Уязвимость ИИ-помощника Meta позволила захватывать аккаунты Instagram
В течение нескольких недель ИИ-помощник Meta, предназначенный для управления аккаунтами Instagram и Facebook, обладал серьезной уязвимостью, которая позволяла злоумышленникам менять привязанные к учетным записям адреса электронной почты. Это приводило к тому, что законные владельцы теряли доступ к своим аккаунтам, оказываясь "запертыми" снаружи.
Представленный в марте, этот ИИ-помощник позиционировался Meta как "надежный, быстрый и эффективный" инструмент, доступный круглосуточно для решения проблем с аккаунтами "от А до Я". Среди его функций были такие конфиденциальные операции, как сброс пароля или изменение электронной почты, связанной с аккаунтом.
Недавние инциденты показали, что ряд известных профилей Instagram, включая аккаунт, предположительно принадлежащий Бараку Обаме, страницу Sephora и аккаунт главы сержантского состава Космических сил США, были скомпрометированы. Владельцы теряли доступ, поскольку их электронная почта была изменена без их разрешения, что позволяло хакерам публиковать контент, общаться с подписчиками, распространять мошенничество или даже перепродавать аккаунты третьим лицам.
По данным 404media, Meta уже устранила эту уязвимость. Важно отметить, что это не была традиционная брешь в безопасности системы, а скорее "социальная инженерия, примененная к ИИ-агентам" через технику "внедрения запросов" (prompt injection).
Метод заключался в следующем: зная имя пользователя жертвы в Instagram, хакер, используя VPN для маскировки под пользователя из того же региона, начинал процедуру восстановления аккаунта. В ходе диалога с ИИ-помощником Meta, бот убеждали заменить исходный адрес электронной почты аккаунта на адрес, контролируемый хакером. ИИ отправлял проверочный код на этот новый адрес. После изменения адреса атакующий мог запросить сброс пароля и получить полный контроль над учетной записью.
ИИ-помощник Meta, по-видимому, выполнял чрезвычайно чувствительные операции без должной проверки личности пользователя, обходя обычные меры безопасности, такие как строгая аутентификация или подтверждение через старый адрес электронной почты, которые обычно требуются для таких изменений. Это свидетельствует о том, что ИИ обладал чрезмерно высокими привилегиями без достаточных защитных механизмов. Эта проблема, связанная с внедрением запросов, признается долгосрочной задачей и другими крупными игроками в области ИИ, такими как OpenAI.
Свежие материалы — Новости технологий

ЕС отложил и отменил публикацию спутниковых снимков Оманского залива по запросу США
По запросу Соединенных Штатов, Европейский союз согласился отложить на 24 часа распространение спутниковых снимков со спутников Sentinel 1 и 2, сделанных в регионе Оманского залива. Это решение было мотивировано «безопасностью в интересах Союза». Однако всего две недели спустя ЕС объя

Google Earth приостановил функцию добавления несуществующих объектов (Обновлено)
Обновление: Google объявил о временной приостановке работы инструмента генерации изображений на базе искусственного интеллекта в Google Earth. Это решение было принято после обнаружения, что "некоторые пользователи делились сгенерированными изображениями, которые, по всей видимости, нарушали н

Hugging Face: Проблемы с модерацией недобровольного сексуального ИИ-контента
Hugging Face, крупная платформа, размещающая миллионы моделей искусственного интеллекта (ИИ) и тысячи наборов данных, подвергается критике за отсутствие конкретных инструментов модерации, направленных на предотвращение создания и распространения недобровольного сексуального контента. Согласно и

☕️ Швейцарская Infomaniak готовится к выходу на биржу
Компания Infomaniak активно готовится к своему дебюту на фондовом рынке. Швейцарская фирма заключила соглашение об обратном слиянии с Perrot Duval Holding, еще одной швейцарской компанией с более чем вековой историей (основана в 1905 году). Ожидается, что этот шаг позволит Infomaniak выйти

Утечки в Claude из общедоступных чатов: В чем на самом деле проблема?
Пользователи обнаружили, что общие чаты Claude легко найти через поисковые системы. Компания Anthropic, разработчик Claude, утверждает, что это ожидаемое поведение функционала. Однако ситуация оказалась сложнее, и, что еще тревожнее, это уже четвертый подобный инцидент за год. В выходн

Что известно об Arcadia: ИИ, который должен заменить Palantir в системах армии
Система Arcadia должна была пройти испытания в рамках учений НАТО Coalition Warrior Interoperability Exercise, но в итоге не была представлена. Что же известно об этой платформе, оснащенной искусственным интеллектом, с помощью которой французская армия планирует отказаться от услуг Palantir и