IT之家 6 月 10 日消息,Meta 本周證實(shí),旗下 Meta AI 支持工具存在一項(xiàng)安全漏洞,導(dǎo)致黑客能夠借助 AI 助手重置 Instagram 用戶密碼進(jìn)而盜取賬號(hào)。官方估計(jì)從今年 4 月中旬到 5 月底已有超過(guò) 2 萬(wàn)名用戶受到影響。
具體來(lái)看,此次問(wèn)題出現(xiàn)在 Meta AI 的 Instagram 賬號(hào)恢復(fù)系統(tǒng)“High Touch Support(HTS)”中,該功能原本是為“無(wú)法訪問(wèn)郵箱的用戶”設(shè)計(jì)的輔助恢復(fù)機(jī)制,但由于 Meta AI 的部分代碼路徑?jīng)]有正確驗(yàn)證“申請(qǐng)重置郵箱”與“賬號(hào)真實(shí)持有人”之間的關(guān)聯(lián)關(guān)系,導(dǎo)致被黑客濫用。
IT之家參考官方通報(bào)信息,這一漏洞從 4 月 17 日開(kāi)始遭到黑客大規(guī)模利用,受影響用戶數(shù)量達(dá)到 20225 人,黑客主要向 Meta AI 支持助手發(fā)送一系列越獄提示詞,誘導(dǎo)系統(tǒng)生成 Instagram 賬號(hào)密碼重置鏈接,并要求 AI 將鏈接發(fā)送到攻擊者控制的郵箱,一旦獲得重置鏈接,黑客便可以修改密碼并接管目標(biāo)賬號(hào)。

Meta 表示,公司在 5 月 31 日發(fā)現(xiàn)問(wèn)題后,已經(jīng)第一時(shí)間關(guān)閉相關(guān) AI 支持工具,并注銷所有可能受影響的密碼重置鏈接。目前“沒(méi)有證據(jù)表明賬號(hào)數(shù)據(jù)已經(jīng)被訪問(wèn)”。不過(guò)安全媒體 SecurityWeek 則是透露包括美妝連鎖品牌 Sephora 官方賬號(hào)、美國(guó)太空軍總軍士長(zhǎng) John Bentivegna 個(gè)人賬號(hào)等均遭到黑客篡改。
廣告聲明:文內(nèi)含有的對(duì)外跳轉(zhuǎn)鏈接(包括不限于超鏈接、二維碼、口令等形式),用于傳遞更多信息,節(jié)省甄選時(shí)間,結(jié)果僅供參考,IT之家所有文章均包含本聲明。