Meta证实AI客服漏洞致逾2万IG账号被盗,未开2FA成重灾区

Meta证实AI客服漏洞致逾2万IG账号被盗,未开2FA成重灾区

N
News Editor 01
2026-07-23 13:50:16
Meta披露,攻击者利用AI客服账号恢复漏洞,在近7周内接管20,225个Instagram账号,受害者均未启用双重验证。
MetaInstagram账户安全双重验证AI客服

Meta已确认,攻击者利用其 AI 客服账号恢复流程中的程序漏洞,在2026年4月17日至6月初接管了至少20,225个 Instagram 账号。这组数字来自 Meta 向缅因州司法部提交的数据泄露通知,也是这起事件首次出现明确受害规模。此前��外界只知道受影响用户达到“数千人”。

漏洞持续近7周,未启用2FA账号被集中攻击

这次攻击持续时间接近7周,直到 Meta 在6月初完成修补。Meta披露的信息显示,受害账号有一个共同点:均未启用双重验证(2FA)。在没有第二道验证的情况下,攻击者一旦完成密码重置流程,就能直接拿到账号控制权。

报道提到,已启用 2FA 的账号不在受害范围内。这也让双重验证成为此次事件中少数被证明有效的安全措施。对 Instagram 用户来说,眼下最直接的防护办法仍是开启这一设置。

攻击流程并不复杂:改绑邮箱后直接重置密码

按披露内容,攻击者先通过 VPN 伪装连接位置,使其看起来与目标账号所在地一致,用来绕过 Instagram 基于地理位置触发的自动防护。随后,他们发起密码重置,并在与 Meta AI 客服的对话中提出请求,要求把账号绑定邮箱改成攻击者自己的邮箱。

问题就出在这里。AI 客服接受了这项请求,系统随后把验证码发送到攻击者控制的邮箱。攻击者再把验证码贴回聊天窗口,机器人便显示“Reset Password”按钮。整个过程中,攻击者无需接触受害者原本绑定的邮箱,账号就能被转移。

账号被接管后,可读取个人资料与私信记录

一旦完成接管,攻击者可访问账号内的多类信息,包括联系方式、生日、个人资料、帖子、私信以及历史活动。素材提到,受害案例中包括 Obama 白宫 Instagram 账号,该账号在2017年后已停用,遭植入亲伊朗内容;另一个案例是美国太空军总士官长 John Bentivegna 的官方账号。

从披露情况看,这次问题并不在于 AI 是否能理解用户意图,而在于其执行账号恢复请求时,没有完成最基本的邮箱归属验证。AI 客服原本被设计用来减少等待和操作门槛,现在这套“低摩擦”流程也被攻击者同样利用。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
700

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。