Post su Telegram avrebbero mostrato come abusare del bot di supporto IA di Meta per prendere il controllo degli account Instagram

Secondo quanto riferito, Meta si è mossa per chiudere una falla nel processo di recupero degli account Instagram dopo che alcuni hacker hanno affermato di poter utilizzare l’assistente IA di supporto...

Secondo quanto riferito, Meta si è mossa per chiudere una falla nel processo di recupero degli account Instagram dopo che alcuni hacker hanno affermato di poter utilizzare l’assistente IA di supporto dell’azienda per aggiungere un nuovo indirizzo e-mail all’account di una vittima e completare il reimpostamento della password.

Il problema è emerso dopo che alcuni canali Telegram hanno iniziato a condividere istruzioni e un video dimostrativo che mostrava un abuso apparentemente semplice del flusso di supporto automatizzato di Instagram. Secondo i post, un attaccante avrebbe prima richiesto il reimpostamento della password, per poi passare all’assistente IA di Meta durante il processo di recupero. Da lì, il bot avrebbe accettato la richiesta di collegare un nuovo indirizzo e-mail all’account bersaglio e inviato un codice monouso a quell’indirizzo, consentendo di prenderne il controllo.

Durante il fine settimana, gli account associati alla Casa Bianca di Obama e alla U.S. Space Force sono stati brevemente deturpati con immagini e messaggi filo-iraniani, evidenziando il potenziale impatto della tecnica. L’account Telegram che aveva diffuso il video ha inoltre affermato che il metodo era stato utilizzato per impadronirsi di altri handle Instagram di alto valore, alcuni dei quali avrebbero avuto un notevole valore di rivendita grazie ai loro nomi brevi.

Meta non ha commentato pubblicamente le affermazioni nei dettagli, ma il dirigente della sicurezza dell’azienda Andy Stone ha dichiarato su X che il problema era stato risolto e che gli account interessati erano protetti. Secondo quanto riportato da thecybersecguru.com, Meta ha rilasciato una patch d’emergenza e nessun database interno sarebbe stato compromesso.

Perché l’incidente è importante

Gli analisti della sicurezza affermano che il caso evidenzia un problema crescente, poiché le grandi piattaforme consentono ai chatbot di assistere nelle procedure sensibili di recupero degli account. Ian Goldin, ricercatore presso i Black Lotus Labs di Lumen, ha dichiarato che i sistemi di IA possono creare una nuova superficie d’attacco, perché potrebbero essere indotti a fornire un’assistenza che avrebbe dovuto richiedere verifiche dell’identità più rigorose.

Gli esperti hanno inoltre osservato che gli utenti possono ridurre i rischi attivando l’autenticazione a più fattori più sicura tra quelle disponibili. In questo caso, gli utenti di Telegram che hanno descritto l’abuso hanno affermato che il metodo non funzionava sugli account protetti dall’MFA.

  • Utilizza passkey o chiavi di sicurezza hardware quando disponibili.
  • Evita di affidarti esclusivamente ai codici basati sugli SMS se esistono opzioni più sicure.
  • Controlla regolarmente gli indirizzi e-mail di recupero e gli avvisi di accesso.

L’incidente alimenta le preoccupazioni secondo cui l’assistenza clienti supportata dall’IA, pur essendo utile per il recupero legittimo degli account, potrebbe essere vulnerabile anche all’ingegneria sociale su larga scala.