هک حسابهای اینستاگرام با یه پیام به پشتیبانی AI
خلاصهٔ کاملتر
نویسنده که سالها تو پیدا کردن آسیبپذیری کار کرده، میگه این یکی از مسخرهترین نقصهاییه که دیده. ماجرا از اونجا شروع شد که چند حساب اینستاگرام پرمخاطب، از جمله حساب کاخ سفید دوران اوباما، یهدفعه هک شدن و معلوم شد همهشون از یه راه ساده تصاحب شدن.
مسیر حمله دو قدم بیشتر نداره. اول مهاجم با یه VPN یا پروکسی نزدیک شهر قربانی وصل میشه تا الگوریتمهای امنیتی اینستاگرام شک نکنن، چون موقعیت درخواست درست بهنظر میرسه. یوزرنیم رو هم راحت از پروفایل عمومی برمیداره.
قدم دوم همینه که به ربات پشتیبانی AI میگه حساب هک شده و ازش میخواد کد تأیید رو به یه ایمیل دلخواه بفرسته. نکتهی فاجعهبار اینه که هیچ بررسیای انجام نمیشده که اون ایمیل قبلاً به حساب کاربر وصل بوده یا نه. بهمحض اینکه کد به ایمیل مهاجم میرسه، اون کد رو پس میده و لینک ریست پسورد رو میگیره؛ یعنی یه ریست پسورد عملاً بدون هیچ احرازی.
بدتر از همه اینه که احراز هویت دومرحلهای هم کمکی نمیکنه. چون سیستم این مسیر بازیابی پرسطحدسترسی رو مثل ریست کامل حساب توسط «مالک واقعی» در نظر میگیره، ۲FA کاملاً دور زده میشه. سشنهای قبلی باطل میشن و پسورد بدون هیچ ایمیل یا اعلانی عوض میشه. مالک واقعی هم نمیتونه بازیابی کنه، چون ایمیل و شماره الان به مهاجم وصلن.
بعد از این نقص، گروههای تلگرامی بازار سیاه راه افتادن که سرویس «تصاحب حساب» میفروختن، چون هندلهای کوتاه گاهی صدها هزار تا چند میلیون دلار میارزن. ظاهراً این روش هفتهها تا شاید ماهها فعال بوده تا اینکه متا بالاخره وصلهاش کرد.
نکات کلیدی:
- مهاجم فقط با یوزرنیم و یه VPN نزدیک منطقهی قربانی میتونست حمله رو شروع کنه
- ربات پشتیبانی بدون بررسی اینکه ایمیل واقعاً مال کاربره، کد تأیید رو به آدرس مهاجم میفرستاد
- چون مسیر مثل ریست کامل حساب رفتار میکرد، ۲FA هم دور زده میشد
- مالک واقعی بعد از حمله راهی برای بازیابی نداشت و حتی نمیتونست گزینهی پشتیبانی AI رو خاموش کنه
- متا ظاهراً این نقص رو وصله کرده، ولی هفتهها فعال بوده




