Italian Tech

Sicurezza

Il chatbot IA di Meta ha permesso di rubare gli account Instagram a decine di utenti: ecco come

Il chatbot IA di Meta ha permesso di rubare gli account Instagram a decine di utenti: ecco come

Un semplice messaggio al sistema di assistenza basato sull'intelligenza artificiale di Meta sarebbe stato sufficiente per prendere il controllo di alcuni account Instagram, compresi profili istituzionali e molto ambiti. Il bug, ora corretto, riaccende il dibattito sui rischi di affidare all'IA compiti delicati come il recupero e la gestione degli account

3 minuti di lettura

L'idea era rendere più veloce e semplice l'assistenza agli utenti. Il risultato, almeno per alcuni giorni, è stato un drammatico ed esatto opposto. Un difetto nel chatbot di supporto basato sull'intelligenza artificiale di Meta (per la precisione, si chiama Assistente del supporto Meta AI tramite il pulsante Get support che però al momento non è disponibile in italiano)avrebbe consentito a diversi hacker di impossessarsi di account Instagramsemplicemente conversando con l'assistente virtuale e convincendolo (se così si può dire) a modificare alcune informazioni di accesso. Un episodio che mette in luce uno dei problemi più delicati della nuova corsa all'IA: cosa succede quando un sistema automatico non si limita a fornire informazioni ma ottiene il potere di eseguire azioni concrete sugli account degli utenti? Come, d’altronde, l’intera febbre dell’“AI agentica” lascia presagire.

Secondo le ricostruzioni emerse nelle ultime ore, per esempio da account come ZachXBT e Dark Web Informer, gli attaccanti avrebbero sfruttato una vulnerabilità presente nell'assistente IA utilizzato per il recupero e la gestione degli account Instagram. In pratica il chatbot poteva essere spinto ad associare un nuovo indirizzo email a un profilo esistente, così da inoltrare codici di reimpostazione. senza effettuare controlli sufficientemente rigorosi sull'identità dell'interlocutore. A quel punto il (brutto) gioco era fatto: una volta collegata la nuova email, per i criminali informatici diventava possibile avviare la procedura di reimpostazione della password e ottenere il controllo dell'account. Tutto troppo facile.

Rimane da dire che al momento, però, la procedura non apparirebbe percorribile in Italia.

La particolarità della vicenda è che non sarebbe stato necessario ricorrere a tecniche sofisticate. Niente malware, niente phishing e nessuna intrusione nei sistemi interni dell'azienda. Sarebbe bastato formulare la richiesta giusta al chatbot e seguire la procedura guidata proposta dall'assistente virtuale. Diversi esperti hanno definito il caso un esempio di "prompt injection", cioè la manipolazione di un sistema di IA attraverso istruzioni studiate per aggirarne le protezioni e ottenere comportamenti non previsti. Ma non pare, a giudicare dalle schermate circolate, ci sia voluta chissà quale raffinatezza.

Fra i profili coinvolti figurano account di particolare visibilità. Le indagini giornalistiche e le testimonianze raccolte online parlano del profilo dell'amministrazione Obama alla Casa Bianca, di account collegati alla U.S. Space Force e del marchio di bellezza Sephora. In diversi casi gli account sarebbero stati utilizzati per pubblicare contenuti propagandistici o semplicemente sottratti per rivenderne il nome utente sul mercato nero. Alcuni handle molto corti e particolarmente ricercati avrebbero infatti un valore di decine o addirittura centinaia di migliaia di dollari nei circuiti clandestini.

Meta aveva già confermato l'esistenza del problema a gennaio, spiegando di aver corretto la vulnerabilità e di essere al lavoro per proteggere gli account coinvolti. C’è un intervento dell’account ufficiale dell’11 gennaio scorso, quindi nulla di riferibile a questa nuova serie di episodi. Mesi fa, Menlo Park aveva precisato che non si era trattato di una violazione dei propri sistemi interni bensì di un abuso delle funzionalità offerte dal nuovo assistente IA. Non era stato però comunicato il numero esatto degli utenti colpiti. E, per l’appunto, non c’è stato un altro intervento recente sulla quesitone. Fra l’altro, rimarrebbe da domandarsi – sempre riferendosi a quella dichiarazione di gennaio - fino a che punto un’IA che consente la gestione delle problematiche non sia considerabile un “sistema interno”. Di fatto, è un meccanismo di collegamento fra i sistemi aziendali e gli utenti.

La vicenda arriva in un momento particolarmente delicato per l'intero settore tecnologico. Da mesi - lo sappiamo e Microsoft ha appena svelato con Project Solara un prototipo di software per dispositivi inediti e ibridi del tutto basato sulla proattività degli agenti destinati a soppiantare le app - le grandi piattaforme stanno trasformando i chatbot da semplici strumenti conversazionali a veri e propri agenti capaci di compiere operazioni nel mondo digitale. Non più soltanto risposte e suggerimenti ma modifiche ai profili, prenotazioni, acquisti, gestione di documenti e orchestrazione delle attività amministrative quotidiane. È la stessa direzione intrapresa da Google, OpenAI, Microsoft e dalla stessa Meta.

Il problema è che ogni nuova capacità concessa a questi sistemi aumenta anche, lo si capisce da questi (neanche tanto) piccoli casi, la superficie d'attacco. Un errore in un chatbot che risponde a una domanda può generare un'informazione sbagliata. Un errore che può cambiare una password o modificare un account rischia invece di trasformarsi in un problema di sicurezza su larga scala. Molti esperti di cybersicurezza sottolineano da tempo che l'automazione non dovrebbe mai sostituire completamente i controlli umani nelle operazioni più sensibili. Insomma, che dovrebbero esserci sempre dei passaggi di sicurezza. In questo caso l'assistente virtuale avrebbe agito come un operatore inesperto, concedendo privilegi senza verificare adeguatamente l'identità dell'utente che aveva davanti (forse perché non sapeva come farlo e cosa chiedere?). Un comportamento che sarebbe inaccettabile per un addetto umano e che diventa ancora più pericoloso quando viene replicato automaticamente su milioni di utenti. La lezione che arriva da Instagram va quindi oltre il singolo incidente. Il punto non è soltanto che un chatbot sia stato ingannato. È che le aziende stanno progressivamente affidando alle intelligenze artificiali poteri sempre maggiori a meccanismi che espongono anche i propri sistemi.

Per gli utenti, lo sappiamo, il consiglio resta quello di attivare sempre l'autenticazione a più fattori, verificare gli indirizzi email associati agli account, disconnettere a ogni modifica tutti i dispositivi collegati a un account e monitorare eventuali modifiche sospette. Per le piattaforme, invece, l'incidente rappresenta un promemoria piuttosto chiaro: nell'era degli agenti AI la sicurezza non può essere considerata un dettaglio da aggiungere a posteriori.