Содержание
Через уязвимость в ИИ-поддержке Meta злоумышленники получили доступ к 20 225 аккаунтам Instagram. Компания раскрыла масштаб инцидента в уведомлении для офиса генпрокурора штата Мэн.
История неприятная не из-за модного слова «ИИ». Проблема сидела в логике восстановления доступа. Система отправляла ссылку для сброса пароля на адрес, который не был привязан к аккаунту.
Сбой в High Touch Support сломал проверку email
Meta обнаружила ошибку 31 мая 2026 года в High Touch Support, AI-assisted системе восстановления аккаунтов Instagram. По версии компании, сам инструмент работал штатно, но отдельная ветка кода не сверяла введённый email с адресом, который уже числился в профиле.
Это редкий случай, когда атака выглядит почти бытовой. Человек запрашивал сброс пароля для чужого аккаунта, указывал свой email, а система не отказывала. Вместо этого она отправляла ссылку туда, куда просил атакующий.
Meta описала сбой так: «Система некорректно отправляла ссылку сброса пароля на несвязанный email, а не отклоняла запрос». Для сервиса восстановления доступа это базовая проверка. Если она ломается, вся защита вокруг пароля быстро теряет смысл.
High Touch Support компания отключила после обнаружения проблемы. Пароли для затронутых профилей сбросили, а сами аккаунты перевели на обязательную проверку безопасности. Пользователям пришлось заново подтвердить вход.
Какие данные могли открыть атакующие
Meta заявляет, что не нашла доказательств выгрузки данных, но не исключает такой сценарий. Логика простая: если злоумышленник вошёл в аккаунт, он мог просмотреть информацию внутри профиля без отдельного взлома базы.
- Контакты: email и/или номер телефона.
- Профиль: дата рождения, биография, аватар.
- Контент: фото, видео, публикации и Stories.
- Переписка: личные сообщения и другие коммуникации.
- Активность: история взаимодействий и действий в аккаунте.
- Связанные сервисы: подключённые аккаунты и интеграции.
Для обычного пользователя такой набор звучит не как «утечка пароля», а как слепок цифровой жизни. В Instagram часто лежат рабочие переписки, контакты клиентов, личные фото и привязки к другим сервисам.
Meta проверит другие сценарии восстановления доступа
Перед повторным запуском High Touch Support компания исправит проверку email в точке входа Instagram Recovery. Система должна сверять адрес с существующими данными аккаунта до того, как запускает сброс пароля.
Meta также начала пересмотр похожих сценариев восстановления доступа на своих платформах. Это важная часть истории: ошибка всплыла в одном продукте, но сама модель риска шире. ИИ-инструмент в поддержке может нажимать на кнопки с привилегиями.
Muhammad Yahya Patel, vCISO и советник по кибербезопасности в Huntress, сформулировал проблему жёстко: «Это новая категория риска, к которой индустрии нужно относиться серьёзно». По его словам, ИИ в поддержке, проверке личности и управлении доступом переносит поверхность атаки из технических уязвимостей в логические.
И это хороший холодный душ для всей индустрии. Если бот может инициировать сброс пароля, он должен проходить такие же проверки, как любой другой привилегированный инструмент. Наклейка «AI-powered» не снижает риск, а часто делает его выше.
О деталях инцидента также писал BleepingComputer. В уведомлении Meta указала точное число затронутых людей — 20 225, а датой обнаружения сбоя назвала 31 мая 2026 года.