שיטת המתקפה הייתה פשוטה עד גיחוך. הניצול תועד לראשונה בסרטון שהופץ בטלגרם ב-31 במאי 2026, וכלל לא יותר משיחת צ'אט עם עוזר התמיכה מבוסס ה-AI של מטא . כך זה עבד:
שרשרת מתקפה זו הצליחה נגד כל חשבון שבו לא הופעל אימות דו-שלבי (2FA). התוקפים ששיתפו את סרטון הניצול המקורי אישרו במפורש שהשיטה שלהם כשלה נגד חשבונות עם כל צורה של MFA פעילה .
היקף ופרופיל הקורבנות הדגישו עד כמה השתלטות על חשבונות אינסטגרם הפכה למשתלמת. מתוך 20,225 החשבונות שנחטפו, היעדים הבולטים ביותר כללו:
@hey ו-@korn – היוו מטרה שיטתית כיוון שמחירם למכירה חוזרת בפורומים מחתרתיים נע בין אלפי למאות אלפי שקלים חוקרים העריכו כי השווי הכולל של החשבונות המובחרים שנגנבו והוצעו למכירה בטלגרם עלה על מיליון דולר, אם כי מטא לא אישרה נתון זה . מספר חשבונות שנחטפו הושחתו לזמן קצר בתמונות פרו-איראניות לפני שננעלו, מה שהוסיף נופך גיאו-פוליטי לאירוע
.
חלון הפגיעות נמשך לפחות מ-17 באפריל עד 31 במאי 2026 – למעלה משישה שבועות של ניצול פעיל לפני שצוות האבטחה של מטא זיהה וסגר את הפרצה .
ציר הזמן של תגובת מטא היה מהיר ברגע שהניצול הפך פומבי, למרות שלווה בבלבול ראשוני:
חשוב להבחין בין אירוע זה לבין פגיעות נפרדת אך מקבילה שהתגלתה ב-8 ביוני 2026, שבה באג בתהליך איפוס הסיסמה בגרסת הווב של אינסטגרם חשף את כתובות האימייל ומספרי הטלפון הלא מוסווים של כל משתמשי אינסטגרם . באג זה לא היה קשור לבאג הלוגי של צ'אטבוט ה-AI, אך שניהם צפו באותו מחזור חדשות, מה שיצר בלבול ראשוני לגבי ההיקף של כל אירוע.
אם יש לקח מעשי אחד ויחיד מהפרצה הזו, זה הכוח המכריע של אימות רב-שלבי. אפילו הצורה החלשה ביותר – קודים חד-פעמיים ב-SMS – שימשה כמעצור מוחלט. התוקפים עצמם הפיצו מידע זה, והזהירו שהשיטה שלהם עובדת רק על חשבונות ללא כל צורה של MFA פעילה . ניצול איפוס הסיסמה איפשר כניסה אך ורק עם סיסמה; כאשר נדרש גורם שני, התוקפים ננעלו בחוץ
.
לכל מי שמחזיק חשבון אינסטגרם בעל ערך גבוה – מותג, דמות ציבורית או בעל שם משתמש קצר – הפעלת MFA, רצוי באמצעות מפתח אבטחה פיזי או Passkey, נותרה אמצעי האבטחה היעיל ביותר נגד סוג זה של מתקפה.
תקרית High Touch Support היא סיפור אזהרה לפריסה מהירה של סוכני AI אוטונומיים בתהליכים מול לקוחות. ה-AI היה מוכשר, הוא מילא הוראות, והוא היה מחובר למערכות עורפיות חזקות. אבל הוא נפרס ללא אימות חוץ-להקה דטרמיניסטי לפעולות רגישות – דרישת אבטחה בסיסית שסוכנים אנושיים מבצעים באופן שגרתי. כאשר ארגונים דוהרים לשלב עוזרי תמיכה מבוססי AI במערכות תשלומים, ניהול חשבונות וגישה לנתונים רגישים, מקרה מטא משמש תזכורת לכך שגישה ללא אימות אינה אוטומציה; היא דלת פתוחה.
הערת תיקון: גרסה מוקדמת יותר של מאמר זה טענה שהתוקפים עקפו אימות דו-שלבי. בפועל, הניצול עבד רק נגד חשבונות ללא MFA פעיל; איפוס הסיסמה נתן לתוקפים סיסמה חדשה, אך כל גורם שני פעיל חסם את הכניסה .
Comments
0 comments