Illustration of a hacker exploiting Meta's AI chatbot to hijack Instagram accounts by changing email addresses and bypassing security.
Illustration of a hacker exploiting Meta's AI chatbot to hijack Instagram accounts by changing email addresses and bypassing security.
AIによって生成された画像

Meta、Instagramアカウント乗っ取りに悪用されたAIチャットボットの脆弱性を修正

AIによって生成された画像

ハッカーがMetaのAIサポートチャットボットを悪用し、アカウントに紐付いたメールアドレスを変更させることでInstagramアカウントを乗っ取る事件が発生した。この脆弱性により、VPNで位置情報を一致させることで、二要素認証なしでのパスワードリセットが可能となっていた。Metaは5月29日に緊急パッチを適用し、問題を解決した。

この攻撃手法は、パスワードリセットを開始し、チャットボットに標的アカウントのメールアドレスを更新させるというものだった。セキュリティ研究者によると、この手法は2月から確認されており、3月以降はTelegram上で広く議論されていた。被害に遭った著名なアカウントには、親イラン的な画像が投稿されたバラク・オバマ米大統領時代のホワイトハウス公式アカウントや、宇宙軍最上級曹長のアカウントのほか、Sephoraなどの企業アカウントや、闇市場で100万ドル以上の価値があるとされる短いハンドルネームのアカウントなどが含まれている。

人々が言っていること

ユーザーからは、AIチャットボットが認証なしでアカウントへの書き込み権限を持つことに対する懐疑的な意見や、プロンプトとVPNで簡単に悪用できてしまうことへの懸念が寄せられた。また、今後も同様のAI関連のバグが増加するとの警告や、二要素認証(2FA)の有効化を強く推奨する声が上がった。議論ではパッチの適用は評価されたものの、再発のリスクや人的サポートの欠如が指摘された。

関連記事

Illustration depicting Meta employee under invasive AI surveillance monitoring at work, amid layoffs and staff backlash.
AIによって生成された画像

Meta tracks US employees' computer interactions for AI training amid staff backlash and layoffs

AIによるレポート AIによって生成された画像

Meta is deploying software on US employees' work computers to monitor keystrokes, clicks, mouse movements, and screenshots in work apps for AI training data. Internal memos reveal no opt-out option, sparking employee discomfort, as the company invests billions in AI while cutting thousands of jobs.

Meta disclosed that more than 20,000 Instagram accounts were stolen last week in a hacking operation that used an AI support bot.

AIによるレポート

Meta has begun testing a new AI chatbot on Threads that users are unable to block or opt out of, sparking widespread frustration across the platform. The public-facing account has drawn angry replies and become the top trend with over a million posts. Testing is currently limited to a handful of countries.

Ubuntu's official Twitter account posted a now-deleted tweet promoting a fake AI agent that directed users to a cryptocurrency scam. The incident follows a five-day DDoS attack on Canonical's web services that ended earlier this month.

AIによるレポート

A vulnerability in Google Gemini on Android allowed crafted notifications from apps like WhatsApp and Slack to manipulate the AI's responses and connected tools. The issue, discovered by SafeBreach, has been addressed through server-side changes.

このウェブサイトはCookieを使用します

サイトを改善するための分析にCookieを使用します。詳細については、プライバシーポリシーをお読みください。
拒否