Meta Instagram 帳號遭 AI 聊天機器人漏洞入侵

AI 輔助復原漏洞導致數千個帳號遭劫持

Meta 已確認,其 AI 輔助帳號復原系統中的一個漏洞,讓攻擊者得以劫持數千個 Instagram 帳號。此次入侵發生是因為另一個程式碼路徑中的錯誤,導致系統無法驗證密碼重設請求期間所提供的電子郵件地址,是否與目標 Instagram 帳號關聯的電子郵件地址相符。

根據入侵通知,Meta 已通知至少 20,225 名使用者,其帳號已遭到入侵。該漏洞從大約 4 月 17 日持續到最近,賦予了攻擊者對 Instagram 帳號及其任何關聯帳號的完全控制權。此存取權限包括敏感數據,例如聯絡資訊、出生日期、個人資料詳情、直接訊息、帳號活動以及所有使用者發文。

技術根本原因:密碼重設中的驗證失敗

問題的核心並非 AI 聊天機器人的對話能力,而是底層驗證邏輯的失效。Meta 表示,雖然工具本身「運作正常且符合預期功能」,但另一個程式碼路徑中的錯誤未能執行關鍵檢查,即比對請求重設的電子郵件與帳號註冊的電子郵件是否一致。

技術觀察人士指出,這代表了密碼重設 API 中的根本性安全失效。該漏洞基本上允許攻擊者針對特定帳號 ID 請求密碼重設,同時提供一個任意的電子郵件地址來接收重設連結,從而繞過標準的身分驗證程序。

社群分析與安全影響

討論此次入侵的資安專業人士與使用者,強調了 Meta 在關鍵安全路徑中部署 AI 的幾件系統性問題:

缺乏人工介入監督 (Human-in-the-Loop)

批評者認為,當技術防護措施缺失時,以 AI 驅動的復原系統取代人工支援會帶來重大風險。一位觀察人士指出:

"Meta 認為他們可以透過移除人工介入來讓自己的聲譽付諸流水。將技術解決方案應用於社會問題,幾乎總是會以這類災難告終。"

測試不足的邊緣案例 (Edge-Case Testing)

對於為何在部署前未進行基本的安全測試——驗證使用者是否能請求重設至不同的電子郵件——存在著高度懷疑。社群共識認為這反映了 QA 流程的失敗,或是為了速度而犧牲了安全性,呼應了「快速行動,打破常規」的哲學。

「濫用」與「漏洞」的區別

Meta 將此事件描述為「濫用」聊天機器人,這遭到了廣泛的批評,認為這是一種錯誤的定性。評論者認為,利用內建的不安全性來獲取存取權限,並非對工具的「濫用」,而是對關鍵漏洞的利用。

影響與緩解措施

對於受影響的使用者,此次入侵導致了帳號被完全劫持。對於更廣泛的使用者群體而言,此事件凸顯了多因素驗證 (MFA) 的重要性。部分使用者報告在攻擊期間收到了可疑的密碼重設電子郵件,但因為帳號啟用了 MFA,因此免於帳號被劫持。

Sources