🥷 В результате массового захвата аккаунтов в Instagram* пострадали более 20 000 пользо... — 8 июня 2026 г. в 17:04:02.580
🥷 В результате массового захвата аккаунтов в Instagram* пострадали более 20 000 пользователей Компания Meta* сообщила, что более 20 000 пользователей Instagram лишились контроля над своими аккаунтами в результате инцидента. Злоумышленники использовали систему поддержки Meta на базе ИИ-ассистента для сброса паролей. Атакующие воспользовались уязвимостью в инструменте High Touch Support (HTS). Эта система поддержки на базе ИИ-модели предназначена для помощи пользователям при восстановлении доступа к заблокированным аккаунтам Instagram. ⚙️Техническая причина уязвимости заключается в ошибке внутри отдельного фрагмента кода. Из-за нее система HTS не проверяла привязку указанного адреса электронной почты к аккаунту Instagram. В результате система вместо отклонения запроса отправляла ссылку для сброса пароля на сторонний адрес. Это позволило злоумышленникам получать такие ссылки и в дальнейшем захватывать чужие аккаунты при условии отключенной двухфакторной аутентификации (2FA). После того как пользователи начали массово сообщать об атаках в социальных сетях, вице-президент Meta по коммуникациям Энди Стоун заявил в ответ одному из пострадавших пользователей, что «проблема устранена, и мы обеспечиваем безопасность затронутых аккаунтов». 📊Вырисовывается следующая картина: 17 апреля 2026 года: Согласно официальному уведомлению для Генерального прокурора штата Мэн, начинается активная фаза эксплуатации уязвимости в системе High Touch Support (HTS). Злоумышленники получают первые доступы к чужим профилям. 31 мая 2026 года: Специалисты Meta обнаруживают программную брешь. Компания экстренно отключила систему HTS на базе ИИ-модели и аннулировала все сгенерированные ею ссылки для сброса паролей. 2 июня 2026 года: Появляются первые публичные отчеты о массовых взломах ценных однобуквенных профилей и аккаунтов знаменитостей. Издание BleepingComputer публикует данные о применении злоумышленниками ИИ-генераторов видео для создания дипфейков и успешного обхода системы проверки по селфи, а вице-президент по коммуникациям Meta Энди Стоун сообщил в социальных сетях об устранении проблемы. 3 июня 2026 года: Вице-президент по альянсам и партнерствам компании Red Sift Брайан Уэстнедж указывает на архитектурный сбой. Эксперты классифицировали вектор атаки как prompt injection по причине прямого диалогового взаимодействия хакеров с ботом. 8 июня 2026 года: Заместитель главного юрисконсульта Meta по реагированию на инциденты Эмбер Ханна раскрывает точное количество пострадавших аккаунтов. Число скомпрометированных профилей составило 20 225. 👺Злоумышленники потенциально могли получить доступ к следующим данным пользователей: ▪️Контактная информация с адресом электронной почты и номером телефона. ▪️Дата рождения ▪️Публикации и пользовательский контент наряду с фотографиями, видео и историями (Stories) ▪️Личные сообщения и переписка ▪️История активности и взаимодействий внутри платформы ▪️Сведения профиля с биографией и фотографией ▪️Другие связанные аккаунты и подключенные сервисы После обнаружения инцидента Meta отключила ИИ-систему поддержки HTS, а также аннулировала все ссылки для сброса паролей, которые были сгенерированы этой системой. 👆 Ключевой особенностью атаки было то, что ИИ-чат-бот поддержки мог запускать чувствительные операции по восстановлению доступа, а серверная проверка не гарантировала привязку email к владельцу аккаунта. *Деятельность компании Meta (владеет Facebook, Instagram, WhatsApp) запрещена в РФ и признана 🏴☠️экстремистской. ✋ @Russian_OSINT

