هزاران اکانت اینستاگرام با فریب چتبات متا هک شد
خلاصهٔ کاملتر
متا داره برای اولین بار ابعاد یه حملهی چندماهه رو فاش میکنه: تو یه نامهی اطلاعرسانی نقض داده که خبرگزاری this week in security دیدتش، شرکت گفته دستکم به ۲۰٬۲۲۵ نفر خبر داده که اکانت اینستاگرامشون هک شده. این کمپین که اوایل همین هفته کشف شد، نشون میده حمله چقدر گسترده بوده و چه مدت ادامه داشته.
به گفتهی متا، ریشهی ماجرا یه آسیبپذیری تو سیستم بازیابی حساب اینستاگرام با کمک هوش مصنوعی بوده که برای ریست رمز عبور کاربرها سوءاستفاده شده. مکانیزم حمله ساده بوده: هکر از چتبات میخواست لینک ریست رمز رو بفرسته، ولی بهجای ایمیل ثبتشدهی صاحب حساب، یه ایمیل تحت کنترل خودش رو میداد و چتبات هم بدون چونوچرا قبول میکرد.
طبق توضیح خود متا، خودِ ابزار درست کار میکرده، ولی یه باگ تو یه مسیر کد جداگانه باعث شده بود سیستم بررسی نکنه که ایمیل واردشده با ایمیل مرتبط با حساب کاربر یکی هست یا نه. نتیجه اینکه وقتی یه نفر ایمیلی میداد که قبلاً به حساب وصل نبوده، سیستم بهجای رد کردن درخواست، لینک ریست رو به همون ایمیل غریبه میفرستاد. فقط حسابهایی که احراز هویت دومرحلهای (2FA) نداشتن آسیبپذیر بودن.
با این لینک، مهاجم میتونست رمز رو عوض کنه و کل اکانت اینستاگرام و حسابهای لینکشده رو در اختیار بگیره — از اطلاعات تماس و تاریخ تولد گرفته تا پستها، دایرکتها و فعالیت حساب. متا میگه فعلاً نمیدونه دقیقاً چه اطلاعات شخصیای واقعاً دیده شده.
طبق ثبت ادارهی دادستانی ایالت Maine، حملهها از حدود ۱۷ آوریل شروع شده و تا همین هفته که متا چتبات رو امن کرده ادامه داشته. متا به کاربرهای آسیبدیده گفته رمزشون رو ریست کنن و از مسیرهای امن و تأییدشده دوباره وارد بشن.
متا فعلاً چتبات رو غیرفعال کرده، مسیر کدی که اجازهی ریست حساب رو میداد حذف کرده و داره بقیهی چتباتهای پلتفرمهاش رو هم چک میکنه که این اتفاق تکرار نشه. جالب اینکه این ماجرا کمی بعد از اخراج هزاران کارمند متا و فشار شرکت روی توسعهی هوش مصنوعی رخ داده.
نکات کلیدی:
- بیش از ۲۰٬۲۲۵ اکانت اینستاگرام تو یه کمپین چندماهه هک شدن
- ریشهی باگ: سیستم چک نمیکرد ایمیل درخواست ریست با ایمیل صاحب حساب یکیه
- فقط حسابهای بدون 2FA آسیبپذیر بودن
- مهاجم با لینک ریست، کل اکانت و حسابهای لینکشده رو میگرفت
- متا چتبات رو غیرفعال و مسیر کد آسیبپذیر رو حذف کرده




