Meta, yapay zeka destekli bir hesap kurtarma destek aracını kötüye kullanan yakın tarihli bir saldırıda yaklaşık 20.000 Instagram hesabının hacklenmiş olabileceğini söyledi. Saldırganlar, yalnızca Meta'nın chatbot'una kendi e-posta adreslerini hedef alınan hesaba bağlamasını söyleyerek birçok Instagram hesabını ele geçirdi. Bu durum, hackerların hesap parolasını sıfırlamasına ve hesabın kontrolünü ele geçirmesine olanak tanıdı. Bildirildiğine göre, birçok yüksek profilli hesap ele geçirildi ve karanlık ağda (dark web) satıldı. Etkilenen hesapların listesinde Obama Beyaz Sarayı, Sephora ve ABD Uzay Kuvvetleri Başçavuşu John Bentivegna'nın hesapları da yer alıyordu. Bazı siber suçlular, saldırının nasıl çalıştığına dair videolar ve talimatlar paylaştı. Bu araç, kullanıcıların kilitlenen hesaplarına yeniden erişim sağlamalarına yardımcı olmak için tasarlanmıştır ve hackerlar, Instagram parolalarını sıfırlamak için araçtaki bir güvenlik açığını kötüye kullanmıştır. "Kullanıcılar HTS'den destek talep edebilir ve bu sürecin bir parçası olarak e-posta adreslerine bir parola sıfırlama bağlantısı gönderilmesini isteyebilirler. Aracın kendisi düzgün çalıştı ve tasarlandığı gibi işlev gördü; ancak ayrı bir kod yolundaki bir hata nedeniyle sistem, parola sıfırlama talebinde bulunan kişinin sağladığı e-posta adresinin, o kullanıcının Instagram hesabıyla ilişkili e-posta adresiyle eşleşip eşleşmediğini düzgün bir şekilde doğrulamadı. Sonuç olarak, bir kişi hesapla daha önce ilişkili olmayan bir e-posta adresi sağladığında, sistem talebi reddetmek yerine hatalı bir şekilde bu ilişkisiz e-postaya bir parola sıfırlama bağlantısı gönderdi. Bu durum, yetkisiz üçüncü tarafların sahibi olmadıkları hesaplar için bir parola sıfırlama bağlantısı almalarına izin verdi. Parolayı sıfırladıktan sonra, eğer hesap sahibi iki faktörlü kimlik doğrulamayı (2FA) etkinleştirmediyse, yetkisiz taraf hesaba giriş yapabildi." Meta, ele geçirilen hesaplarda saklanan kişisel bilgilere erişilip erişilmediğinin belirsiz olduğunu söyledi. Ancak saldırganlar profil bilgilerini, e-posta adreslerini, telefon numaralarını, doğum tarihlerini, direkt mesajları (DM), sosyal medya gönderilerini, hesap etkinliği ve etkileşim geçmişi bilgilerini ele geçirmiş olabilirler. Sosyal medya devi, kötüye kullanılan aracı devre dışı bıraktı ve zafiyetin giderildiğinden emin olduktan sonra aracı yeniden etkinleştirecek. Güvenlik açığından yararlanılarak oluşturulan parola sıfırlama bağlantıları geçersiz kılındı. Ayrıca, etkilenen hesaplar zorunlu bir güvenlik kontrol noktasına dahil edildi ve parolaları sıfırlandı. |