Hackers exploram falha no chatbot de IA do Instagram para invadir contas de usuários
O Instagram corrigiu uma vulnerabilidade crítica que permitiu a hackers assumirem o controle de contas de usuários, incluindo perfis institucionais e de figuras públicas. O ataque explorava o chatbot de suporte com inteligência artificial da Meta para adicionar e-mails não autorizados e redefinir senhas sem acesso ao e-mail original da vítima. Pesquisadores de segurança e usuários relataram invasões em massa durante o fim de semana.
Mecanismo do ataque
Os hackers utilizavam uma VPN para simular a localização da vítima e evitar gatilhos de segurança automáticos do Instagram. Em seguida, iniciavam uma conversa com o Meta AI Support Assistant e solicitavam a adição de um novo endereço de e-mail à conta-alvo. O chatbot enviava um código de verificação para o e-mail fornecido pelo invasor, que, ao inseri-lo no sistema, ganhava acesso ao botão 'Redefinir Senha'. Com isso, conseguiam alterar a senha e assumir o controle total da conta. O TechCrunch confirmou a autenticidade do método ao verificar a caixa de entrada do hacker, que recebeu o código de verificação.
Contas afetadas
Entre as contas comprometidas estavam perfis de alto impacto, como o da Casa Branca durante o governo Obama (inativo desde 2017) e o do sargento da Força Espacial dos EUA, John Bentinvegna. A pesquisadora de segurança Jane Wong também teve sua conta invadida. Usuários relataram os incidentes em plataformas como Reddit e X (antigo Twitter), destacando a amplitude do ataque.