Instagram惊现“零验证”接管漏洞:Meta AI客服成帮凶,名人账号遭盗

近日,Instagram曝光一起严重的账号接管安全事件,包括奥巴马白宫办公室和美国太空军高层在内的多个高权重账号受影响。此次攻击的核心漏洞在于Meta的AI支持系统缺乏严格的安全验证机制。攻击者无需窃取用户密码,仅需通过VPN伪装地理位置,诱导Instagram的AI客服声称账号被盗,并请求将重置验证码发送至攻击者控制的电子邮箱。由于系统未核对邮箱是否为原绑定信息,AI便直接发送了验证码,攻击者随后利用该代码重置密码并彻底接管账号。该流程不仅绕过了双重认证(2FA),还强制注销了原用户的所有会话,导致受害者难以找回。该漏洞在黑市催生了针对稀有短账号和名人账号的盗号产业链。尽管Meta目前已修复该漏洞,但此次事件揭示了AI自动化在处理敏感操作时的脆弱性,即缺乏抗对抗性测试的AI模型极易被简单的社交工程学手段攻破,从而造成严重的系统性安全事故。

事件分析

此次漏洞的本质在于,Meta将涉及高权限的账号回收逻辑交给了缺乏足够安全护栏的AI代理处理,导致原本严密的身份验证流程被自然语言诱导轻易绕过。技术层面上,这是典型的“零授权”重置,系统丢失了验证请求者与账户持有者之间关联性的关键校验步骤。这标志着网络安全面临的新风险维度:攻击者利用大模型的顺从性和对上下文理解的偏差,通过“拟人化”的欺骗而非传统的代码注入来获取系统权限。对于行业而言,这警示了在推行AI替代人工客服的过程中,必须将对抗性测试纳入核心环节,防止因AI过度强调“用户体验”而牺牲了安全底线。

💡 核心观点:Meta的AI客服漏洞证明,在缺乏严格安全护栏的情况下,盲目追求自动化的AI Agent极易成为黑客攻击系统最高权限的“内鬼”。

原文链接:Hacker News

C code80.ai · AI 编码 API 聚合 Claude / GPT 多模型统一接入,稳定不限速,按量计费,几行配置接入 Claude Code。 了解一下 ›

抢沙发

评论前必须登录!

立即登录   注册