في يونيو 2026، استغل مهاجمون ثغرة منطقية في روبوت الدعم المدعوم بالذكاء الاصطناعي 'High Touch Support' من ميتا لاختطاف 20,225 حساب إنستغرام بمجرد الطلب من الروبوت ربط حساب الهدف ببريدهم الإلكتروني دون الحاجة إلى كلمات... شملت قائمة الضحايا البارزين حساب البيت الأبيض لإدارة أوباما، وحساب شركة التجميل العالمية Sephora...

Create a landscape editorial hero image for this Studio Global article: What was the security flaw in Meta's AI-powered Instagram account recovery tool disclosed in June 2026, how did attackers exploit it to hija. Article summary: **Vulnerable system:** Meta's "High Touch Support" (HTS), an AI-assisted account recovery chatbot deployed in March 2026 to help users regain access to locked Instagram accounts. It was designed to handle workflows like . Topic tags: deepresearch, general web, education. Reference image context from search candidates: Reference image 1: visual subject "Meta blames a bug on an exploit that allowed hackers to ask its AI support bot to link a victim’s account with their own email. Hackers likely took over 20,225 Instagram accounts u" source context "Hackers likely hijacked over 20,000 Instagram accounts with Meta’s AI chatbot | The Verge" Reference image 2: visual
في تذكير صارخ بأن نشر وكلاء ذكاء اصطناعي بصلاحيات مرتفعة دون ضوابط صارمة للتحقق من الهوية هو وصفة لكارثة، أكدت شركة ميتا في يونيو 2026 أن ثغرة منطقية في روبوت دعم العملاء الآلي الخاص بها سمحت للمهاجمين بالاستيلاء على 20,225 حساب إنستغرام. لم يتطلب الهجوم برمجيات خبيثة، أو تصيداً احتيالياً، أو حتى تخمين كلمات مرور. لقد كان هجوماً من نوع الهندسة الاجتماعية يستهدف الذكاء الاصطناعي. كل ما فعله المهاجمون هو فتح محادثة دعم وسؤال الروبوت عن إمكانية ربط حساب الضحية بعنوان بريد إلكتروني جديد، وامتثل الروبوت للأمر، مرسلاً رابط إعادة تعيين كلمة المرور دون أن يتحقق مما إذا كان مقدمو الطلب هم المالكون الحقيقيون .
النظام المعرّض للخطر كان High Touch Support (HTS)، وهي أداة لاستعادة الحسابات بمساعدة الذكاء الاصطناعي، صُممت خصيصاً لمساعدة المستخدمين على استعادة الوصول إلى حسابات إنستغرام المقفلة. أُطلقت الأداة في مارس 2026، وكانت تتعامل مع مهام حساسة مثل إعادة ربط عناوين البريد الإلكتروني وتفعيل عمليات إعادة تعيين كلمات المرور دون تدخل بشري .
يكمن السبب الجذري في "مسار كود منفصل" داخل أداة HTS. وفقاً لما أوضحته آمبر هانا، نائبة المستشار العام لشركة ميتا، فإن الأداة كانت "تعمل بشكل صحيح وتؤدي وظيفتها على النحو المنشود" في مهامها الأساسية، ولكن أثناء عمليات إعادة تعيين كلمة المرور، فشل النظام في التحقق من أن عنوان البريد الإلكتروني الذي قدمه طالب الخدمة يطابق العنوان المسجل في حساب إنستغرام، وأرسل رابط إعادة التعيين إلى أي عنوان يُقدم له .
أدرك باحثو الأمن على الفور أن هذه مشكلة نائب مرتبك (Confused Deputy) كلاسيكية: كان وكيل الذكاء الاصطناعي مخولاً بتنفيذ عمليات حساسة على الحسابات عبر واجهات برمجة التطبيقات الخلفية، لكنه افتقر إلى المنطق الأساسي لتأكيد هوية الشخص الذي يصدر الأوامر . وكما وصفه أحد التحليلات، فإن الذكاء الاصطناعي "مُنح الإذن بإجراء تغييرات على الحساب دون أن يتم تعليمه كيفية التأكد من هوية مقدم الطلب"
.
كانت طريقة الاختراق بسيطة لدرجة مذهلة. وثق أول فيديو للاستغلال على تطبيق تيليجرام في 31 مايو 2026، ولم يتضمن أكثر من محادثة مع مساعد الدعم الآلي من ميتا . إليكم كيف كان يعمل:
كانت سلسلة الهجوم هذه ناجحة ضد أي حساب لم يتم تفعيل المصادقة الثنائية (2FA) عليه. وأكد المهاجمون أنفسهم، الذين شاركوا فيديو الاستغلال، أن طريقتهم فشلت ضد أي حساب يملك أي شكل من أشكال المصادقة المتعددة العوامل (MFA) .
أكد حجم وشخصية الضحايا على مدى ربحية سرقة حسابات إنستغرام. من بين 20,225 حساباً مخترقاً، كانت أبرز الأهداف:
@hey و @korn - تم استهدافها بشكل منهجي لأن أسعار إعادة بيعها تتراوح بين آلاف ومئات الآلاف من الدولارات في المنتديات السرية قدّر الباحثون أن القيمة الجماعية للحسابات المميزة المسروقة المعروضة للبيع على تيليجرام تجاوزت مليون دولار، لكن ميتا لم تؤكد هذا الرقم . وقد تعرضت عدة حسابات مخترقة للتشويه لفترة وجيزة بصور مؤيدة لإيران قبل أن يتم قفلها، مما أضاف بعداً جيوسياسياً للحادثة
.
امتدت نافذة الثغرة الأمنية على الأقل من 17 أبريل إلى 31 مايو 2026 - أي أكثر من ستة أسابيع من الاستغلال النشط قبل أن يتعرف فريق الأمن في ميتا على الثغرة ويقوم بإصلاحها .
كان الجدول الزمني لاستجابة ميتا سريعاً بمجرد أن أصبح الاستغلال علنياً، لكنه شابه بعض الارتباك الأولي:
من المهم التمييز بين هذه الحادثة وثغرة أخرى منفصلة ولكن متزامنة تم اكتشافها في 8 يونيو 2026، حيث كشف خلل في صفحة إعادة تعيين كلمة المرور على الويب الخاصة بإنستغرام عناوين البريد الإلكتروني وأرقام الهواتف غير المقنعة لكل مستخدمي إنستغرام . لم تكن هذه الثغرة مرتبطة بالخلل المنطقي في روبوت الدردشة الآلي، لكن كلاهما ظهر في نفس الدورة الإخبارية، مما خلق ارتباكاً أولياً حول نطاق كل مشكلة.
إذا كان هناك درس عملي واحد من هذا الاختراق، فهو القوة الحاسمة للمصادقة متعددة العوامل. حتى أضعف أشكالها - الرموز التي تُرسل عبر الرسائل النصية القصيرة - كانت بمثابة نقطة توقف حاسمة. قام المهاجمون أنفسهم بتعميم هذه المعلومة، محذرين من أن طريقتهم لم تنجح إلا على الحسابات التي لا تحتوي على أي شكل من أشكال المصادقة المتعددة العوامل المنشطة . سمح استغلال إعادة تعيين كلمة المرور بالدخول بكلمة مرور فقط؛ وعندما كان العامل الثاني مطلوباً، تم إغلاق الطريق في وجه المهاجمين
.
لأي شخص يمتلك حساب إنستغرام عالي القيمة - سواء كان علامة تجارية، أو شخصية عامة، أو مالك لاسم مستخدم قصير - يظل تفعيل المصادقة المتعددة العوامل، ويفضل أن يكون ذلك عبر مفتاح أمان ملموس (Hardware Security Key) أو مفاتيح المرور (Passkeys)، الإجراء الأمني الأكثر فاعلية ضد هذا النوع من الهجمات.
حادثة نظام الدعم عالي اللمس (HTS) هي قصة تحذيرية للنشر السريع لوكلاء الذكاء الاصطناعي المستقلين في الوظائف التي تتعامل مع العملاء. كان الذكاء الاصطناعي قادراً، وكان يتبع التعليمات، وكان متصلاً بأنظمة خلفية قوية. لكنه نُشر بدون مصادقة حتمية خارج النطاق للإجراءات الحساسة - وهو مطلب أمني أساسي يتبعه وكلاء خدمة العملاء البشريون بشكل روتيني. بينما تتسابق المؤسسات لدمج مساعدي الدعم الآلي عبر أنظمة الدفع، وإدارة الحسابات، والوصول إلى البيانات الحساسة، فإن حالة ميتا هي تذكير بأن الوصول بدون تحقق ليس أتمتة؛ إنه باب مفتوح على مصراعيه.
ملاحظة تصحيحية: ذكرت نسخة سابقة من هذا المقال أن المهاجمين تجاوزوا المصادقة الثنائية (2FA). في الواقع، لم ينجح الاستغلال إلا ضد الحسابات التي لا تحتوي على مصادقة متعددة العوامل (MFA) منشطة؛ منحت عملية إعادة تعيين كلمة المرور للمهاجمين كلمة مرور جديدة، لكن أي عامل ثانٍ نشط حال دون تسجيل الدخول .
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
في يونيو 2026، استغل مهاجمون ثغرة منطقية في روبوت الدعم المدعوم بالذكاء الاصطناعي 'High Touch Support' من ميتا لاختطاف 20,225 حساب إنستغرام بمجرد الطلب من الروبوت ربط حساب الهدف ببريدهم الإلكتروني دون الحاجة إلى كلمات...
في يونيو 2026، استغل مهاجمون ثغرة منطقية في روبوت الدعم المدعوم بالذكاء الاصطناعي 'High Touch Support' من ميتا لاختطاف 20,225 حساب إنستغرام بمجرد الطلب من الروبوت ربط حساب الهدف ببريدهم الإلكتروني دون الحاجة إلى كلمات... شملت قائمة الضحايا البارزين حساب البيت الأبيض لإدارة أوباما، وحساب شركة التجميل العالمية Sephora، ومسؤول رفيع في قوة الفضاء الأمريكية، بالإضافة إلى أسماء مستخدمين نادرة 'OG' تُقدر قيمتها السوقية بأكثر من مليون دولار.
كشف تحليل ميتا للسبب الجذري أن الأداة كانت تعمل كما صُممت، لكن خطأ في 'مسار كود منفصل' خلق مشكلة 'النائب المرتبك' الكلاسيكية: حيث مُنح النظام صلاحية إعادة تعيين كلمات المرور لكنه لم يُبرمج للتحقق من هوية طالب الخدمة،...