућности да поврати свој налог путем уобичајених канала, јер га је систем за подршку сада сматрао странцем.
Ова рањивост је изазвала нагли пораст продаје тражених корисничких имена на дигиталном црном тржишту. Прича се да је вредност неких од ових налога, посебно оних са кратким именима или милионима пратилаца, прелази милион долара у приватним Телеграм каналима. Криминалци нису само стекли контролу над зидом, већ су могли и да шпијунирају приватне поруке и осетљиве податке компанија и креатора садржаја широм Европе и света.
Жртве високог профила и реакција компаније

Нико није поштеђен у овом таласу напада који је Мету довео у прилично несигуран положај. Међу онима који су на мети су имена која су оставила више од једне особе без речи, као што је званични извештај Барак Обама или Сефора...па чак и профили повезани са Свемирским снагама Сједињених Држава. Ситуација је постала толико нестварна да су чак и стручњаци за сајбер безбедност из прве руке искусили колико је лако Мета бот попустио захтевима уљеза.
Истраживачица Џејн Вонг, позната широм света по анализи кода апликација, била је једна од оних који су подигли узбуну. изгубити приступ свом профилу Упркос поседованом напредном знању о теми, добила је десетине обавештења о промени лозинке док је апликација коначно није забранила. Ово јасно показује да када проблем лежи у самој логици компаније која би требало да вас заштити, мало шта можете учинити са традиционалним корисничким алатима.
Како да се заштитимо након ове безбедносне рупе
Иако нас канцеларија Марка Закерберга уверава да је закрпа већ примењена и да је рањивост отклоњена, ипак је мудро поступати опрезно. Најважније је сада укључите верификацију у XNUMX корака Међутим, избегавајте коришћење СМС-а, који се у више наврата показао рањивим. Идеално би било да користите апликације за аутентификацију попут Google Authenticator-а или Authy-ја, које генеришу кодове независно од система подршке друштвене мреже.
Још један златни савет је да погледате активне сесије у конфигурацији ради безбедности нашег налога. Ако се појави било који уређај или локација која нам делује потпуно непознато, морамо затворити све сесије и променити примарну адресу е-поште у ону која није јавна. Имати налог е-поште посвећен искључиво друштвеним мрежама, а за који нико други не зна, може бити разлика између чврстог сна и буђења са монументалним шоком.
Овај инцидент учи прилично јасну лекцију о опасностима које су укључене аутоматизовати осетљиве процесе без људског ока које надгледа операцију. Упркос обећањима да ће вештачка интелигенција решити све наше проблеме, овај случај показује да је пред нама још дуг пут када је у питању злонамерна намера. Практичност никада не може бити испред приватности и на нама је да будемо главни чувари сопственог дигиталног идентитета у окружењу које се стално мења.
