地板级AI漏洞:Instagram AI账户恢复工具是个智障 可以换绑任何账户邮箱到新邮箱
社交媒体集团 META 旗下的社交网站 Instagram 日前被安全研究爆出重大安全问题,该问题并非后端系统遭到黑客攻击,而是 Instagram 由人工智能驱动的账户恢复工具存在底层逻辑漏洞,这个账户恢复工具在处理用户请求时不会进行身份验证并直接同意用户请求。
在漏洞被修复和披露前已经有诸多黑产团伙利用漏洞盗窃高价值用户名例如 @hey,这些单词类型的短用户名在交易市场非常受欢迎,所以黑客并不是盗窃知名用户账户后拿来发布钓鱼网站,这样太容易被发现导致漏洞被封堵,而通过地下市场悄悄交易这些账户可以做到细水长流。

可以说是地板级 AI 漏洞:
INS 的账户恢复工具由人工智能驱动且本身具有内部系统权限,在前端用户可以直接通过自然语言文字与 AI 进行沟通并发送账户重置请求,这里存在的问题是 AI 账户恢复工具并不会严格校验申请人的身份,申请者需要先挑选目标用户并调查其所在位置,然后挂上对应地区的 VPN 再联系 AI 账户恢复助手。
接下来流程就非常简单:只需要告诉 AI 账户恢复助手声称自己的账户需要恢复,请求 AI 助手将验证码发送到对应邮箱即可,攻击者拿到收到的验证码即可重置对应的 INS 账户密码并修改邮箱,整个过程都可以通过自动化脚本进行批量操作,因此 INS 的 AI 账户恢复助手也没有进行速率限制,黑灰产团伙利用自动脚本重置大量账户。
在安全研究人员曝光漏洞前被盗的账户总价值超过 100 万美元,甚至连奥巴马白宫存档账户都被盗取转卖,下游黑灰产团伙拿到账户后再进行其他操作,例如发布虚假投资广告吸引,也有些短用户名被其他人买后用来做号。
本质上也是提示词攻击:
根据研究人员披露的细节,本次漏洞属于提示词攻击,攻击者需要通过适当的技巧迷惑 AI 账户恢复助手,诱导恢复助手:将新邮箱绑定到目标账户、直接转发密码重置验证码到黑客的邮箱、绕过短信或邮箱验证 (在实际攻击过程中无法绕过谷歌身份验证器之类的 OTP 2FA 验证,短信和邮箱验证可被绕过)。
整个过程不涉及对 META 后端服务器的任何操作,没有平台级别的数据库或凭证泄露,只需要知道目标用户名 + 适当的提示词 + VPN 伪装位置即可,此次事件的根本原因还是 META 工程师赋予 AI 太高的权限但存在多种逻辑问题,原本不应该被外部接触到的敏感操作被 AI 当做中间人执行。
META 称用户账户是安全的:
在网上出现相关漏洞利用说明后,META 在上周五修复漏洞,同时该公司发布声明称:我们修复了某个允许外部人员请求部分 Instagram 用户重置密码邮件的问题,我们的系统没有遭到入侵,用户的 Instagram 账户仍然是安全的。
只不过 META 没有提到可能有大量用户账户被盗,当前 META 也没有说明被盗的这些账户是否可以识别并批量重置回用户原本的邮箱。
-
微信读书发布官方Skill 可以连接读书账号让AI查阅书架/笔记/统计阅读等
微信读书团队日前面向 AI 智能体推出官方版的技能,该技能可以通过微信读书 API 接口连接用户账户,AI 智能体则可以通过 API 查询书架、搜索书籍、阅读统计、获取笔记和划线以及基于阅读偏好获取推
-
开源AI中转站项目New-API修复高危漏洞 利用缺陷可以伪造任意金额充值
经营 API 中转站业务的站长请注意:New-API 项目日前出现高危漏洞,借助漏洞可以伪造任意金额充值,使用该项目搭建的 API 中转站应当立即升级到最新版。新版本已经调整 Stripe 异步支付事
-
超过23万个OpenClaw实例暴露在公网上 建议立即取消公网访问提升安全性
目前越来越多的网友开始尝试部署 OpenClaw AI 机器人,这种基于人工智能技术的个人助理机器人使用体验非常好,但用户赋予的权限越高则潜在的安全风险也越高。除了日常使用可能会将部分敏感信息暴露给
关注公众号:拾黑(shiheibook)了解更多
赞助链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注网络尖刀微信公众号随时掌握互联网精彩
- 可能因发音与Claude类似 Clawdbot目前已被迫更名为Moltbot
- 火狐官宣关闭北京公司终止中国账户 国际版不受影响
- 日元对人民币汇率2024年9月9日
- 韩元汇率对人民币2024年2月13日
- ChatGPT for SegmentFault 插件发布!
- 反「PPT骗子」,互联网大厂是认真的吗?
- 日美两国承诺将加强在网络、航天及新兴技术等领域的合作
- 【杂谈快报】消息称王成录博士已离开华为,曾主导开发鸿蒙系统
- 微软持续创新的秘诀——改变世界,从组队微软骇客松开始
- 【大公司创新情报】华为发布多款搭载HarmonyOS 2的新产品
- 以 Surface Pro 为“引擎”, 雷诺集团持续创造客户价值
- 美司法部起诉并逮捕美国工程院院士、麻省理工学院华人教授陈刚



微信扫码关注公众号