近日,Instagram曝光一起严重的账号接管安全事件,包括奥巴马白宫办公室和美国太空军高层在内的多个高权重账号受影响。此次攻击的核心漏洞在于Meta的AI支持系统缺乏严格的安全验证机制。攻击者无需窃取用户密码,仅需通过VPN伪装地理位置,诱导Instagram的AI客服声称账号被盗,并请求将重置验证码发送至攻击者控制的电子邮箱。由于系统未核对邮箱是否为原绑定信息,AI便直接发送了验证码,攻击者随后利用该代码重置密码并彻底接管账号。该流程不仅绕过了双重认证(2FA),还强制注销了原用户的所有会话,导致受害者难以找回。该漏洞在黑市催生了针对稀有短账号和名人账号的盗号产业链。尽管Meta目前已修复该漏洞,但此次事件揭示了AI自动化在处理敏感操作时的脆弱性,即缺乏抗对抗性测试的AI模型极易被简单的社交工程学手段攻破,从而造成严重的系统性安全事故。
事件分析
💡 核心观点:Meta的AI客服漏洞证明,在缺乏严格安全护栏的情况下,盲目追求自动化的AI Agent极易成为黑客攻击系统最高权限的“内鬼”。
原文链接:Hacker News

评论前必须登录!
立即登录 注册