Greška u Metinom AI sistemu za korisničku podršku omogućila preuzimanje Instagram naloga

Vesti, 02.06.2026, 13:00 PM

Greška u Metinom AI sistemu za korisničku podršku omogućila preuzimanje Instagram naloga

Kritična greška u Metinom AI sistemu za korisničku podršku na Instagramu omogućila je napadačima da zaobiđu dvofaktorsku autentifikaciju jednostavnim zahtevom upućenim botu.

Meta je potvrdila da je otklonila bezbednosni propust u AI sistemu za korisničku podršku koji je bio zloupotrebljen za preuzimanje pojedinih Instagram naloga.

Tokom vikenda više profila kompromitovano je za svega nekoliko minuta, a ukradena korisnička imena ponuđena su na prodaju na Telegramu gotovo odmah nakon preuzimanja naloga.

Napad nije zahtevao malver, fišing linkove niti pristup imejl adresi žrtve.

Prema izveštajima istraživača bezbednosti, napadači su koristili Meta AI podršku kako bi pokrenuli proces promene imejl adrese i resetovanja lozinke bez pristupa nalogu žrtve.

Navodno je bilo dovoljno da napadač tokom razgovora sa AI asistentom navede korisničko ime ciljanog naloga i zatraži povezivanje nove imejl adrese sa tim nalogom, nakon čega bi verifikacioni kod bio poslat na imejl adresu napadača. Napadač bi prosledio kod nazad botu, koji je zatim prikazao dugme „Resetuj lozinku“. Istraživači tvrde da je AI sistem u pojedinim slučajevima izvršavao zahteve bez dodatne provere identiteta korisnika, što je napadačima omogućavalo da preuzmu kontrolu nad nalogom i promene pristupne podatke.

Ni u jednom trenutku legitimni vlasnik naloga nije primio SMS upozorenje, push obaveštenje ili upozoravajući imejl.

Među metama su se, prema dostupnim informacijama, našli verifikovani profili, popularni Instagram nalozi sa kratkim korisničkim imenima velike tržišne vrednosti i pojedini institucionalni nalozi.

Stručnjaci su propust opisali kao primer takozvane „confused deputy“ ranjivosti, situacije u kojoj sistem sa višim privilegijama izvršava radnje u ime korisnika bez adekvatne provere ovlašćenja.

Meta je saopštila da je problem otklonjen i da su AI funkcije povezane sa promenom imejl adresa i resetovanjem lozinki dodatno ograničene.

Kompanija je navela da nije došlo do kompromitovanja njenih internih sistema, ali istraživači upozoravaju da ovakvi incidenti pokazuju rizike povezane sa AI agentima koji imaju direktan pristup osetljivim funkcijama za upravljanje korisničkim nalozima.

Korisnicima se preporučuje korišćenje aplikacija za autentifikaciju umesto SMS verifikacije, redovna provera aktivnih sesija i ažuriranje rezervnih kodova za oporavak naloga.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Google uvodi selfi video kao novu opciju za oporavak naloga

Google uvodi selfi video kao novu opciju za oporavak naloga

Google je predstavio novu opciju za vraćanje korisničkih naloga koja koristi „selfi video“ za potvrdu identiteta korisnika kada uobičaj... Dalje

Adobe ispravio propust koji je mogao da omogući hakerima pristup WhatsApp razgovorima korisnika

Adobe ispravio propust koji je mogao da omogući hakerima pristup WhatsApp razgovorima korisnika

Istraživači kompanije Guardio otkrili su ozbiljan bezbednosni propust u Adobe Acrobat ekstenziji za Google Chrome, koji je mogao da omogući napada... Dalje

ConsentFix: nova varijanta ClickFix napada krade Microsoft 365 naloge bez lozinke

ConsentFix: nova varijanta ClickFix napada krade Microsoft 365 naloge bez lozinke

Sajber kriminalci se sve više udaljavaju od malvera, oslanjajući se umesto toga na društveni inženjering koji iskorišćava uobičajenu korisni... Dalje

OpenAI: AI modeli izašli iz kontrolisanog okruženja i hakovali Hugging Face kako bi „prepisali“ odgovore na testu

OpenAI: AI modeli izašli iz kontrolisanog okruženja i hakovali Hugging Face kako bi „prepisali“ odgovore na testu

OpenAI je objavio da su dva njegova modela veštačke inteligencije tokom internog testiranja uspela da izađu iz kontrolisanog okruženja bez pristup... Dalje

Drajver sa Microsoftovim potpisom koristi se u novoj ransomware kampanji

Drajver sa Microsoftovim potpisom koristi se u novoj ransomware kampanji

Istraživači kompanije Symantec otkrili su novu kampanju ransomware grupe Hyadina, koja koristi Windows kernel drajver potpisan od strane Microsofta ... Dalje