駭客透過要求 Meta 的 AI 支援聊天機器人更換檔案中的電子郵件地址,成功劫持了多個知名 Instagram 帳號。雙重驗證(2FA)被完全繞過。受害者包括歐巴馬白宮帳號、美國太空軍總士官長以及美妝連鎖店 Sephora。簡短且備受追捧的用戶名也在幾分鐘內易手,並在 Telegram 上轉售。

這些「OG 帳號」(由幾個字母或常用詞組成的名稱)在灰色市場上能賣到六位數的金額。追蹤加密貨幣犯罪和地下市場的研究人員 ZachXBT 和 Dark Web Informer 公開記錄了這些事件。據報導,其中兩個被盜用的帳號總市值超過 100 萬美元。

這種方法出奇地簡單。攻擊者開啟 VPN 將自己定位到目標帳號的地理區域,發起密碼重設,然後告訴 AI 支援助理更新帳號上的電子郵件地址,並承諾會立即發送確認碼。該機器人隨後向攻擊者的電子郵件地址發送了一個八位數的確認碼,接著是一個密碼重設連結。

根據 The CyberSec Guru 的說法,在 Meta 的自動身份驗證啟動時,攻擊者透過將受害者的公開 Instagram 照片輸入 AI 影片生成器來繞過驗證。這產生了看起來逼真的自拍影片,成功欺騙了自動安全檢查。The CyberSec Guru 將此事件稱為 IT 安全中一個眾所周知的問題,「困惑的代理人攻擊」(confused deputy attack)的典型案例。

一個輔助系統擁有比實際用戶更多的權限,攻擊者誘騙它代表他們行使這些權限。AI 助理被允許更換電子郵件地址和重設密碼,這些都是普通 Instagram 用戶無法直接觸發的操作。任何「禮貌地」要求機器人的人,即使沒有先登入,也能讓這些操作被執行。

從本質上講,這是一種「提示詞注入」(prompt injection)攻擊,並帶來了特別嚴重的後果。語言模型無法可靠地區分無害的用戶請求和惡意指令,因為兩者都只是文字。The CyberSec Guru 將其與 SQL 注入進行比較,後者也是輸入被誤讀為指令。

不同之處在於 SQL 可以透過明確的規則來鎖定,而語言模型在資料和指令之間沒有清晰的分離。因此,對於像密碼重設這樣不可逆的步驟,應該有一個硬性、不可協商的檢查機制,例如向檔案中原始電子郵件地址發送確認信,或向已驗證的裝置發送推播通知。AI 可以呼叫的 API 路徑中缺少了這項安全措施。

Meta 在三月宣布,將為所有 Facebook 和 Instagram 帳號推出 AI 支援,包括密碼重設和安全相關維護。根據 404 Media 的報導,在產品頁面上,Meta 宣傳的是解決方案而非建議,並強調了帳號安全和恢復功能。在一篇部落格文章中,Meta 明確將 AI 定位為防範帳號劫持的工具,聲稱它能偵測可疑的位置變更和密碼交換。

然而,它卻成了駭客入侵的途徑。受影響的用戶告訴 404 Media,他們無法透過常規支援管道聯繫到真人。任何想要正式申訴被盜帳號的人,最終都會進入 Meta 的人工審核流程,The CyberSec Guru 表示這需要數天而非數分鐘。等到帳號被恢復時,它已經在 Telegram 上被轉售了。

這波高知名度帳號劫持事件始於 5 月 29 日星期五。Meta 在當晚發布了緊急修復程式,停用了具有電子郵件綁定和密碼重設寫入權限的易受攻擊 AI 流程。該公司週一向 404 Media 發布聲明,公開證實了修復,表示問題已解決,受影響的帳號正在被保護。

但根據 The CyberSec Guru 的說法,這種底層方法已經悄悄運作了數月。相關 Telegram 頻道中最早的提及可追溯到三月下旬。Meta 反駁將此事件定性為資料外洩。該公司表示,其自身系統並未遭到入侵,用戶的 Instagram 帳號是安全的。

The CyberSec Guru 反駁說,雖然這在技術上是正確的,但對結果影響不大。對於一夜之間失去有價值短帳號的用戶來說,資料庫完好無損與帳號被盜之間的區別只是學術上的。一個導致大規模帳號劫持的邏輯層缺陷,即使沒有觸及任何資料庫行,也嚴重違反了信任。

然而,The CyberSec Guru 報告了另一種可能在發布時仍未修補且已在 Telegram 上流傳的漏洞。這種方法顯然是透過 Facebook 的恢復流程運作的。據報導,攻擊者讓 Meta AI 啟動所謂的開發模式,然後在他們的請求中加入據稱的帳號受損證據以及一個電子郵件地址。