Lỗ hổng chatbot AI của Meta khiến hơn 20.000 tài khoản Instagram bị đánh cắp
Meta thừa nhận một lỗi kỹ thuật trong công cụ hỗ trợ AI đã bị tin tặc khai thác để chiếm đoạt quyền kiểm soát hơn 20.000 tài khoản Instagram. Sự cố này cho phép kẻ tấn công đặt lại mật khẩu của nạn nhân thông qua một địa chỉ email không liên kết, bỏ qua lớp bảo mật cơ bản.

Meta vừa xác nhận một sự cố bảo mật nghiêm trọng liên quan đến chatbot hỗ trợ AI của hãng, dẫn đến việc hơn 20.000 tài khoản Instagram có khả năng bị tin tặc chiếm đoạt. Theo thông báo được công ty gửi đến bang Maine (Mỹ), một lỗi trong hệ thống đã cho phép kẻ tấn công truy cập trái phép vào tài khoản của người dùng mà không cần vượt qua xác thực hai yếu tố (2FA).
Meta AI Support
Cơ chế hoạt động của lỗi bảo mật
Trong tài liệu giải thích sự cố, Meta cho biết công cụ hỗ trợ AI hoạt động đúng như thiết kế ban đầu, nhưng một "lỗi" trong một đường dẫn mã (code path) riêng biệt đã tạo ra lỗ hổng nghiêm trọng. Cụ thể, hệ thống đã không thực hiện bước xác minh xem địa chỉ email yêu cầu đặt lại mật khẩu có khớp với email đã đăng ký với tài khoản Instagram đó hay không.
Hệ thống đã sai lầm khi gửi liên kết đặt lại mật khẩu đến địa chỉ email do tin tặc cung cấp (một email hoàn toàn không liên kết với tài khoản) thay vì từ chối yêu cầu. Điều này cho phép các bên thứ ba không được ủy quyền nhận được liên kết khôi phục và chiếm quyền kiểm soát tài khoản của người khác một cách dễ dàng.
Các nạn nhân và quy mô ảnh hưởng
Cuộc tấn công này được phát hiện lần đầu vào ngày 31 tháng 5 và Meta cho biết họ đã "khắc phục" sự cố vào ngày 1 tháng 6. Tuy nhiên, trong thời gian ngắn đó, khoảng 20.225 tài khoản đã bị ảnh hưởng. Đáng chú ý, danh sách các nạn nhân bao gồm nhiều tài khoản lớn, chẳng hạn như tài khoản Nhà Trắng cũ của cựu Tổng thống Barack Obama, tài khoản của John F. Bentivegna (Tham mưu trưởng Lực lượng Vũ trụ Mỹ), và thương hiệu mỹ phẩm Sephora.
Meta hiện vẫn chưa xác nhận chắc chắn liệu dữ liệu cá nhân của người dùng có bị truy cập hay không, nhưng công ty thừa nhận rằng những kẻ chiếm đoạt tài khoản có thể đã lấy được thông tin nhạy cảm bao gồm:
- Địa chỉ email và số điện thoại
- Ngày sinh
- Bài đăng mạng xã hội và tin nhắn trực tiếp (DM)
- Thông tin hồ sơ và hoạt động tài khoản
- Các tài khoản liên kết khác
Hành động khắc phục của Meta
Để xử lý sự cố, Meta đã vô hiệu hóa công cụ hỗ trợ AI và loại bỏ đoạn mã gây ra lỗi. Công ty cũng đã vô hiệu hóa tất cả các liên kết đặt lại mật khẩu được tạo ra thông qua việc khai thác lỗ hổng này. Ngoài ra, tất cả các tài khoản có khả năng bị ảnh hưởng đều bị buộc phải vượt qua một "trạm kiểm tra bảo mật" bắt buộc, yêu cầu xác thực danh tính trước khi được phép truy cập lại.
Sự cố này là một lời nhắc nhở nhức nhối về tầm quan trọng của việc bật xác thực hai yếu tố (2FA) và cảnh giác với các công cụ tự động hóa, ngay cả khi chúng do các nền tảng lớn cung cấp. Người dùng Instagram nên kiểm tra kỹ hoạt động đăng nhập và thay đổi mật khẩu nếu nghi ngờ tài khoản của mình bị xâm phạm.
