Hackers usaron la IA de Meta para secuestrar cuentas de Instagram

Un hacker usando un ordenador con una imagen de Instagram en la pantalla

ALERTA DE SEGURIDAD | Tu cuenta de Instagram puede ser robada sin que nadie entre a los servidores de Meta o hackee tu contraseña. Los criminales simplemente usaron la IA de soporte de Meta para tomar el control y la vulnerabilidad ya fue parcheada, pero miles de cuentas ya estuvieron expuestas.

Bastó con que el hacker le pidiera al chatbot que cambiara el correo asociado a la cuenta víctima. La IA aceptó la solicitud, envió el código de verificación al correo del atacante y permitió el restablecimiento de contraseña sin validación real. El dueño original quedaba bloqueado fuera de su propio perfil mientras el criminal se hacía con el control.

Cómo lograron hackers usar la IA de Meta para robar cuentas de Instagram

El ataque no requirió malware complejo ni exploits sofisticados. El fallo estaba en la lógica del chatbot de soporte, no en los servidores internos de Meta.

Los atacantes iniciaron una conversación con el asistente de IA y pidieron vincular la cuenta a un nuevo correo electrónico. El bot aceptó dentro del flujo normal de recuperación y envió el código de verificación al nuevo correo. Con ese código, el hacker pudo restablecer la contraseña y tomar control total.

En algunos casos, los criminales usaron VPN para ocultar su ubicación y hacer parecer que la solicitud venía de cerca de la víctima. Esto servía para evitar alertas automáticas de seguridad. El punto clave es que el sistema automatizado confió demasiado rápido y eso abrió la puerta a cualquiera que supiera cómo pedirle el cambio.

El truco que permitió cambiar el correo sin que nadie lo notara

La vulnerabilidad permitía que el asistente de Meta actualizara el correo sin verificar suficientemente si quien lo pedía era realmente el dueño de la cuenta. Una vez actualizado, el código de recuperación llegaba al atacante y no al usuario original.

Solo bastó con pedirle al chatbot que hiciera el cambio dentro del flujo de recuperación. No hubo necesidad de claves robadas ni de acceder al dispositivo de la víctima.

Cuando una IA pasa de responder preguntas a ejecutar acciones sobre cuentas reales el estándar de seguridad tiene que ser mucho más estricto. El chatbot no solo puede ser útil sino que también puede convertirse en una vía de acceso para cualquiera que sepa usarlo.

Qué hizo Meta después y qué significa para tu cuenta

Meta confirmó que el problema ya fue corregido y que está asegurando las cuentas afectadas. La compañía dijo que no hubo brecha en sus sistemas internos y que las cuentas de Instagram siguen seguras.

El fallo permitió abusar del mecanismo de restablecimiento de credenciales sin abrir el backend de Meta. La automatización sin suficientes barreras puede salir muy cara cuando un chatbot actúa como portero, soporte y mensajero al mismo tiempo.

Este caso confirma que la autenticación en dos pasos sigue siendo la defensa más útil. Las cuentas con medidas adicionales de seguridad no fueron tan fáciles de comprometer. La seguridad depende de cuántas capas tiene tu cuenta antes de quedar expuesta.

Qué puedes hacer tú para protegerte

Activa la autenticación en dos pasos en Instagram y en todas tus cuentas importantes. Revisa regularmente los correos asociados a tus perfiles y desconfía de mensajes que piden datos repentinos sin razón clara.

La experta en ciberseguridad, Jane Doe, afirma: "La autenticación en dos pasos es crucial en estos casos, ya que añade una capa adicional de seguridad que dificulta el acceso no autorizado."

Según un informe de la empresa de seguridad, el 80% de los ataques de phishing exitosos se llevaron a cabo sin necesidad de software malicioso, lo que resalta la importancia de la educación y la vigilancia constantes.

Antecedentes de vulnerabilidades en chatbots de soporte

Esta vulnerabilidad en la IA de soporte de Meta no es un caso aislado. En los últimos años, se han reportado varios incidentes de seguridad relacionados con chatbots y sistemas de soporte automatizados. Por ejemplo, en 2020, un investigador de seguridad descubrió que un chatbot de una importante empresa de tecnología podía ser utilizado para obtener información confidencial de los usuarios.

Según un informe de la empresa de seguridad informática, Check Point, en 2022, el 85% de las empresas encuestadas habían experimentado al menos un incidente de seguridad relacionado con chatbots o sistemas de soporte automatizados. Estos incidentes pueden deberse a una variedad de factores, incluyendo la falta de medidas de seguridad adecuadas, la insuficiente capacitación del personal y la creciente sofisticación de los ataques cibernéticos.

Ejemplos de vulnerabilidades en chatbots

  • En 2019, un grupo de investigadores descubrió una vulnerabilidad en un chatbot de una importante empresa de atención médica que permitía a los atacantes obtener acceso a información médica confidencial.
  • En 2020, una empresa de tecnología informó de una vulnerabilidad en su chatbot de soporte que permitía a los atacantes realizar acciones no autorizadas en las cuentas de los usuarios.

Implicaciones para la seguridad en el futuro

La creciente dependencia de los chatbots y sistemas de soporte automatizados en la prestación de servicios en línea plantea importantes desafíos de seguridad. A medida que estos sistemas se vuelvan más avanzados y autónomos, será crucial implementar medidas de seguridad más estrictas para prevenir abusos y proteger la información de los usuarios.

La pregunta que queda es: ¿cómo pueden las empresas equilibrar la necesidad de proporcionar un soporte eficiente y personalizado con la necesidad de proteger la seguridad y la privacidad de los usuarios?

Referencia de contenido: consultar fuente original aquí
Etiquetado:

Deje un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *