Italian Tech

Cybersicurezza

Oltre 20mila account Instagram sono finiti agli hacker per un difetto dell’IA

Oltre 20mila account Instagram sono finiti agli hacker per un difetto dell’IA

Meta ha ammesso che un bug nel suo strumento di recupero account basato sull'intelligenza artificiale ha permesso la violazione di oltre ventimila profili Instagram. Tra le vittime account istituzionali e marchi celebri. La campagna è andata avanti per mesi prima di essere scoperta. Da questo incidente una lezione per chi usa Instagram: è fondamentale attivare l’autenticazione a due fattori

3 minuti di lettura

Per rubare un account Instagram non serviva un'intrusione sofisticata. Bastava aprire una conversazione con l'assistente di Meta, chiedere che il link per reimpostare la password venisse inviato a un indirizzo email scelto dall'attaccante e attendere. Il sistema obbediva.

In una comunicazione inviata all'ufficio del procuratore generale del Maine, negli Stati Uniti, Meta ha quantificato per la prima volta i danni di un bug di cui si parla insistentemente da qualche giorno: almeno 20.225 persone hanno visto il proprio profilo Instagram preso in ostaggio.

La falla riguarda uno strumento chiamato internamente High Touch Support (HTS), un sistema di assistenza basato su intelligenza artificiale pensato per aiutare gli utenti rimasti chiusi fuori dai propri account a rientrarne in possesso.

Una password resettata con una semplice richiesta

“Lo strumento in sé funzionava correttamente e operava come previsto - ha spiegato Meta in una lettera inviata all'ufficio del procuratore generale del Maine - Tuttavia, a causa di un bug in un percorso di codice separato, il sistema non verificava correttamente che l'indirizzo email fornito dalla persona che richiedeva il ripristino della password corrispondesse all'indirizzo email associato a quell'account Instagram”.

“Di conseguenza - ha aggiunto Meta - quando una persona forniva un indirizzo email che non era stato precedentemente associato all'account, il sistema inviava erroneamente un link per il ripristino della password a quell'indirizzo non associato, invece di respingere la richiesta”.

Chi riceveva quel link poteva cambiare la password ed entrare, a una condizione: che la vittima non avesse attivato l'autenticazione a due fattori, la misura che richiede un secondo codice oltre alla password per completare l'accesso. Gli account sprovvisti di questa protezione erano i bersagli più facili, e infatti sono quelli che gli aggressori hanno colpito.

La meccanica era così semplice che alcuni hanno iniziato addirittura a diffondere in rete video e istruzioni su come replicarla.

Vittime eccellenti e profili in vendita

Tra gli account rubati figurano nomi di primo piano, segno che la campagna non si è limitata a profili anonimi.

Risultano colpiti il vecchio account della Casa Bianca legato a Barack Obama, quello del marchio di cosmetica Sephora e perfino il profilo di John Bentivegna, alto sottufficiale della US Space Force, il ramo spaziale delle forze armate statunitensi.

Molti di questi account sono stati poi rivenduti sul dark web, la porzione di internet accessibile solo con strumenti specifici e spesso usata per traffici illeciti.

Meta ha ammesso di non sapere con certezza se i dati personali conservati nei profili siano stati effettivamente consultati. Le informazioni potenzialmente esposte non sono poche e comprendono indirizzi email, numeri di telefono, date di nascita, messaggi privati e l'intera cronologia di attività degli utenti.

La risposta dell'azienda

Una volta scoperto il problema, il 31 maggio scorso, Meta ha disattivato lo strumento IA insieme al frammento di codice difettoso.

Tutti i link di reset generati sfruttando la falla sono stati invalidati. Gli account coinvolti sono stati inseriti in un controllo di sicurezza obbligatorio che blocca l'accesso finché l'utente non riprende il controllo attraverso canali verificati, e le loro password sono state reimpostate.

Andy Stone, vicepresidente della comunicazione di Meta, ha dichiarato a un utente colpito che il problema è stato risolto.

L'azienda ha fatto sapere che riattiverà HTS solo dopo aver corretto il controllo di verifica dell'email.

Amber Hannah, consulente legale di Meta per la risposta agli incidenti, ha osservato che il totale dei profili violati potrebbe risultare inferiore ai 20.225 dichiarati, perché alcuni di quei reset potrebbero essere stati richiesti dai legittimi proprietari e non dagli aggressori.

La lezione più importante

Secondo la documentazione depositata presso il procuratore del Maine, la campagna sarebbe iniziata intorno al 17 aprile ed è proseguita senza interruzioni fino a pochi giorni prima della scoperta.

Per diverse settimane, migliaia di account sono passati di mano mentre il sistema continuava a spedire link di reset a indirizzi che non avevano nulla a che fare con i profili colpiti.

Un'anomalia di questo tipo, ripetuta e sistematica, è esattamente ciò che i sistemi di monitoraggio dovrebbero intercettare. Il fatto che sia rimasta invisibile così a lungo solleva interrogativi sulle capacità interne di Meta di accorgersi di un attacco in corso.

La vicenda arriva inoltre in un momento in cui le grandi piattaforme affidano sempre più compiti delicati all'intelligenza artificiale. Incluso, appunto, il recupero degli account.

HTS era stato costruito per aiutare le persone, e per un po' lo ha fatto. Un singolo errore nel codice è bastato a trasformarlo nello strumento che ha consegnato decine di migliaia di profili a chi sapeva come chiederlo.

Per chi usa Instagram, la lezione pratica è questa: è fondamentale attivare l'autenticazione a due fattori.