Publicaciones en Telegram supuestamente mostraron cómo abusar del bot de soporte de IA de Meta para tomar el control de cuentas de Instagram

Según los informes, Meta ha actuado para cerrar una vulnerabilidad en el proceso de recuperación de cuentas de Instagram después de que unos hackers afirmaran que podían usar el asistente de soporte b...

Según los informes, Meta ha actuado para cerrar una vulnerabilidad en el proceso de recuperación de cuentas de Instagram después de que unos hackers afirmaran que podían usar el asistente de soporte basado en IA de la empresa para añadir una nueva dirección de correo electrónico a la cuenta de una víctima y completar un restablecimiento de contraseña.

El problema salió a la luz después de que varios canales de Telegram comenzaran a compartir instrucciones y un vídeo de demostración que mostraba un abuso aparentemente sencillo del flujo de soporte automatizado de Instagram. Según las publicaciones, un atacante primero solicitaría un restablecimiento de contraseña y, después, cambiaría al asistente de IA de Meta durante el proceso de recuperación. A partir de ahí, el bot supuestamente aceptaba una solicitud para vincular una nueva dirección de correo electrónico a la cuenta objetivo y enviaba un código de un solo uso a esa dirección, lo que permitía tomar el control de la cuenta.

Durante el fin de semana, varias cuentas vinculadas a la Casa Blanca de Obama y a la Fuerza Espacial de Estados Unidos fueron alteradas brevemente con imágenes y mensajes favorables a Irán, lo que puso de manifiesto el posible impacto de la técnica. La cuenta de Telegram que difundió el vídeo también afirmó que el método se había utilizado para hacerse con otros nombres de usuario de Instagram de gran valor, algunos de los cuales supuestamente tenían un precio de reventa considerable debido a su brevedad.

Meta no abordó públicamente las afirmaciones en detalle, pero el ejecutivo de seguridad de la compañía, Andy Stone, afirmó en X que el problema se había solucionado y que se estaban protegiendo las cuentas afectadas. Según informó thecybersecguru.com, Meta emitió un parche de emergencia y ninguna base de datos interna se había visto comprometida.

Por qué es importante el incidente

Los analistas de seguridad afirman que el caso pone de relieve un problema creciente a medida que las grandes plataformas permiten que los chatbots ayuden en pasos delicados de recuperación de cuentas. Ian Goldin, investigador de Black Lotus Labs, de Lumen, afirmó que los sistemas de IA pueden crear una nueva superficie de ataque, ya que se les puede persuadir para que proporcionen ayuda que debería haber requerido verificaciones de identidad más estrictas.

Los expertos también señalaron que los usuarios pueden reducir el riesgo activando la autenticación multifactor más sólida disponible. En este caso, los usuarios de Telegram que describieron el abuso afirmaron que el método no funcionaba en cuentas protegidas con MFA.

  • Usa claves de acceso o llaves de seguridad físicas cuando estén disponibles.
  • Evita depender únicamente de códigos enviados por SMS si existen opciones más sólidas.
  • Revisa periódicamente las direcciones de correo electrónico de recuperación y las alertas de inicio de sesión.

El incidente se suma a la preocupación de que el servicio de atención al cliente asistido por IA, aunque resulta útil para la recuperación legítima de cuentas, también pueda ser vulnerable a la ingeniería social a gran escala.