- Los atacantes utilizan mensajes de texto en Meta AI para cambiar las direcciones de correo electrónico asociadas y secuestrar cuentas de Instagram, evitando la autenticación de dos factores.
- Si bien Meta afirma que el problema está resuelto, los usuarios informan que todavía están siendo pirateados.
- Algunos desarrolladores afirman que la empresa solo eliminó el botón «Obtener soporte» de la interfaz, dejando los puntos finales de API vulnerables.
- El fallo de seguridad se produce tras los despidos corporativos masivos y las reasignaciones a iniciativas de IA de Meta, que supuestamente redujeron la división de Confianza y Seguridad de Instagram en un 60%.
La excesiva dependencia de Meta de su chatbot de soporte Meta AI (y sus recientes despidos centrados en la IA) está volviendo en su contra. Los piratas informáticos secuestraron varios perfiles de Instagram de alto perfil enviando mensajes de texto simples a Meta AI que cambiaban la dirección de correo electrónico asociada al perfil de destino. El vicepresidente de comunicaciones de Meta, Andy Stone, afirmó que «el problema se ha resuelto y estamos asegurando las cuentas afectadas». Sin embargo, parece que el problema no se ha resuelto, ya que las cuentas de Instagram continúan siendo secuestradas, y algunos usuarios afirman que Meta solo eliminó el acceso frontal al hack y dejó el backend intacto.
La notable ingeniera inversa y detective de códigos Jane Manchun Wong afirma que una de sus cuentas secundarias con un nombre de usuario de cuatro letras fue pirateada, a pesar de tener habilitada la autenticación de dos factores.
La contraseña principal de la cuenta de Instagram de Wong fue cambiada una vez más sin su conocimiento.
Ambos incidentes ocurrieron después de que Meta afirmara que el problema estaba solucionado.
En las publicaciones de Wong, muchos comentaristas corroboran que el problema aún continúa. En particular, incluso Esther Crawford (ex directora de gestión de productos en Twitter/X y actualmente directora de gestión de productos en Meta) afirma que su identificador de cinco letras de Instagram fue pirateado.
Andy Stone de Meta mencionó posteriormente (en respuesta a otra publicación) que la compañía «ya había asegurado las cuentas afectadas» y que algunas personas pueden recibir notificaciones de restablecimiento de contraseña, mientras que a otras se les pueden hacer preguntas de seguridad cuando intentan iniciar sesión.
Sin embargo, los usuarios del canal Bugify Vault Telegram afirman que la «solución» de Meta para el problema fue simplemente eliminar el botón «Obtener soporte» de la interfaz de usuario. Esto evita que los usuarios accedan fácilmente al hack, pero en realidad no soluciona la vulnerabilidad, ya que los puntos finales API para Meta AI supuestamente permanecen accesibles.
¡Los usuarios expertos aparentemente han pasado a herramientas como los bots de Telegram y otros scripts para hablar con Meta AI y obtener acceso a cuentas de Instagram!
¿Cuál es el motivo, preguntas? Las cuentas de Instagram con un gran número de seguidores son objetivos fáciles para el alcance de su audiencia, mientras que a las cuentas con nombres de usuario únicos se les roban esos nombres de usuario (“disparados”) y se venden más tarde a otras personas que están dispuestas a pagar por un nombre de usuario personalizado. Dado lo fácil que supuestamente sigue siendo el hackeo, los incentivos son lo suficientemente altos como para justificar los esfuerzos.
Meta despidió recientemente a más de 8.000 empleados en toda la empresa y reasignó otros 7.000 empleados a nuevas iniciativas de IA como parte de su impulso de IA, según un New York Times informe. Informes no confirmados sugieren que la división de Confianza y Seguridad de Instagram se ha reducido en un 60% gracias a estos despidos y reasignaciones forzosas.
Nos comunicamos con Meta para saber si el hack todavía está activo, los pasos que se han tomado para solucionar la vulnerabilidad de Meta AI que permite piratear las cuentas de Instagram y qué nuevas barreras de seguridad ha implementado la compañía. Actualizaremos este artículo cuando sepamos más. Hasta que la vulnerabilidad se solucione adecuadamente, no existe una forma real de proteger su cuenta de Instagram, incluso con la autenticación de dos factores habilitada.
Gracias por ser parte de nuestra comunidad. Lea nuestra Política de comentarios antes de publicar.