Przejdź do treści
Cyberataki

20 000 kont Instagrama przejętych przez błąd w narzędziu AI. Co musisz wiedzieć?

Meta potwierdziła, że około 20 000 kont Instagrama mogło zostać przejętych przez atakujących, którzy wykorzystali lukę w narzędziu wsparcia opartym na AI. Sprawdź, jak doszło do ataku i jak się chronić.

3 min read
An abstract digital landscape with a large glowing lock icon partially obscured by a swarm of small, dark, insect-like shapes. In the background, a faint silhouette of a smartphone with a broken chain link symbol. The scene is in cool blue and grey tones, evoking a sense of vulnerability and digital intrusion.

„Z powodu błędu w oddzielnej ścieżce kodu system nie sprawdził poprawnie, czy adres e-mail podany przez osobę żądającą resetu hasła pasuje do adresu e-mail powiązanego z tym kontem na Instagramie” – tak Meta opisuje mechanizm ataku, który pozwolił przejąć nawet 20 225 kont. Incydent ukazuje, jak nawet zaawansowane narzędzia AI mogą stać się wektorem zagrożenia, jeśli zabraknie odpowiednich kontroli.

Jak doszło do ataku?

Meta poinformowała, że atakujący nadużyli narzędzia High Touch Support (HTS), które służy do pomocy użytkownikom w odzyskaniu dostępu do zablokowanego konta. Narzędzie działało poprawnie, ale luka w oddzielnym fragmencie kodu sprawiła, że system wysyłał link do resetu hasła na adres e-mail podany przez atakującego, nawet jeśli nie był on powiązany z kontem ofiary. W efekcie osoba trzecia mogła zresetować hasło i przejąć konto – pod warunkiem, że właściciel nie włączył uwierzytelniania dwuskładnikowego (2FA).

Według danych przekazanych do prokuratury generalnej stanu Maine, potencjalnie dotkniętych jest 20 225 użytkowników. Amber Hannah, zastępczyni głównego radcy prawnego Meta ds. reagowania na incydenty, zastrzegła jednak, że rzeczywista liczba może być mniejsza – część resetów haseł mogła zostać wykonana przez prawowitych właścicieli kont. Lukę wykryto 31 maja 2026 roku.

Kto został zaatakowany i jakie dane mogły wyciec?

Wśród przejętych kont znalazły się profile o wysokiej widoczności, m.in. konto Obama White House, sieci sklepów Sephora czy głównego sierżanta sił kosmicznych USA Johna Bentivegny. Część z nich trafiła na sprzedaż w dark webie. Meta przyznaje, że nie wie, czy atakujący uzyskali dostęp do danych przechowywanych na kontach. Potencjalnie mogli jednak zdobyć: dane profilowe, adresy e-mail, numery telefonów, daty urodzenia, wiadomości bezpośrednie, posty oraz historię aktywności.

Należy podkreślić, że atak nie wynikał z błędów użytkowników, ale z podatności po stronie platformy. Mimo to konsekwencje dla ofiar mogą być poważne – od kradzieży tożsamości po szantaż czy phishing wymierzony w znajomych z listy kontaktów.

Co zrobiła Meta i co to oznacza dla użytkowników?

Po wykryciu luki Meta natychmiast wyłączyła narzędzie HTS i unieważniła wszystkie linki do resetu haseł wygenerowane podczas ataku. Dotknięte konta objęto obowiązkowym punktem kontroli bezpieczeństwa, a ich hasła zresetowano. Firma zapowiedziała też wysłanie powiadomień do poszkodowanych użytkowników z zaleceniem przeglądu ustawień zabezpieczeń i włączenia 2FA.

„Gdy tylko będzie to praktycznie możliwe, Meta zamierza wysłać powiadomienia do potencjalnie dotkniętych użytkowników, aby poinformować ich o tym incydencie, zalecić przegląd ustawień bezpieczeństwa konta i włączenie 2FA” – oświadczyła Amber Hannah.

Dla zwykłego użytkownika Instagrama najważniejszą lekcją z tego incydentu jest konieczność włączenia uwierzytelniania dwuskładnikowego. Atakujący mogli przejąć konto tylko wtedy, gdy 2FA było wyłączone. Włączając 2FA – najlepiej przez aplikację uwierzytelniającą, a nie SMS – znacząco utrudniasz przejęcie konta, nawet jeśli komuś uda się zdobyć link do resetu hasła.

Jak sprawdzić, czy twoje konto było zagrożone?

Meta zapowiedziała bezpośrednie powiadomienia dla poszkodowanych. Jeśli nie otrzymałeś wiadomości od Instagrama, twoje konto prawdopodobnie nie zostało dotknięte. Mimo to warto samodzielnie sprawdzić ustawienia bezpieczeństwa: przejrzyj listę urządzeń, które mają dostęp do konta, zmień hasło na silne i unikalne, a przede wszystkim włącz 2FA. Możesz też sprawdzić, czy nie pojawiły się nieznane Ci adresy e-mail w ustawieniach konta.

Incydent ten dowodzi, że nawet największe platformy mogą mieć luki w swoich systemach wsparcia. Nie oznacza to jednak, że użytkownicy są bezradni – podstawowe zabezpieczenia, takie jak 2FA i silne hasła, wciąż stanowią najskuteczniejszą barierę przed przejęciem konta. Warto też śledzić oficjalne komunikaty Meta oraz raporty branżowe, które szczegółowo opisują tego typu incydenty.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR