Kerentanan  ·  2026-06-08

Bypass Autentikasi AI Chatbot HTS Meta — 20.225 Akun Instagram Diretas (Pengungkapan Resmi AG, Update Material)

KerentananHigh dampakGlobal
Update: Meta mengajukan notifikasi pelanggaran data resmi kepada Attorney General Maine pada sekitar 6–7 Juni, mengonfirmasi bahwa chatbot pemulihan akun Instagram High Touch Support (HTS) bertenaga AI-nya dieksploitasi untuk mengompromikan 20.225 akun antara 17 April dan 31 Mei 2026. Bug dalam alur kode terpisah gagal memverifikasi bahwa alamat email yang disediakan oleh pemohon penyetel ulang sandi cocok dengan email yang sudah terkait dengan akun target. Penyerang cukup meminta chatbot Meta untuk menautkan email mereka ke akun apa pun, menerima tautan penyetel ulang yang valid, dan mengambil alih akun tanpa 2FA. Kelasnya mencakup akun profil tinggi milik Obama White House, Sephora, dan personel US Space Force.
Rekayasa sosial dari chatbot dukungan bertenaga AI: penyerang mengirimkan permintaan penyetel ulang sandi yang menyediakan alamat email yang dikendalikan penyerang; alat HTS melewati langkah verifikasi kepemilikan email dan mengirimkan tautan penyetel ulang yang valid ke alamat penyerang. Tidak ada eksploitasi teknis atau kredensial yang diperlukan — hanya permintaan bahasa alami kepada chatbot.
Akun Instagram Meta yang (a) menggunakan alur pemulihan akun berbantu AI HTS dan (b) tidak memiliki autentikasi dua faktor yang diaktifkan. Sekitar 20.225 akun dikonfirmasi terpengaruh.
Meta telah menonaktifkan HTS, membatalkan semua tautan penyetel ulang yang dihasilkan selama periode tersebut, mendaftarkan akun yang terpengaruh dalam pos pemeriksaan keamanan wajib, dan memaksa penyetel ulang sandi. Pengguna harus: (1) mengaktifkan 2FA di semua akun Meta segera; (2) meninjau log aktivitas akun untuk jendela 17 April–31 Mei; (3) mengaudit aplikasi pihak ketiga tertaut apa pun. Perusahaan yang menggunakan integrasi AI Meta harus memverifikasi pemeriksaan autentikasi dalam alur akun atau akses berbantu AI apa pun sebelum mengaktifkannya kembali.
Sumber
Maine AG Data Breach Filing — Meta / InstagramSecurityWeek — Meta Says 20,000 Instagram Accounts Hacked via AI Tool AbuseBleepingComputer — Over 20,000 Instagram accounts stolen in Meta AI support hackInfosecurity Magazine — Meta AI Bug Exposes Over 20,000 Instagram Accounts
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →