Перейти к основному контенту
LiMP VPN
Все новости

Как ИИ-бот Meta угнал 20 000 аккаунтов Instagram

Как ИИ-бот Meta угнал 20 000 аккаунтов Instagram

Коротко: С апреля по май 2026 года ИИ-инструмент поддержки Meta (High Touch Support) в Instagram позволял злоумышленникам угонять аккаунты, зная только имя пользователя. Под угрозой оказались более 20 000 страниц — в том числе аккаунты государственных организаций и известных брендов. Ни один аккаунт с включённой двухфакторной аутентификацией взломан не был. В августе 2026 года на конференции DEF CON Meta получила Pwnie Award за «самый эпичный провал» в безопасности.

Как ИИ-поддержка превратилась в инструмент взлома

В марте 2026 года Meta запустила обновлённую систему поддержки пользователей Instagram — High Touch Support (HTS). Основанная на ИИ, она должна была автоматически помогать с восстановлением доступа и сменой привязанного email без участия живого оператора. Запуск выглядел как шаг к удобству — на практике он обернулся одной из крупнейших уязвимостей в безопасности платформы в 2026 году.

Критический изъян был прост: система не проверяла, соответствует ли указанный пользователем email адресу, действительно привязанному к целевому аккаунту. Достаточно было назвать боту чужой ник и указать произвольный email — HTS отправлял на него настоящую ссылку для сброса пароля. После перехода по ссылке злоумышленник менял пароль и получал полный контроль над страницей жертвы.

По данным исследователей, атаки начались предположительно 17 апреля 2026 года, однако уязвимость была обнаружена лишь 31 мая — почти через шесть недель. За это время под угрозой оказались более 20 000 аккаунтов. Угнанные страницы немедленно выставлялись на продажу в закрытых Telegram-каналах, торгующих редкими никами: короткие и запоминающиеся хэндлы вроде @hey или @jowo стоят на чёрном рынке от нескольких тысяч до сотен тысяч долларов.

Кто пострадал: от рядовых пользователей до Белого дома

Схема работала против любого аккаунта без двухфакторной аутентификации — независимо от того, насколько он «заметен». Среди подтверждённых жертв:

  • Исторический аккаунт Белого дома времён администрации Обамы
  • Страница сержант-мастера армии США Джона Бентивеньи
  • Корпоративный аккаунт розничной сети Sephora

Для каждого захваченного аккаунта потенциально скомпрометированными оказывались контакты, привязанные email-адреса и номера телефонов, личная переписка, фотографии и видео, а также вся информация профиля. Meta была вынуждена принудительно перевести попавшие под угрозу страницы в режим обязательной верификации и аннулировала все ссылки для сброса паролей, сгенерированные HTS за период атак.

Техника атаки: ИИ как невольный сообщник

Атака не требовала ни хакерских инструментов, ни специальных знаний:

  1. Злоумышленник открывал чат с ИИ-ботом поддержки Instagram.
  2. Называл ник целевого аккаунта и объявлял его «своим».
  3. Просил сменить привязанный email, указывая собственный адрес.
  4. HTS, не проводя верификацию, отправлял ссылку сброса пароля на чужой email.
  5. Атакующий переходил по ссылке и получал полный доступ к аккаунту.

Для прохождения геопроверок злоумышленники использовали прокси-серверы и инструменты смены IP-адреса, чтобы запросы выглядели как запросы из региона жертвы. Единственное, что гарантированно защитило аккаунты, — включённая двухфакторная аутентификация: ни один аккаунт с 2FA взломан не был. Подробнее о методах угона страниц и пошаговой защите читайте в нашей статье «Как защитить аккаунт от взлома».

Pwnie Awards 2026: официальная антинаграда за провал

В августе 2026 года на конференции DEF CON Meta получила Pwnie Award в номинации «Самый эпичный провал» (Most Epic Fail) — неформальную «антипремию» мира кибербезопасности. Сообщество выделило два ключевых просчёта:

  • ИИ-система, получившая доступ к управлению аккаунтами, с самого начала не имела базовой верификации данных.
  • Уязвимость эксплуатировалась почти шесть недель до обнаружения — значит, мониторинг аномалий тоже был недостаточным.

Инцидент обозначил новый класс угроз: ИИ-системы поддержки как вектор атаки. Сложные пароли и уникальные email-адреса не помогают, когда сам сервис выдаёт ссылку для сброса пароля посторонним. Злоумышленнику не нужно взламывать базы данных или обманывать пользователя — достаточно правильно поговорить с чат-ботом.

Как защитить свой Instagram прямо сейчас

Уязвимость HTS закрыта, но класс угроз останется: ИИ-поддержка внедряется всё шире, и другие сервисы могут допустить ту же ошибку. Рекомендации экспертов по безопасности:

  • Включите 2FA немедленно. Это единственное, что гарантированно защитило аккаунты в данном инциденте. В Instagram: «Настройки → Центр аккаунтов → Пароль и безопасность → Двухфакторная аутентификация». Используйте приложение-аутентификатор, а не SMS — SMS-коды уязвимы для атаки подмены SIM-карты.
  • Проверьте привязанный email. Он должен быть актуальным и защищён собственной 2FA.
  • Включите оповещения о входе. Instagram уведомляет о каждой новой авторизации — это поможет быстро заметить взлом.
  • Используйте менеджер паролей. Уникальный сложный пароль на каждом сервисе не позволяет компрометации одного аккаунта затронуть остальные.
  • Шифруйте трафик в публичных сетях. При входе в соцсети через общедоступный Wi-Fi сессионные куки могут быть перехвачены на уровне сети. LiMP VPN шифрует ваше соединение и не позволяет посторонним видеть данные сессии.

Источники

Как ИИ-бот Meta угнал 20 000 аккаунтов Instagram | LiMP VPN