
Ban đầu, điều tưởng chừng như một cải tiến tuyệt vời nhằm ngăn người dùng hoảng loạn khi mất quyền truy cập vào mạng của họ, hóa ra lại là một sai lầm nghiêm trọng. Trợ lý hỗ trợ dựa trên trí tuệ nhân tạo của Meta, được thiết kế để đẩy nhanh quá trình khôi phục hồ sơ, đã trở thành công cụ ưa thích của tội phạm mạng. vượt qua hệ thống bảo mật của InstagramTin tức này lan truyền nhanh như cháy rừng sau khi người ta phát hiện ra hệ thống tự động này có một điểm yếu cho phép đánh cắp tài khoản mà không cần phải là chuyên gia máy tính.
Đây không phải là vấn đề nhỏ, vì nó đã ảnh hưởng đến nhiều cá nhân nổi tiếng, bao gồm cả những người có liên hệ với các tổ chức chính thức và các thương hiệu lớn. Vấn đề cốt lõi là trí tuệ nhân tạo (AI) đã quá ngây thơ khi ưu tiên tốc độ phản hồi hơn là xác minh danh tính nghiêm ngặt, cho phép bất cứ ai có chút hiểu biết về công nghệ số đều có thể... đánh lừa chatbot hỗ trợ để anh ta có thể chuyển giao quyền truy cập vào tài khoản của người khác chỉ trong vài phút.
Kỹ thuật đánh lừa trợ lý ảo

Phương pháp mà những kẻ tấn công sử dụng đơn giản hơn cả một chiếc bình nước và không cần đến virus hay email lừa đảo. Chúng chỉ đơn giản sử dụng kết nối VPN để... mô phỏng vị trí của chủ sở hữu Kẻ tấn công đã sử dụng tài khoản thật, nhờ đó giành được sự tin tưởng ban đầu từ thuật toán của Meta. Một khi hệ thống tin rằng nó đang giao tiếp với chủ sở hữu hợp pháp, kẻ tấn công chỉ cần yêu cầu thêm một địa chỉ email mới vào cài đặt hồ sơ, điều mà AI đã thực hiện mà không gặp nhiều khó khăn.
Sau khi liên kết email mới, bước tiếp theo rất dễ dàng: yêu cầu đặt lại mật khẩu. Vì mã xác minh được gửi trực tiếp đến địa chỉ email mà tin tặc vừa thêm vào, chúng có thể... yêu cầu đặt lại dữ liệu và thay đổi mật khẩu truy cập ngay lập tức. Điều này khiến chủ sở hữu ban đầu bị khóa tài khoản và không thể khôi phục tài khoản của mình thông qua các kênh thông thường, vì hệ thống hỗ trợ giờ đây coi họ là người lạ.
Lỗ hổng bảo mật này đã gây ra sự gia tăng đột biến trong việc mua bán các tên người dùng được săn đón trên thị trường chợ đen kỹ thuật số. Có tin đồn rằng giá trị của một số tài khoản này, đặc biệt là những tài khoản có tên ngắn hoặc hàng triệu người theo dõi, đã tăng vọt. vượt quá một triệu đô la Trong các kênh Telegram riêng tư. Bọn tội phạm không chỉ giành quyền kiểm soát bức tường mà còn có thể theo dõi tin nhắn riêng tư và dữ liệu nhạy cảm của các công ty và người sáng tạo nội dung trên khắp châu Âu và thế giới.
Các nạn nhân nổi tiếng và phản ứng của công ty

Không ai thoát khỏi làn sóng tấn công này, đẩy Meta vào một vị thế khá bấp bênh. Trong số những mục tiêu bị nhắm đến có những cái tên khiến nhiều người không nói nên lời, chẳng hạn như tài khoản chính thức của Barack Obama hay Sephora?...và thậm chí cả những hồ sơ liên kết với Lực lượng Không gian Hoa Kỳ. Tình hình trở nên kỳ lạ đến mức ngay cả các chuyên gia an ninh mạng cũng tận mắt chứng kiến Meta bot dễ dàng đáp ứng các yêu cầu của kẻ xâm nhập như thế nào.
Nhà nghiên cứu Jane Wong, nổi tiếng toàn thế giới với khả năng phân tích mã ứng dụng, là một trong những người đã lên tiếng cảnh báo. mất quyền truy cập vào hồ sơ của bạn Mặc dù có kiến thức chuyên sâu về vấn đề này, cô ấy vẫn nhận được hàng tá thông báo yêu cầu thay đổi mật khẩu cho đến khi ứng dụng cuối cùng cấm cô ấy sử dụng. Điều này chứng tỏ rõ ràng rằng khi vấn đề nằm ở chính logic của công ty lẽ ra phải bảo vệ bạn, thì bạn hầu như không thể làm gì với các công cụ người dùng truyền thống.
Làm thế nào để tự bảo vệ mình sau lỗ hổng bảo mật này?
Mặc dù văn phòng của Mark Zuckerberg đảm bảo rằng bản vá đã được áp dụng và lỗ hổng đã được khắc phục, nhưng vẫn nên thận trọng. Điều quan trọng nhất lúc này là bật xác minh XNUMX bước Tuy nhiên, hãy tránh sử dụng SMS, vì phương thức này đã được chứng minh là dễ bị tấn công trong nhiều trường hợp. Tốt nhất là nên sử dụng các ứng dụng xác thực như Google Authenticator hoặc Authy, những ứng dụng này tạo mã độc lập với hệ thống hỗ trợ của mạng xã hội.
Một lời khuyên hữu ích khác là hãy xem xét... các phiên hoạt động trong cấu hình Vì sự an toàn của tài khoản chúng ta. Nếu bất kỳ thiết bị hoặc địa điểm nào xuất hiện mà trông hoàn toàn xa lạ, chúng ta phải đóng tất cả các phiên và thay đổi địa chỉ email chính sang một địa chỉ không công khai. Việc có một tài khoản email chỉ dành riêng cho mạng xã hội, và không ai khác biết đến, có thể là sự khác biệt giữa việc ngủ ngon giấc và thức dậy với một cú sốc lớn.
Vụ việc này cho thấy một bài học khá rõ ràng về những nguy hiểm tiềm ẩn. tự động hóa các quy trình nhạy cảm Không có sự giám sát của con người trong suốt quá trình vận hành. Mặc dù trí tuệ nhân tạo được hứa hẹn sẽ giải quyết mọi vấn đề của chúng ta, trường hợp này cho thấy nó vẫn còn một chặng đường dài phía trước khi đối mặt với ý đồ xấu. Sự tiện lợi không bao giờ có thể đặt lên trên quyền riêng tư, và chúng ta phải là người bảo vệ chính cho danh tính kỹ thuật số của mình trong một môi trường luôn thay đổi.
