該公司表示正在努力保護受影響的帳號。回溯至去年十二月,Meta 曾宣布推出一款新的 AI 支援助理,承諾能讓 Facebook 或 Instagram 帳號被鎖定的用戶,其帳號復原過程「更快、更簡單」。然而,Meta 似乎在這項承諾上「過度兌現」了。

據悉,同一個 Meta AI 支援助理已被駭客用來劫持大量 Instagram 帳號。資安研究人員指出,這款 AI 工具讓駭客輕而易舉地就能盜用帳號,即使這些帳號受到雙重驗證的保護。這項漏洞在上週末被多位資安研究人員在 X 平台上揭露。研究人員表示,關於如何盜用帳號的詳細資訊,以及展示盜用過程的截圖和影片,已在 Telegram 上廣泛流傳。

這些圖片和影片顯示,駭客只需簡單地要求 AI 支援聊天機器人更改目標帳號的電子郵件,然後再申請密碼重設。Meta 現已處理此問題,但目前尚不清楚在漏洞修補前有多少帳號受到影響。根據 404 Media 報導,Telegram 用戶自三月以來就一直在討論此漏洞。

當 Engadget 聯繫 Meta 尋求評論時,Meta 指向了通訊副總裁 Andy Stone 在 X 平台上的一篇貼文。Stone 在回覆一篇關於帳號盜用的貼文時表示:「此問題已解決,我們正在保護受影響的帳號。」儘管 Meta 沒有提供更多關於其 AI 支援工具為何會存在如此嚴重安全漏洞的資訊,但駭客似乎發現 Meta 聊天機器人依賴帳號持有者的實際地理位置來提供支援。

根據 Neowin 報導,這個現已修補的漏洞要求駭客使用 VPN 來顯示其位置與目標帳號持有者的位置相符。Meta 在其十二月關於 AI 支援工具的部落格文章中曾寫道:「我們的系統比以往更能識別您常用的裝置和熟悉的位置。」雖然我們尚不清楚有多少帳號透過這款 AI 工具被劫持,但時間點似乎與一波高知名度帳號遭駭事件不謀而合,其中包括歐巴馬白宮的一個帳號。

據 TMZ 報導,該帳號自 2017 年以來就未曾發文,卻發布了一張 AI 生成圖片,內容翻譯為「白宮在什葉派的控制之下」。Meta 向該媒體證實了這次駭客入侵,但未提供詳細的執行方式或幕後主使。根據 404 Media 報導,其他可能受此漏洞影響的帳號還包括美妝零售商 Sephora 和一名美國太空軍高階官員。