Des publications sur Telegram auraient montré comment exploiter le bot d’assistance IA de Meta pour prendre le contrôle de comptes Instagram
Meta aurait entrepris de corriger une faille dans le processus de récupération des comptes Instagram après que des pirates ont affirmé pouvoir utiliser l’assistant d’assistance IA de l’entreprise pour...
Meta aurait entrepris de corriger une faille dans le processus de récupération des comptes Instagram après que des pirates ont affirmé pouvoir utiliser l’assistant d’assistance IA de l’entreprise pour ajouter une nouvelle adresse e-mail au compte d’une victime et effectuer une réinitialisation du mot de passe.
Le problème a été révélé après que des canaux Telegram ont commencé à diffuser des instructions et une vidéo de démonstration montrant une exploitation apparemment simple du processus d’assistance automatisé d’Instagram. Selon ces publications, un attaquant devait d’abord demander une réinitialisation du mot de passe, puis basculer vers l’assistant IA de Meta pendant le processus de récupération. À partir de là, le bot aurait accepté une demande visant à associer une nouvelle adresse e-mail au compte ciblé et envoyé un code à usage unique à cette adresse, permettant ainsi la prise de contrôle du compte.
Des comptes liés à la Maison-Blanche d’Obama et à l’U.S. Space Force ont brièvement été vandalisés au cours du week-end avec des images et des messages pro-iraniens, soulignant l’impact apparent de cette technique. Le compte Telegram qui avait diffusé la vidéo a également affirmé que la méthode avait été utilisée pour s’emparer d’autres identifiants Instagram de grande valeur, dont certains auraient une importante valeur de revente en raison de leur brièveté.
Meta n’a pas répondu publiquement aux allégations dans le détail, mais son responsable de la sécurité, Andy Stone, a déclaré sur X que le problème avait été corrigé et que les comptes concernés étaient protégés. Selon un article de thecybersecguru.com, Meta a déployé un correctif d’urgence et aucune base de données interne n’aurait été compromise.
Pourquoi cet incident est important
Les analystes en sécurité affirment que cette affaire met en évidence un problème croissant, alors que les grandes plateformes permettent aux chatbots de participer à des étapes sensibles de la récupération des comptes. Ian Goldin, chercheur au sein de Black Lotus Labs de Lumen, a déclaré que les systèmes d’IA pouvaient créer une nouvelle surface d’attaque, car ils peuvent être amenés à fournir une assistance qui aurait dû nécessiter des contrôles d’identité plus stricts.
Les experts ont également souligné que les utilisateurs peuvent réduire leurs risques en activant l’authentification multifacteur la plus robuste disponible. Dans ce cas, les utilisateurs de Telegram qui ont décrit l’exploitation ont affirmé que la méthode ne fonctionnait pas sur les comptes protégés par l’AMF.
- Utilisez des clés d’accès ou des clés de sécurité matérielles lorsqu’elles sont disponibles.
- Évitez de vous appuyer uniquement sur des codes envoyés par SMS si des options plus robustes existent.
- Vérifiez régulièrement les adresses e-mail de récupération et les alertes de connexion.
Cet incident alimente les inquiétudes selon lesquelles l’assistance client basée sur l’IA, bien qu’utile pour la récupération légitime des comptes, pourrait également être vulnérable à l’ingénierie sociale à grande échelle.
