MetaのAIサポートボットを悪用しInstagramアカウントを乗っ取るハッカー集団が出現
Hackers Used Meta’s AI Support Bot to Seize Instagram Accounts
Telegram上で、MetaのAIサポートボットを悪用してInstagramアカウントのパスワードをリセットする方法が拡散された。ハッカーはこの脆弱性を利用し、イランを支持する画像やメッセージでアカウントを一時的に改ざんした。具体的には、VPN接続を利用し、ターゲットの居住地域に近いIPアドレスからパスワードリセットを要求。その後、MetaのAIサポートアシスタントにチャットでアカウントを新しいメールアドレスに関連付けるよう指示し、ボットが送信したワンタイムコードを利用してパスワードをリセットした。この手法で、短く価値の高いInstagramアカウント名が不正に取得され、転売価値が50万ドル以上に達するとされる。Metaは問題が解決済みであり、影響を受けたアカウントを保護していると発表したが、詳細なコメントは避けた。セキュリティ専門家は、AIチャットボットがアカウント復旧などの機密性の高いリクエストを処理するようになることで、新たなセキュリティ上の脅威が出現する可能性を指摘している。多要素認証(MFA)が有効なアカウントはこの攻撃の影響を受けなかったと報告されている。
- ハッカー集団がMetaのAIサポートボットを悪用し、Instagramアカウントのパスワードリセットに成功した
- Metaは問題が解決済みであり、影響を受けたアカウントを保護していると発表した
本記事は、MetaのAIサポートボットというLLMベースの自動チャットシステムがアカウント復旧という機密性の高いプロセスに組み込まれた結果、従来の認証バイパスとは異なる新たな攻撃ベクトルが生まれた点で重要である。AIチャットボットがカスタマーサポートや本人確認のフロントエンドとして普及するにつれ、同様のソーシャルエンジニアリング的脆弱性が他社でも顕在化する可能性が高い。セキュリティ投資においては、AIエージェント自体の安全性(alignment)だけでなく、既存システムとの統合に伴うプロトコルレベルの脆弱性対策が今後の重要なテーマとなることを示唆している。