Коротко: С апреля по май 2026 года ИИ-инструмент поддержки Meta (High Touch Support) в Instagram позволял злоумышленникам угонять аккаунты, зная только имя пользователя. Под угрозой оказались более 20 000 страниц — в том числе аккаунты государственных организаций и известных брендов. Ни один аккаунт с включённой двухфакторной аутентификацией взломан не был. В августе 2026 года на конференции DEF CON Meta получила Pwnie Award за «самый эпичный провал» в безопасности.
Как ИИ-поддержка превратилась в инструмент взлома
В марте 2026 года Meta запустила обновлённую систему поддержки пользователей Instagram — High Touch Support (HTS). Основанная на ИИ, она должна была автоматически помогать с восстановлением доступа и сменой привязанного email без участия живого оператора. Запуск выглядел как шаг к удобству — на практике он обернулся одной из крупнейших уязвимостей в безопасности платформы в 2026 году.
Критический изъян был прост: система не проверяла, соответствует ли указанный пользователем email адресу, действительно привязанному к целевому аккаунту. Достаточно было назвать боту чужой ник и указать произвольный email — HTS отправлял на него настоящую ссылку для сброса пароля. После перехода по ссылке злоумышленник менял пароль и получал полный контроль над страницей жертвы.
По данным исследователей, атаки начались предположительно 17 апреля 2026 года, однако уязвимость была обнаружена лишь 31 мая — почти через шесть недель. За это время под угрозой оказались более 20 000 аккаунтов. Угнанные страницы немедленно выставлялись на продажу в закрытых Telegram-каналах, торгующих редкими никами: короткие и запоминающиеся хэндлы вроде @hey или @jowo стоят на чёрном рынке от нескольких тысяч до сотен тысяч долларов.
Кто пострадал: от рядовых пользователей до Белого дома
Схема работала против любого аккаунта без двухфакторной аутентификации — независимо от того, насколько он «заметен». Среди подтверждённых жертв:
- Исторический аккаунт Белого дома времён администрации Обамы
- Страница сержант-мастера армии США Джона Бентивеньи
- Корпоративный аккаунт розничной сети Sephora
Для каждого захваченного аккаунта потенциально скомпрометированными оказывались контакты, привязанные email-адреса и номера телефонов, личная переписка, фотографии и видео, а также вся информация профиля. Meta была вынуждена принудительно перевести попавшие под угрозу страницы в режим обязательной верификации и аннулировала все ссылки для сброса паролей, сгенерированные HTS за период атак.
Техника атаки: ИИ как невольный сообщник
Атака не требовала ни хакерских инструментов, ни специальных знаний:
- Злоумышленник открывал чат с ИИ-ботом поддержки Instagram.
- Называл ник целевого аккаунта и объявлял его «своим».
- Просил сменить привязанный email, указывая собственный адрес.
- HTS, не проводя верификацию, отправлял ссылку сброса пароля на чужой email.
- Атакующий переходил по ссылке и получал полный доступ к аккаунту.
Для прохождения геопроверок злоумышленники использовали прокси-серверы и инструменты смены IP-адреса, чтобы запросы выглядели как запросы из региона жертвы. Единственное, что гарантированно защитило аккаунты, — включённая двухфакторная аутентификация: ни один аккаунт с 2FA взломан не был. Подробнее о методах угона страниц и пошаговой защите читайте в нашей статье «Как защитить аккаунт от взлома».
Pwnie Awards 2026: официальная антинаграда за провал
В августе 2026 года на конференции DEF CON Meta получила Pwnie Award в номинации «Самый эпичный провал» (Most Epic Fail) — неформальную «антипремию» мира кибербезопасности. Сообщество выделило два ключевых просчёта:
- ИИ-система, получившая доступ к управлению аккаунтами, с самого начала не имела базовой верификации данных.
- Уязвимость эксплуатировалась почти шесть недель до обнаружения — значит, мониторинг аномалий тоже был недостаточным.
Инцидент обозначил новый класс угроз: ИИ-системы поддержки как вектор атаки. Сложные пароли и уникальные email-адреса не помогают, когда сам сервис выдаёт ссылку для сброса пароля посторонним. Злоумышленнику не нужно взламывать базы данных или обманывать пользователя — достаточно правильно поговорить с чат-ботом.
Как защитить свой Instagram прямо сейчас
Уязвимость HTS закрыта, но класс угроз останется: ИИ-поддержка внедряется всё шире, и другие сервисы могут допустить ту же ошибку. Рекомендации экспертов по безопасности:
- Включите 2FA немедленно. Это единственное, что гарантированно защитило аккаунты в данном инциденте. В Instagram: «Настройки → Центр аккаунтов → Пароль и безопасность → Двухфакторная аутентификация». Используйте приложение-аутентификатор, а не SMS — SMS-коды уязвимы для атаки подмены SIM-карты.
- Проверьте привязанный email. Он должен быть актуальным и защищён собственной 2FA.
- Включите оповещения о входе. Instagram уведомляет о каждой новой авторизации — это поможет быстро заметить взлом.
- Используйте менеджер паролей. Уникальный сложный пароль на каждом сервисе не позволяет компрометации одного аккаунта затронуть остальные.
- Шифруйте трафик в публичных сетях. При входе в соцсети через общедоступный Wi-Fi сессионные куки могут быть перехвачены на уровне сети. LiMP VPN шифрует ваше соединение и не позволяет посторонним видеть данные сессии.
Источники
- Anti-Malware.ru — ИИ-помощник Meta помогал угонять редкие ники в Instagram (01.06.2026)
- SecurityLab.ru — Захват аккаунтов Instagram через Meta AI: Pwnie Awards 2026 (10.08.2026)
- CisoClub — Meta AI помогла угнать более 20 000 аккаунтов Instagram (2026)
- Habr — Instagram начала оповещать жертв атак с ИИ-ботами (2026)
