
最初看似一项旨在防止用户在失去网络访问权限时惊慌失措的绝妙改进,最终却变成了一个巨大的错误。Meta 的人工智能支持助手旨在加快用户恢复个人资料的速度,却反而成了网络犯罪分子的得力工具。 绕过 Instagram 的安全机制消息一出,人们发现这套自动化系统存在漏洞,无需成为电脑天才也能盗取账户,消息迅速传播开来。
这绝非小事,因为它影响到了一些知名人士,包括一些与官方机构和知名品牌有关联的人士。问题的根源在于,人工智能过于注重响应速度而忽视了严格的身份验证,这使得任何略懂数字技术的人都能…… 欺骗客服聊天机器人 这样,他就能在几分钟之内把别人的账号密码交给别人。
欺骗虚拟助手的技巧
攻击者使用的方法比水壶还简单,既不需要病毒也不需要钓鱼邮件。他们只是利用了 VPN 连接。 模拟所有者的位置 攻击者使用了真实账户,从而获得了Meta算法的初步信任。一旦系统认为正在与合法账户所有者通信,攻击者只需请求在个人资料设置中添加一个新的电子邮件地址,人工智能几乎毫不犹豫地就执行了这一操作。
新邮箱关联成功后,下一步就轻而易举了:申请重置密码。由于验证码直接发送到了黑客刚刚添加的邮箱地址,他们可以…… 请求重置数据 并立即更改访问密码。这导致原账户所有者的会话被关闭,且无法通过常规渠道恢复账户,因为支持系统现在将其视为陌生人。
这一漏洞导致数字黑市上炙手可热的用户名交易激增。据传,其中一些账号的价值,尤其是那些用户名较短或拥有数百万粉丝的账号, 超过一百万美元 在私密的Telegram频道中,犯罪分子不仅控制了这些频道,还能窥探欧洲乃至世界各地公司和内容创作者的私人信息和敏感数据。
备受瞩目的受害者及公司反应
在这一波攻击浪潮中,无人幸免,Meta 的处境岌岌可危。被攻击的对象中不乏一些令人瞠目结舌的名字,例如官方账号…… 巴拉克·奥巴马或丝芙兰甚至还有与美国太空部队相关的账号。情况变得如此离奇,以至于网络安全专家都亲身经历了Meta机器人是如何轻易地屈服于入侵者的请求的。
因剖析应用程序代码而闻名于世的研究员 Jane Wong 是发出警报的人之一。 您将无法访问您的个人资料 尽管她对密码管理非常了解,但还是收到了数十条密码更改通知,直到应用程序最终封禁了她的账号。这清楚地表明,当问题出在本应保护用户的公司自身的逻辑上时,传统的用户工具几乎无能为力。
如何在这次安全漏洞之后保护自己

尽管马克·扎克伯格的办公室向我们保证补丁已经应用,漏洞已被修复,但谨慎行事仍然是明智之举。目前最重要的是…… 开启两步验证 但是,请避免使用短信验证码,因为短信验证码已被多次证明存在安全漏洞。理想情况下,应使用 Google Authenticator 或 Authy 等身份验证应用程序,这些应用程序生成的验证码独立于社交网络的底层系统。
另一个重要提示是查看…… 配置中的活动会话 为了账户安全,如果发现任何完全陌生的设备或位置,我们必须立即关闭所有会话,并将主要邮箱地址更改为非公开地址。拥有一个专门用于社交媒体且不为人知的邮箱账户,可以让你安心入睡,避免醒来时受到巨大惊吓。
这次事件给我们上了非常明确的一课,让我们了解其中存在的危险。 自动化敏感流程 在没有人工监督的情况下进行操作。尽管人工智能被寄予厚望,声称能够解决我们所有的问题,但这个案例表明,在应对恶意行为方面,它还有很长的路要走。便利永远不能凌驾于隐私之上,在这个不断变化的环境中,我们有责任成为自身数字身份的主要守护者。