مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

افشای یک فاجعه امنیتی : هکرها با فریب چت بات هوش مصنوعی متا، حساب اینستاگرام باراک اوباما را هم تصاحب کردند

هوش مصنوعی ورود هکرها به اینستاگرام و فیس بوک را راحت کرد

ابزاری که متا برای تسهیل بازیابی حسابها طراحی کرده بود، به یک کابوس امنیتی تبدیل شد؛ چگونه یک دستور ساده به چتبات هوش مصنوعی، حتی احراز هویت دو مرحلهای را نیز دور میزد؟

شرکت متا، مالک اینستاگرام و فیسبوک، به تازگی تأیید کرده است که یک آسیبپذیری امنیتی جدی در چتبات پشتیبانی هوش مصنوعی این شرکت به هکرها اجازه داده تا کنترل دهها حساب کاربری پرمخاطب را به دست گیرند. این حفره امنیتی که به هکرها امکان میداد حتی حسابهای مجهز به احراز هویت دو مرحلهای (۲FA) را نیز هک کنند، هشداری جدی درباره خطرات سپردن وظایف حیاتی امنیتی به هوش مصنوعی است.

هوش مصنوعی ورود هکرها به اینستاگرام و فیس بوک را راحت کرد
هوش مصنوعی ورود هکرها به اینستاگرام و فیس بوک را راحت کرد

چتبات هوش مصنوعی متا چگونه به ابزار هکرها تبدیل شد؟ + ویدیو

مشکل از دستیار پشتیبانی هوش مصنوعی (Meta AI support assistant) آغاز شد؛ ابزاری که متا در دسامبر ۲۰۲۵ برای تسریع فرآیند بازیابی حسابهای قفلشده کاربران معرفی کرده بود. اما به گفته محققان امنیتی و گزارش وبسایت ۴۰۴ مدیا (404 Media)، هکرها به روشی شوکهکننده ساده این ابزار را فریب دادند:

گام ۱: جعل موقعیت مکانی
حمله با استفاده از یک شبکه خصوصی مجازی (VPN) آغاز میشد. هکرها با اتصال به VPN، موقعیت مکانی خود را به منطقه جغرافیایی قربانی نزدیک میکردند تا مکانیسمهای امنیتی خودکار اینستاگرام را دور بزنند.

گام ۲: شروع فرآیند بازنشانی رمز عبور
مهاجم فرآیند استاندارد «رمز عبور خود را فراموش کردهاید؟» را برای حساب قربانی آغاز میکرد.

گام ۳: فریب چتبات
در این مرحله، هکر به جای تعامل با یک اپراتور انسانی، مستقیماً با چتبات پشتیبانی هوش مصنوعی متا ارتباط برقرار کرده و از آن میخواست تا آدرس ایمیل مرتبط با حساب قربانی را تغییر دهد. ویدیوهایی که از این فرآیند در کانالهای تلگرامی منتشر شده، نشان میدهد که این درخواست به صورت یک دستور ساده (prompt injection) به چتبات ارسال میشد.

گام ۴: تصاحب کامل حساب کاربری
پس از تغییر ایمیل، چتبات یک کد تأیید ۸ رقمی برای هکر ارسال میکرد. با وارد کردن این کد، هکر قادر به تنظیم مجدد رمز عبور و دسترسی کامل به حساب قربانی میشد.

از بیت کوین تا اسپیس فورس؛ اهداف شاخص هکرها

حملات هک اینستاگرام توسط هوش مصنوعی که به نظر میرسد از ماه فوریه ۲۰۲۶ (بهمن ۱۴۰۴) آغاز شده بودند، ابتدا حسابهای معمولی را هدف قرار دادند، اما به سرعت به سمت اهداف بزرگتر و سودآورتر کشیده شدند.

در روزهای اخیر، فهرستی از قربانیان شاخص رسانهای شده است که نگرانیها را به شدت افزایش داده است:

  • باراک اوباما (Barack Obama): حساب رسمی آرشیو کاخ سفید مربوط به دوران ریاستجمهوری اوباما هک شد و برای مدت کوتاهی محتواهایی با مضامین تبلیغاتی حامی ایران روی آن منتشر گردید.
  • نیروی فضایی آمریکا (US Space Force): حساب “سرجوخه ارشد جان بنتیوگنا” از نیروی فضایی آمریکا نیز به خطر افتاد و تصاویر و پیامهای حامی ایران در آن به اشتراک گذاشته شد.
  • برندهای بزرگ: حساب کاربری برند لوازم آرایشی سِفورا (Sephora) نیز در میان قربانیان این حملات بوده است.
  • حسابهای ارزشمند با نامهای کوتاه (Short Handles): هکرها به طور خاص به دنبال حسابهای کاربری با نامهای کوتاه و ارزشمند بودند. به عنوان مثال، دو حساب با نامهای کاربری @hey و @jowo با ارزش ترکیبی بیش از ۱ میلیون دلار در بازار سیاه، هدف قرار گرفته و به سرقت رفتند.

جان مانچون وونگ، مهندس سابق امنیت متا نیز هک شد!

جین مانچون وونگ (Jane Manchun Wong)، محقق امنیتی شناختهشده و مهندس سابق متا که سابقه افشای نقصهای امنیتی متا را دارد، نیز تأیید کرده که حساب اینستاگرامش با استفاده از همین روش هک شده است. او در شبکه اجتماعی ایکس (توییتر سابق) نوشت که رمز عبورش «بدون اطلاع من» تغییر کرده و بارها درخواستهای بازنشانی رمز عبور را مشاهده کرده است. هک شدن حساب یک کارشناس ارشد امنیتی، ابعاد فاجعهبار این حفره را نشان میدهد.

بازار سیاه داغ است؛ فروش حسابهای هک شده در تلگرام

گزارشها حاکی از آن است که هکرها از این روش نه تنها برای سرقت حسابها، بلکه برای فروش مجدد آنها در بازار سیاه (Gray Market) استفاده میکردند. کانالهای تلگرامی به مرکزی برای تبادل اطلاعات در مورد این حفره امنیتی و خرید و فروش حسابهای هک شده تبدیل شده بودند. برخی از این حسابها، به ویژه آنهایی که نامهای کوتاه و جذاب داشتند، به قیمتهای گزاف به فروش میرسیدند.

متا واکنش نشان داد؛ پچ اضطراری ۲۹ مه و انکار هک سران کشورها

پس از گسترش اخبار و افزایش نگرانیها، متا سرانجام در تاریخ ۲۹ مه ۲۰۲۶ (۸ خرداد ۱۴۰۵) یک وصله امنیتی اضطراری (Emergency Patch) برای رفع این حفره منتشر کرد. اندی استون (Andy Stone)، معاون ارتباطات متا، در بیانیهای در پلتفرم ایکس (X) اعلام کرد که این مشکل برطرف شده و این شرکت در حال ایمنسازی حسابهای آسیبدیده است.

با این حال، متا به طور رسمی اعلام کرده است که هیچ یک از حسابهای سران کشورها از این طریق هک نشدهاند. استون ادعاهای منتشر شده مبنی بر هک شدن حساب سران کشورها را «کاملاً نادرست» خواند. با این حال، اذعان به هک شدن حسابهایی مانند آرشیو باراک اوباما نشان میدهد که شدت این حمله بسیار فراتر از آن چیزی بوده که ابتدا تصور میشد.

آینده امنیت در عصر هوش مصنوعی و نبود پشتیبان انسانی

این اتفاق به شدت بحث خطرات سپردن وظایف امنیتی به هوش مصنوعی را داغ کرده است. منتقدان معتقدند این حادثه نمونهای از این است که چگونه یک سامانه هوشمند با اختیارات بسیار بالا و تأیید هویت بسیار ضعیف میتواند خود به یک دروازه نفوذ تبدیل شود. یکی از کاربرانی که حسابش هک شده بود، در پلتفرم X نوشت: «ما به نقطهای رسیدهایم که یک هوش مصنوعی آن را دزدید و یک هوش مصنوعی دیگر نمیتواند آن را تعمیر کند، و هیچ انسانی در این چرخه حضور ندارد».

این رویداد یک زنگ خطر بزرگ برای شرکتها و کاربران است. در حالی که جهان با شتاب به سمت استفاده گسترده از هوش مصنوعی پیش میرود، حادثه اخیر متا نشان داد که طمع به جایگزینی کامل پشتیبانی انسانی با هوش مصنوعی، بدون ایجاد لایههای سختگیرانه تأیید هویت، میتواند فاجعهای امنیتی به بار آورد. سپردن کلید بازنشانی رمز عبور به چتباتی که به سادگی با یک درخواست ساده فریب میخورد، دیگر فقط یک اشتباه نیست؛ این یک فاجعه امنیتی است.

آخرین اخبار هک و امنیت سایبری

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *