
Det, der oprindeligt lignede en genial forbedring for at forhindre brugere i at gå i panik, når de mistede adgangen til deres konti, har vist sig at være en stor fejltagelse. Metas AI-drevne supportassistent, der er designet til at fremskynde profilgendannelse, er blevet et yndet værktøj for cyberkriminelle til at omgå Instagrams sikkerhed . Nyheden spredte sig som en steppebrand, efter at det blev opdaget, at dette automatiserede system havde en svaghed, der tillod kontotyveri uden at kræve nogen computerekspertise.
Dette er ikke en ubetydelig sag, da det har påvirket højprofilerede konti, herunder nogle med tilknytning til officielle institutioner og store brands. Det underliggende problem er, at AI'en var bemærkelsesværdigt naiv og prioriterede hurtig respons frem for streng identitetsverifikation. Dette gjorde det muligt for enhver med en smule digital snilde at narre supportchatbotten til at udlevere nøglerne til en andens profil på få minutter.
Teknikken med at bedrage den virtuelle assistent

Angribernes metode var enklere end en vandkande og krævede hverken virus eller phishing-e-mails. De brugte simpelthen en VPN-forbindelse til at simulere kontoejerens placering og opnåede dermed den indledende tillid til Metas algoritme. Når systemet troede, at det kommunikerede med den legitime ejer, skulle angriberen blot anmode om, at en ny e-mailadresse blev tilføjet til profilindstillingerne, noget AI'en gjorde uden megen tøven.
Med den nye e-mailadresse nu tilknyttet, var næste skridt en barneleg: at anmode om en nulstilling af adgangskoden. Da bekræftelseskoden blev sendt direkte til den e-mailadresse, hackeren lige havde tilføjet, kunne de anmode om en nulstilling af data og ændre adgangskoden med det samme. Dette efterlod den oprindelige ejer med en låst session og ingen mulighed for at gendanne sin konto via de sædvanlige kanaler, da supportsystemet nu betragtede dem som fremmede.
Denne sårbarhed har ført til en stigning i salget af eftertragtede brugernavne på det digitale sorte marked. Det rapporteres, at nogle af disse konti, især dem med korte navne eller millioner af følgere, er værd over en million dollars på private Telegram-kanaler. De kriminelle fik ikke kun kontrol over kanalens feed, men kunne også indhente private beskeder og følsomme data, der tilhører virksomheder og indholdsskabere i hele Europa og verden.
Højprofilerede ofre og virksomhedens reaktion

Ingen er blevet skånet i denne bølge af angreb, der har efterladt Meta i en meget usikker situation. Blandt ofrene er navne, der har efterladt mere end én person målløs, såsom Barack Obamas officielle konto og Sephora , og endda profiler med tilknytning til United States Space Force. Situationen blev så surrealistisk, at selv cybersikkerhedseksperter oplevede på første hånd, hvor let Metas bot gav efter for ubudne gæsters krav.
Forsker Jane Wong, kendt verden over for at dissekere app-kode, var en af ​​dem, der slog alarm, da hun mistede adgangen til sin profil på trods af at have avanceret viden om emnet. Hun modtog snesevis af notifikationer om ændring af adgangskode, indtil appen endelig udelukkede hende. Dette gør det klart, at når fejlen ligger i selve logikken hos den virksomhed, der skal beskytte dig, er der ikke meget, du kan gøre med traditionelle brugerværktøjer.
SÃ¥dan beskytter vi os selv efter dette sikkerhedshul
Selvom Mark Zuckerbergs team forsikrer os om, at programrettelsen er blevet installeret, og sårbarheden er lukket, er det stadig klogt at gå forsigtigt frem. Det vigtigste lige nu er at aktivere totrinsbekræftelse , men undgå SMS-systemet, som har vist sig sårbart ved adskillige lejligheder. Brug ideelt set godkendelsesapps som Google Authenticator eller Authy, der genererer koder uafhængigt af det sociale netværks supportsystem.
Et andet godt tip er at tjekke de aktive sessioner i din kontos sikkerhedsindstillinger . Hvis der vises en enhed eller placering, der virker helt ukendt, skal du lukke alle sessioner og ændre din primære e-mailadresse til en, der ikke er offentlig. At have en dedikeret e-mailkonto udelukkende til sociale medier, en som ingen andre kender til, kan være forskellen på at sove trygt og at vågne op i en frygtelig panik.
Denne hændelse giver en klar lektie om farerne ved at automatisere følsomme processer uden menneskeligt tilsyn. Trods løfter om, at kunstig intelligens vil løse alle vores problemer, viser denne sag, at der stadig er lang vej at gå, når det kommer til ondsindede hensigter. Bekvemmelighed må aldrig komme før privatliv, og det er op til os at være de primære vogtere af vores egen digitale identitet i et miljø, der konstant udvikler sig.
