Безбедносна рупа у Мета АИ која је угрозила хиљаде Инстаграм налога

  • Грешка у дизајну Мета-овог четбота за подршку омогућила је трећим странама да преузму контролу над профилима других људи једноставним захтевима.
  • Нападачи су користили VPN мреже да би преварили вештачку интелигенцију симулирајући уобичајену локацију легитимних власника.
  • Истакнути налози, попут оних из Беле куће или Сефоре, били су компромитовани пре него што је закрпа објављена.
  • Двофакторска аутентификација коришћењем екстерних апликација је потврђена као најефикаснија одбрана од ових напада социјалног инжењеринга.

Безбедносни проблеми са Инстаграм налозима

Оно што је у почетку изгледало као бриљантно побољшање које спречава кориснике да паниче када изгубе приступ својим мрежама испоставило се као колосална грешка. Метин асистент за подршку, заснован на вештачкој интелигенцији, дизајниран да убрза опоравак профила, постао је омиљено оруђе сајбер криминалаца. заобићи Инстаграмову безбедностВест се проширила муњевито након што је откривено да овај аутоматизовани систем има слабост која омогућава крађу налога без потребе да будете компјутерски геније.

Ово није мала ствар, јер је погодило познате појединце, укључујући и неке повезане са званичним институцијама и великим брендовима. Основни проблем је у томе што је вештачка интелигенција била изузетно наивна у давању приоритета брзини одговора у односу на ригорозну верификацију идентитета, омогућавајући свакоме ко има мало дигиталног знања да... превари чет-бота за подршку како би за неколико минута предао кључеве туђег профила.

Мета реорганизација помоћу вештачке интелигенције
Повезани чланак:
Мета се бави великом реорганизацијом како би постала компанија фокусирана на вештачку интелигенцију

Техника обмањивања виртуелног асистента

Хакер користи Мета АИ

Метод који су користили нападачи био је једноставнији од бокала за воду и није захтевао ни вирусе ни фишинг имејлове. Једноставно су користили ВПН везу да... симулирајте локацију власника Нападач је користио прави налог, чиме је стекао почетно поверење Мета алгоритма. Када је систем поверовао да комуницира са легитимним власником, нападач је само морао да захтева да се нова имејл адреса дода у подешавања профила, што је вештачка интелигенција учинила без много оклевања.

Сада када је нова имејл адреса повезана, следећи корак је био деликатан: захтевање ресетовања лозинке. Пошто је верификациони код послат директно на имејл адресу коју је хакер управо додао, могли су... захтевајте ресетовање података и одмах променити лозинку за приступ. Ово је оставило оригиналног власника са затвореном сесијом и без могућности да поврати свој налог путем уобичајених канала, јер га је систем за подршку сада сматрао странцем.

Мета АИ на ВхатсАпп-у
Повезани чланак:
Како минимизирати Мета АИ на WhatsApp-у: приватност, ризици и опције

Ова рањивост је изазвала нагли пораст продаје тражених корисничких имена на дигиталном црном тржишту. Прича се да је вредност неких од ових налога, посебно оних са кратким именима или милионима пратилаца, прелази милион долара у приватним Телеграм каналима. Криминалци нису само стекли контролу над зидом, већ су могли и да шпијунирају приватне поруке и осетљиве податке компанија и креатора садржаја широм Европе и света.

Жртве високог профила и реакција компаније

Закључан екран Инстаграма

Нико није поштеђен у овом таласу напада који је Мету довео у прилично несигуран положај. Међу онима који су на мети су имена која су оставила више од једне особе без речи, као што је званични извештај Барак Обама или Сефора...па чак и профили повезани са Свемирским снагама Сједињених Држава. Ситуација је постала толико нестварна да су чак и стручњаци за сајбер безбедност из прве руке искусили колико је лако Мета бот попустио захтевима уљеза.

Фејсбук користи фотографије за Meta AI-0
Повезани чланак:
Фејсбук користи фотографије из ваше галерије за Мета АИ: Све што треба да знате о приватности и креативним предлозима

Истраживачица Џејн Вонг, позната широм света по анализи кода апликација, била је једна од оних који су подигли узбуну. изгубити приступ свом профилу Упркос поседованом напредном знању о теми, добила је десетине обавештења о промени лозинке док је апликација коначно није забранила. Ово јасно показује да када проблем лежи у самој логици компаније која би требало да вас заштити, мало шта можете учинити са традиционалним корисничким алатима.

Како да се заштитимо након ове безбедносне рупе

Савети за сајбер безбедност на друштвеним мрежама

Иако нас канцеларија Марка Закерберга уверава да је закрпа већ примењена и да је рањивост отклоњена, ипак је мудро поступати опрезно. Најважније је сада укључите верификацију у XNUMX корака Међутим, избегавајте коришћење СМС-а, који се у више наврата показао рањивим. Идеално би било да користите апликације за аутентификацију попут Google Authenticator-а или Authy-ја, које генеришу кодове независно од система подршке друштвене мреже.

Још један златни савет је да погледате активне сесије у конфигурацији ради безбедности нашег налога. Ако се појави било који уређај или локација која нам делује потпуно непознато, морамо затворити све сесије и променити примарну адресу е-поште у ону која није јавна. Имати налог е-поште посвећен искључиво друштвеним мрежама, а за који нико други не зна, може бити разлика између чврстог сна и буђења са монументалним шоком.

WhatsApp: анонимни ћаскања са Мета вештачком интелигенцијом
Повезани чланак:
WhatsApp покреће анонимне ћаскања са Meta AI-јем како би заштитио приватност

Овај инцидент учи прилично јасну лекцију о опасностима које су укључене аутоматизовати осетљиве процесе без људског ока које надгледа операцију. Упркос обећањима да ће вештачка интелигенција решити све наше проблеме, овај случај показује да је пред нама још дуг пут када је у питању злонамерна намера. Практичност никада не може бити испред приватности и на нама је да будемо главни чувари сопственог дигиталног идентитета у окружењу које се стално мења.


Додај као жељени извор