AI 支援漏洞:Instagram 的恢復流程如何演變成安全噩夢
最近的報告揭露了一個令人震驚且極其簡單的漏洞,攻擊者可以藉此劫持 Instagram 帳號,受害者包括像 Obama White House 帳號和 U.S. Space Force 的 Chief Master Sergeant 等知名人物。此漏洞並非依賴複雜的程式碼或零日漏洞,而是源於 Instagram AI 驅動的支援系統在邏輯上的根本性失敗。
劫持過程解析
根據安全研究員 ssiddharth 的詳細分析,攻擊向量是一個「簡直蠢到令人難以置信」的流程,幾乎繞過了所有的安全層。其運作流程如下:
- 地點偽裝: 攻擊者識別目標用戶名,並使用 VPN 或 proxy 來偽裝成與用戶位於同一城市或地區。這旨在繞過基本的地理位置安全演算法。
- 對 AI 進行社交工程: 攻擊者聯繫 Meta 的支援 AI,聲稱帳號已被駭客入侵。接著,他們要求將驗證碼發送到一個任意的電子郵件地址——一個由攻擊者控制的地址。
- 失效點: 在一次災難性的身分驗證失敗中,據報 AI 直接將安全碼發送到了提供的電子郵件地址,而沒有驗證該郵件是否曾與該帳號關聯。
- 帳號劫持: 一旦攻擊者收到驗證碼並將其提供給 AI,系統就會授予密碼重設連結,從而讓攻擊者獲得帳號的完整所有權。
雖然 Instagram 的 AI 有時會要求進行影片自拍以進行身分驗證,但報告指出,利用目標用戶公開動態中的 AI 動態照片往往足以騙過系統。
為何 2FA 失效
此漏洞最令人擔憂的面向之一是,它讓雙重驗證 (2FA) 完全失效。因為系統將此高權限的恢復流程視為「真實」所有者進行的全面帳號重設,因此原始的 2FA 設定直接被抹除。
現有的登入階段 (sessions) 被撤銷,密碼也被更改,且完全沒有向原始所有者的電子郵件或電話發送任何通知。這使得合法用戶完全無法找回其帳號,因為恢復用的電子郵件和電話號碼現在都已對應到攻擊者身上。
更廣泛的影響與黑市
此漏洞並非孤立事件。Telegram 群組已成為「帳號劫持」服務的黑市,攻擊者在其中販售高價值用戶名的存取權。短小且受歡迎的用戶名通常以數千甚至數百萬美元交易,這為此漏洞提供了強大的經濟誘因。
技術分析與社群評論
Hacker News 上的安全社群對此反應強烈,表現出難以置信與挫折感。問題的核心似乎在於未能區分「供人工作人員使用的工具」與「提供給 LLM 的工具」。
"It seems there was an API that was internal for support use but was supposed to be gated by some required process of convincing the support agent you were who you said you were... but they didn’t really evaluate whether tools intended for conscientious human use should be provided directly to the LLM that replaced the former support agents."
批評者認為,AI 不應該擁有向任意地址發送驗證碼的高權限存取權。相反,它應該被限制在「按下按鈕」的功能,即僅能將驗證碼發送到帳號中現有的、已驗證的電子郵件地址。
其他用戶指出,這是支援型帳號恢復流程中常見的問題。正如一位用戶所言:「支援請求一直是大企業安全鏈中最薄弱的一環。」這項 AI 漏洞僅是長期存在的漏洞的最新演變,即低階支援人員——或其 AI 替代品——可以被社交工程手段誘導,從而繞過 2FA。
結論
雖然據報 Meta 已修復了該漏洞,但此事件提醒了將 AI 代理 (agents) 整合進高權限管理工作流中的危險性。當 AI 被賦予在沒有「人機協作 (human-in-the-loop)」的情況下修改關鍵安全設定的權限時,結果往往是導致信任與安全的災難性失敗。