Instagram AI漏洞并未被修复 只是从前端隐藏界面且被黑客继续利用
早前有安全研究员爆出社交媒体集团 Meta 旗下的 Instagram 出现重大安全问题,该平台使用的 AI 账户恢复助手存在逻辑漏洞,黑客可以直接与 AI 账户恢复助手对话要求重置特定账户的密码并将绑定邮箱修改到黑客控制的邮箱,整个过程 AI 账户恢复助手不会要求发起者进行任何验证。
黑灰产团伙主要瞄准高价值的 Instagram 账户,这些账户使用的用户 ID 通常非常短,黑客通过劫持这些账号并转售获得超过 100 万美元的非法收益,被安全研究员曝光后 Meta 发布消息称已经修复漏洞,并且正在处理被盗的账户。

修复方法是在前端界面隐藏 AI 助手:
在 Meta 称已经修复漏洞后仍然有用户账户被盗,就连 Meta 自己的产品管理总监 Esther Crawford (曾任 X/Twitter 产品管理总监) 的 Instagram 账号都被黑客盗取,为什么会发生这种问题呢?因为 Meta 压根没有修复漏洞,只是简单的将 AI 账户恢复助手从前端页面隐藏。
有经验的黑客很容易发现 AI 账户恢复助手 API 端点仍然可以访问,所以黑灰产团伙直接搭建 Telegram 机器人和脚本工具可以通过 API 与 AI 账户恢复助手进行交互,这个过程甚至要比从前端界面手动访问更简单,也就是整个操作效率更高,让黑灰产团伙可以以更快的速度盗取更多账户。
整个攻击过程不涉及 Meta 的数据库、后端服务器或漏洞利用,仅仅只是利用 AI 账户恢复助手的高权限逻辑问题,即 Meta 赋予 AI 账户恢复助手太高的权限,但却没有做好提示词攻击防护,因此黑客可以通过提示词诱导 AI 账户恢复助手配合黑客重置特定账户的密码和绑定的邮箱。
启用 2FA 验证也无法避免被盗:
在之前的报道中蓝点网提到如果用户账户已经绑定 2FA 验证则无法被盗,因为 AI 账户恢复助手不能直接绕过 2FA 保护。不过现在来看情况可能有些区别,在 Meta 宣布修复后,著名逆向工程师 Jane Manchun Wong 的账号也被盗,她的账号本身已经启用 2FA 验证。
由此来看 AI 账户恢复助手重置邮箱后或许也能解绑用户已经绑定的 2FA 验证,通常直接通过邮箱是无法解绑 2FA 的,估计又是黑客使用某种提示词诱导 AI 账户恢复助手解绑账户 2FA 验证,所以现在情况非常混乱,而 Meta 还未发布任何信息回应这件事。
-
地板级AI漏洞:Instagram AI账户恢复工具是个智障 可以换绑任何账户邮箱到新邮箱
社交媒体集团 META 旗下的社交网站 Instagram 日前被安全研究爆出重大安全问题,该问题并非后端系统遭到黑客攻击,而是 Instagram 由人工智能驱动的账户恢复工具存在底层逻辑漏洞,这个
-
微信读书发布官方Skill 可以连接读书账号让AI查阅书架/笔记/统计阅读等
微信读书团队日前面向 AI 智能体推出官方版的技能,该技能可以通过微信读书 API 接口连接用户账户,AI 智能体则可以通过 API 查询书架、搜索书籍、阅读统计、获取笔记和划线以及基于阅读偏好获取推
-
开源AI中转站项目New-API修复高危漏洞 利用缺陷可以伪造任意金额充值
经营 API 中转站业务的站长请注意:New-API 项目日前出现高危漏洞,借助漏洞可以伪造任意金额充值,使用该项目搭建的 API 中转站应当立即升级到最新版。新版本已经调整 Stripe 异步支付事
关注公众号:拾黑(shiheibook)了解更多
赞助链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注网络尖刀微信公众号随时掌握互联网精彩
- 卢布汇率人民币2024年8月1日
- 加币兑换人民币汇率2024年1月30日
- 日元对人民币汇率2023年8月21日
- 打工人的又一次暴击!微软office新套件居然能自己写稿,做表和PPT?!
- 0 门槛、0成本,最不折腾的文件保存方法,有用
- 【周末荐书】云网融合:算力时代的数字信息基础设施
- 硅基光电异质集成的发展与思考丨新材料科学发展战略思考与创新实践
- 中国电子技术标准化研究院院长赵新华:立标准 强企业 固根基 建生态 推动制造业数字化转型迈上新台阶
- 看了 Build 大会还不过瘾?那这场技术主题趴你一定要来
- 美智库报告透露出美国针对半导体产业的下一步措施
- 科技让农业绽放“智慧”之花
- 听说,每个职场人都是圣诞老人



微信扫码关注公众号