Meta AIのセキュリティ上の脆弱性により、数千ものInstagramアカウントが侵害された。

  • Metaのサポートチャットボットの設計上の欠陥により、第三者が簡単なリクエストで他人のプロフィールを乗っ取ることが可能になっていた。
  • 攻撃者はVPNネットワークを利用して、正規の所有者の通常の所在地を偽装することで、人工知能を欺いた。
  • ホワイトハウスやセフォラといった著名人のアカウントは、パッチがリリースされる前にすでに侵害されていた。
  • 外部アプリケーションを用いた二要素認証は、こうしたソーシャルエンジニアリング攻撃に対する最も効果的な防御策であることが確認されている。

Instagramアカウントのセキュリティ問題

当初は、ユーザーがネットワークへのアクセスを失った際にパニックに陥るのを防ぐための素晴らしい改善策と思われたものが、とんでもない失敗に終わった。プロファイル復旧を迅速化するために設計されたMetaのAI搭載サポートアシスタントは、サイバー犯罪者にとって格好の攻撃ツールとなってしまったのだ。 Instagramのセキュリティを回避するこの自動システムに、コンピューターの専門知識がなくてもアカウントを盗むことができる脆弱性が発見された後、このニュースは瞬く間に広まった。

これは決して軽視できない問題であり、公的機関や大手ブランドと関係のある著名人を含む多くの著名人が影響を受けている。根本的な問題は、AIが厳密な本人確認よりも応答速度を優先するという極めてナイーブな設計をしていたため、デジタルリテラシーが少しでもある人なら誰でも簡単に… サポートチャットボットを騙す そうすれば、彼はほんの数分で他人のプロフィールの鍵を渡してしまうだろう。

AIによるメタ再編成
関連記事
Meta社がAIに特化した企業になるための大規模な組織再編を実施

仮想アシスタントを欺くテクニック

Meta AIを使用するハッカー

攻撃者が用いた方法は水差しよりも単純で、ウイルスもフィッシングメールも必要としなかった。彼らは単にVPN接続を利用して 所有者の位置をシミュレートする 攻撃者は本物のアカウントを使用することで、Metaのアルゴリズムから最初の信頼を得ることに成功した。システムが正当な所有者と通信していると認識すると、攻撃者はプロフィール設定に新しいメールアドレスを追加するよう要求するだけでよく、AIはほとんど躊躇することなくそれに応じた。

新しいメールアドレスがリンクされたので、次のステップは簡単でした。パスワードのリセットをリクエストするだけです。確認コードはハッカーが追加したばかりのメールアドレスに直接送信されたので、 データリセットをリクエスト そして、アクセスパスワードを直ちに変更するよう指示されました。その結果、元の所有者はセッションが閉鎖され、サポートシステムから見知らぬ人物とみなされたため、通常の手段でアカウントを復旧することは不可能になりました。

WhatsApp のメタ AI
関連記事
WhatsAppでMeta AIを最小限に抑える方法:プライバシー、リスク、オプション

この脆弱性により、デジタル闇市場で人気のユーザー名の販売が急増している。これらのアカウント、特に名前が短いものやフォロワーが数百万人いるものの価値は、 100万ドルを超える 非公開のTelegramチャンネルにおいて、犯罪者たちはウォールを掌握しただけでなく、ヨーロッパをはじめ世界中の企業やコンテンツ制作者のプライベートメッセージや機密データを盗み見ることも可能になった。

著名な被害者と企業の対応

Instagramの画面がロックされています

Metaをかなり不安定な立場に追いやったこの攻撃の波で、誰も免れることはできなかった。標的となった人物の中には、複数の人物を言葉を失わせた名前も含まれており、例えば公式アカウントは バラク・オバマかセフォラか…さらにはアメリカ宇宙軍に関連するプロフィールまで含まれていた。事態はあまりにも非現実的で、サイバーセキュリティの専門家でさえ、Metaボットが侵入者の要求にいとも簡単に屈してしまう様子を目の当たりにしたほどだった。

FacebookはMeta AI-0に写真を使用しています
関連記事
FacebookはMeta AIにあなたのギャラリーの写真を使用します: プライバシーとクリエイティブな提案について知っておくべきことすべて

アプリケーションコードの解析で世界的に知られる研究者のジェーン・ウォン氏も、警鐘を鳴らした一人だった。 プロフィールへのアクセス権を失う 彼女は当該分野に関する高度な知識を持っていたにもかかわらず、アプリが最終的に彼女のアカウントを停止するまで、何十回もパスワード変更通知を受け取った。これは、本来ユーザーを保護するはずの企業の論理そのものに問題がある場合、従来のユーザーツールではほとんど何もできないことを明確に示している。

このセキュリティ上の脆弱性の後、どのように身を守るべきか

ソーシャルメディアにおけるサイバーセキュリティ対策

マーク・ザッカーバーグのオフィスはパッチが既に適用され、脆弱性は解消されたと断言しているが、それでも慎重に進めるのが賢明だ。今最も重要なことは XNUMX段階認証をオンにします ただし、過去に何度も脆弱性が指摘されているSMSの使用は避けてください。理想的には、Google AuthenticatorやAuthyなどの認証アプリを使用してください。これらのアプリは、ソーシャルネットワークのサポートシステムとは独立して認証コードを生成します。

もう一つの貴重なヒントは、 設定内のアクティブなセッション アカウントのセキュリティのため、見覚えのないデバイスや場所が表示された場合は、すべてのセッションを閉じ、メインのメールアドレスを公開されていないものに変更する必要があります。ソーシャルメディア専用の、誰にも知られていないメールアカウントを持つことは、安心して眠れるか、大きなショックを受けて目覚めるかの分かれ目となるでしょう。

WhatsApp:メタAIによるシークレットチャット
関連記事
WhatsAppがプライバシー保護のためMeta AIを搭載したシークレットチャット機能を導入

この事件は、それに伴う危険性について非常に明確な教訓を与えてくれる。 機密性の高いプロセスを自動化する 人間の監視なしに運用される。人工知能があらゆる問題を解決してくれるという約束にもかかわらず、この事例は、悪意のある行為に関しては、人工知能にはまだ長い道のりがあることを示している。利便性はプライバシーよりも優先されるべきではなく、絶えず変化する環境において、私たち自身がデジタルアイデンティティの主要な守護者となるべきである。


優先ソースとして追加