AI bot được tạo ra bằng Meta đã hack tài khoản trên Instagram, dịch vụ thông báo cho người dùng.

AI bot được tạo ra bằng Meta đã hack tài khoản trên Instagram, dịch vụ thông báo cho người dùng.

24 hardware

Tấn công mạng qua chatbot Meta AI: cách kẻ tấn công «cướp» tài khoản Instagram

Trong những ngày cuối tuần vừa qua, các tội phạm mạng đã tiết lộ cách kiểm soát các trang phổ biến trên Instagram bằng cách sử dụng chatbot hỗ trợ chính thức của Meta AI. Nạn nhân – chủ sở hữu tài khoản có tên người dùng ngắn và duy nhất (ví dụ, @coolcat) – phàn nàn về việc mất quyền truy cập.

Cách hoạt động của mô hình
1. Gửi tin nhắn tới bot

Kẻ tấn công thông báo cho chatbot rằng anh ta là chủ sở hữu tài khoản cần thiết và yêu cầu “đính kèm” nó với email của mình.

2. Thực hiện yêu cầu bởi bot

Trí tuệ nhân tạo thực hiện yêu cầu mà không có kiểm tra bổ sung, thay đổi địa chỉ email liên kết thành địa chỉ của kẻ tấn công.

3. Đặt lại mật khẩu

Khi email đã được thay đổi, kẻ tấn công đặt lại mật khẩu và nhận quyền kiểm soát hoàn toàn trang. Chủ tài khoản mất quyền truy cập và email của họ bị khóa.

Không có sự tham gia nào từ nhân viên Meta hoặc các nhà thầu của họ trong quá trình này – mọi thứ diễn ra tự động qua AI.

Phản ứng của công ty
- 1 tháng 6: Đại diện Meta, Andy Stone, tuyên bố rằng “vấn đề đã được giải quyết”.
- 2 tháng 6: Số lượng phàn nàn tăng lên. Stone làm rõ rằng một số người dùng nhận thông báo về việc đặt lại mật khẩu, trong khi những người khác gặp phải câu hỏi kiểm tra khi cố gắng đăng nhập.

Meta bắt đầu bảo vệ các tài khoản bị ảnh hưởng ngay sau khi công bố, nhưng số lượng chính xác của hồ sơ bị xâm nhập chưa được tiết lộ.

Tại sao điều này trở nên khả thi
Vào tháng 3, Meta đã triển khai chatbot AI trong phần hỗ trợ và giao cho nó một số quyền hạn trước đây chỉ dành cho con người. Trong đó có khả năng “đặt lại mật khẩu an toàn”.

Thị trường tên người dùng ngắn trên Instagram đã tồn tại vài năm: các nhà bán hàng cung cấp chúng như những món đồ sưu tập. Trước đây, việc hack những tài khoản này yêu cầu phishing, chiếm đoạt số điện thoại hoặc thậm chí mua gói thông tin từ bên trong. Giờ đây chỉ cần tận dụng chatbot AI “lạnh” là đủ.

Các thực tế chính
- Kẻ tấn công sử dụng chatbot Meta AI để thay đổi email liên kết của tài khoản.
- Sau khi đặt lại mật khẩu, họ nhận quyền kiểm soát hoàn toàn trang.
- Meta tuyên bố đã giải quyết vấn đề vào ngày 1 tháng 6, nhưng phàn nàn gia tăng vào ngày hôm sau.
- AI được trao các quyền hạn trước đây chỉ dành cho con người, điều này cho phép kẻ tấn công vượt qua các biện pháp bảo mật truyền thống.

Bình luận (0)

Chia sẻ ý kiến của bạn — vui lòng lịch sự và đúng chủ đề.

Chưa có bình luận nào. Hãy để lại bình luận và chia sẻ ý kiến của bạn!

Để bình luận, vui lòng đăng nhập.

Đăng nhập để bình luận