In het afgelopen weekend werden de Instagram-accounts van het Witte Huis onder Obama en de Chief Master Sergeant van de Amerikaanse Space Force kortstondig overgenomen en voorzien van pro-Iraanse beelden en berichten. Dit gebeurde nadat op Telegram instructies circuleerden over hoe de AI-ondersteuningsbot van Meta misleid kon worden om wachtwoorden van accounts te resetten.
Op 31 mei verspreidde zich op verschillende Telegram-kanalen het bericht dat de AI-bot van Meta zonder problemen een nieuw e-mailadres aan een bestaand account kon koppelen als onderdeel van het standaardproces voor wachtwoordherstel. Een video, gedeeld door pro-Iraanse hackers, toonde een eenvoudige exploit waarbij gebruik werd gemaakt van een VPN-verbinding met een IP-adres in of nabij de woonplaats van het doelwit. Vervolgens werd een wachtwoordreset aangevraagd en werd gekozen voor een chat met de AI-ondersteuningsbot. De aanvaller instrueerde de bot het account te koppelen aan een nieuw e-mailadres, waarna de bot een eenmalige code naar dat adres stuurde, waarmee het wachtwoord kon worden gewijzigd.
De Telegram-account die de video plaatste, deelde ook screenshots van de gehackte Instagram-accounts met pro-Iraanse beelden en berichten. Volgens de hackers werden met deze exploit meerdere waardevolle, korte Instagram-accountnamen overgenomen, die een geschatte wederverkoopwaarde van meer dan een half miljoen dollar zouden hebben. Meta heeft niet gereageerd op verzoeken om commentaar op de video, maar bevestigde wel dat het inactieve Instagram-account van het Witte Huis onder Obama kort was gecompromitteerd.
Volgens het beveiligingsblog thecybersecguru.com heeft Meta in het weekend een spoedpatch uitgerold en benadrukt dat er geen inbraak in de achterliggende database heeft plaatsgevonden. Instagram staat bekend om zijn beperkte menselijke klantenservice, waarbij het herstellen van een geblokkeerd account, zeker van een waardevol account, weken kan duren. Meta introduceerde daarom een AI-ondersteuningslaag om veelvoorkomende herstelprocessen te automatiseren, zoals het opnieuw koppelen van een verloren e-mailadres, het triggeren van een wachtwoordreset en het verifiëren van accountbezit. Deze assistent moest het proces voor legitieme gebruikers vereenvoudigen.
Ian Goldin, threat researcher bij Lumen’s Black Lotus Labs, waarschuwt dat met de inzet van AI-chatbots voor gevoelige accountherstelverzoeken nieuwe beveiligingsrisico’s ontstaan. Net zoals menselijke klantenservice-medewerkers kunnen worden misleid, zijn AI-bots ook vatbaar voor manipulatie en misleiding. Volgens Goldin creëren AI-chatbots een nieuw aanvalsvlak en zullen dit soort aanvallen waarschijnlijk vaker voorkomen.
Voor het beveiligen van online accounts wordt geadviseerd om altijd de meest robuuste vorm van multi-factor authenticatie (MFA) te gebruiken, zoals een passkey of beveiligingssleutel. In dit geval zou zelfs de minst sterke MFA-optie van Instagram, een eenmalige code via sms, waarschijnlijk de exploit hebben geblokkeerd. De hackers gaven aan dat hun methode niet werkte bij accounts met MFA ingeschakeld.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *