जून 2026 में, हमलावरों ने मेटा के AI संचालित 'हाई टच सपोर्ट' खाता पुनर्प्राप्ति चैटबॉट में एक लॉजिक बग का फायदा उठाकर केवल बॉट से लक्ष्य के खाते को अपनी ईमेल से जोड़ने के लिए कहकर 20,225 इंस्टाग्राम अकाउंट्स को हाईजैक... इस हाई प्रोफाइल अटैक में ओबामा व्हाइट हाउस का इंस्टाग्राम अकाउंट, ब्यूटी रिटेलर सेफोरा और एक अमे...

Create a landscape editorial hero image for this Studio Global article: What was the security flaw in Meta's AI-powered Instagram account recovery tool disclosed in June 2026, how did attackers exploit it to hija. Article summary: **Vulnerable system:** Meta's "High Touch Support" (HTS), an AI-assisted account recovery chatbot deployed in March 2026 to help users regain access to locked Instagram accounts. It was designed to handle workflows like . Topic tags: deepresearch, general web, education. Reference image context from search candidates: Reference image 1: visual subject "Meta blames a bug on an exploit that allowed hackers to ask its AI support bot to link a victim’s account with their own email. Hackers likely took over 20,225 Instagram accounts u" source context "Hackers likely hijacked over 20,000 Instagram accounts with Meta’s AI chatbot | The Verge" Reference image 2: visual
यह घटना किसी परिष्कृत साइबर हमले की नहीं, बल्कि एक AI के खिलाफ सोशल इंजीनियरिंग अटैक की है। हमलावरों ने बस मेटा के ही AI कस्टमर सपोर्ट बॉट को पकड़ा और कहा, "इस अकाउंट को मेरी ईमेल से लिंक कर दो" – और बॉट ने बिना किसी पहचान जांच के उनकी बात मान ली ।
यह कमजोरी 'हाई टच सपोर्ट' (HTS) नामक उस टूल में थी, जिसे मेटा ने मार्च 2026 में लॉन्च किया था। इसका उद्देश्य उपयोगकर्ताओं को उनके लॉक हुए इंस्टाग्राम अकाउंट को रिकवर करने में AI की मदद से सहायता देना था। यह बिना किसी मानवीय हस्तक्षेप के, ईमेल को दोबारा लिंक करने और पासवर्ड रीसेट जैसी संवेदनशील प्रक्रियाओं को हैंडल करता था ।
मेटा की एसोसिएट जनरल काउंसल एम्बर हैना ने बाद में बताया कि असली समस्या टूल के एक 'अलग कोड पाथ' में एक लॉजिक बग थी। पासवर्ड रीसेट के दौरान, सिस्टम ने इस बात की जांच ही नहीं की कि अनुरोधकर्ता द्वारा दी गई ईमेल, इंस्टाग्राम अकाउंट से जुड़ी ईमेल से मेल खाती है या नहीं। उसने पासवर्ड रीसेट लिंक, हमलावर द्वारा बताए किसी भी ईमेल पते पर भेज दिया ।
सुरक्षा विशेषज्ञों ने इसे तुरंत एक क्लासिक 'कन्फ्यूज्ड डेप्युटी प्रॉब्लम' के रूप में पहचान लिया: AI एजेंट के पास बैक-एंड API के माध्यम से संवेदनशील खाता संचालन करने का अधिकार तो था, लेकिन उसमें यह कंफर्म करने की बुनियादी लॉजिक नहीं थी कि आदेश देने वाला व्यक्ति असली मालिक है या नहीं । दूसरे शब्दों में, AI को मालिक की चाबियाँ तो दे दी गईं, लेकिन मालिक को पहचानना नहीं सिखाया गया।
हमले का तरीका हैरान करने वाली सादगी भरा था। 31 मई, 2026 को टेलीग्राम पर एक वीडियो वायरल हुआ, जिसमें पूरी प्रक्रिया को स्टेप-बाय-स्टेप समझाया गया था ।
यह पूरी अटैक चेन हर उस अकाउंट पर सफल रही, जिसमें टू-फैक्टर ऑथेंटिकेशन (2FA) ऑन नहीं था। खुद हमलावरों ने अपने वायरल वीडियो में यह बात साफ कर दी थी ।
पीड़ितों की प्रोफाइल बताती है कि इंस्टाग्राम अकाउंट की चोरी कितनी मूल्यवान हो गई है। हाईजैक किए गए 20,225 अकाउंट्स में सबसे चर्चित लक्ष्यों में शामिल थे:
@hey और @korn जैसे सिंगल-कैरेक्टर या बेहद डिज़ायरेबल शॉर्ट यूज़रनेम, जिनकी कीमत अंडरग्राउंड फोरम पर हजारों से लाखों डॉलर तक होती है, को व्यवस्थित रूप से निशाना बनाया गया शोधकर्ताओं ने अनुमान लगाया कि टेलीग्राम पर बिक्री के लिए सूचीबद्ध चुराए गए प्रीमियम खातों का सामूहिक मूल्य 1 मिलियन डॉलर से अधिक था, हालांकि मेटा ने इस आंकड़े की पुष्टि नहीं की है । कुछ हाईजैक किए गए खातों को बंद करने से पहले, उन पर संक्षेप में समर्थक-ईरानी इमेजरी के साथ डिफेस कर दिया गया, जिसने इस घटना को एक भू-राजनीतिक कोण भी दे दिया
।
यह कमज़ोरी कम से कम 17 अप्रैल से 31 मई, 2026 तक—छह सप्ताह से अधिक समय तक सक्रिय रूप से एक्सप्लॉइट होती रही, इससे पहले कि मेटा की सुरक्षा टीम ने इसकी पहचान कर इसे पैच किया ।
एक बार जब यह एक्सप्लॉइट सार्वजनिक हुआ, तो मेटा ने तेज़ी से कदम उठाए, हालांकि शुरुआती भ्रम की स्थिति भी बनी:
यह ध्यान रखना महत्वपूर्ण है कि यह घटना 8 जून, 2026 को खोजी गई एक अलग, समवर्ती भेद्यता से भिन्न थी, जहाँ इंस्टाग्राम के वेब-आधारित पासवर्ड रीसेट फ़्लो में एक खामी ने हर इंस्टाग्राम उपयोगकर्ता के अनमास्क्ड ईमेल पते और फोन नंबर को उजागर कर दिया था । वह बग AI चैटबॉट लॉजिक फ्लॉ से असंबंधित था, लेकिन दोनों एक ही समाचार चक्र में सामने आए, जिससे हर मुद्दे के दायरे को लेकर प्रारंभिक भ्रम पैदा हो गया।
इस डेटा ब्रीच से यदि एक सबसे सीधी और कार्रवाई योग्य सीख है, तो वह है मल्टी-फैक्टर ऑथेंटिकेशन (MFA) की निर्णायक शक्ति। यहाँ तक कि इसका सबसे कमज़ोर रूप—SMS-आधारित वन-टाइम कोड—भी हमलावरों के लिए एक कठोर दीवार साबित हुआ। खुद हमलावरों ने यह जानकारी प्रसारित की, और चेतावनी दी कि उनकी तकनीक केवल उन खातों पर काम करती है जिनमें किसी भी तरह का MFA सक्रिय नहीं है ।
हर उस व्यक्ति के लिए जो एक हाई-वैल्यू इंस्टाग्राम अकाउंट रखता है—एक ब्रांड, सार्वजनिक हस्ती, या दुर्लभ यूज़रनेम का मालिक—MFA को सक्षम करना, आदर्श रूप से हार्डवेयर सिक्योरिटी की या पासकी के साथ, इस वर्ग के हमले के खिलाफ सबसे प्रभावी सुरक्षा उपाय बना हुआ है।
हाई टच सपोर्ट की यह घटना कस्टमर-फेसिंग वर्कफ़्लो में स्वायत्त AI एजेंटों की तीव्र तैनाती के लिए एक चेतावनी की कहानी है। AI सक्षम था, उसने निर्देशों का पालन किया, और वह शक्तिशाली बैक-एंड सिस्टम से जुड़ा हुआ था। लेकिन इसे संवेदनशील कार्यों के लिए एक नियतात्मक आउट-ऑफ-बैंड प्रमाणीकरण के बिना तैनात किया गया था—यह एक बुनियादी सुरक्षा आवश्यकता है जिसका मानव एजेंट एक नियमित प्रक्रिया के रूप में पालन करते हैं।
जैसे-जैसे संगठन पेमेंट सिस्टम, अकाउंट मैनेजमेंट और संवेदनशील डेटा एक्सेस में AI सपोर्ट असिस्टेंट को एकीकृत करने की होड़ में हैं, मेटा का मामला एक याद दिलाने का काम करता है कि सत्यापन के बिना पहुँच, ऑटोमेशन नहीं है; यह एक खुला दरवाजा है।
सुधार नोट: इस लेख के एक पुराने संस्करण में कहा गया था कि हमलावरों ने 2FA को बायपास किया था। यह एक्सप्लॉइट केवल MFA रहित खातों के खिलाफ काम करता था; पासवर्ड रीसेट ने हमलावरों को एक नया पासवर्ड दिया, लेकिन कोई भी सक्रिय दूसरा फैक्टर लॉगिन को रोक देता था ।
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
जून 2026 में, हमलावरों ने मेटा के AI संचालित 'हाई टच सपोर्ट' खाता पुनर्प्राप्ति चैटबॉट में एक लॉजिक बग का फायदा उठाकर केवल बॉट से लक्ष्य के खाते को अपनी ईमेल से जोड़ने के लिए कहकर 20,225 इंस्टाग्राम अकाउंट्स को हाईजैक...
जून 2026 में, हमलावरों ने मेटा के AI संचालित 'हाई टच सपोर्ट' खाता पुनर्प्राप्ति चैटबॉट में एक लॉजिक बग का फायदा उठाकर केवल बॉट से लक्ष्य के खाते को अपनी ईमेल से जोड़ने के लिए कहकर 20,225 इंस्टाग्राम अकाउंट्स को हाईजैक... इस हाई प्रोफाइल अटैक में ओबामा व्हाइट हाउस का इंस्टाग्राम अकाउंट, ब्यूटी रिटेलर सेफोरा और एक अमेरिकी अंतरिक्ष बल अधिकारी के अकाउंट पर कब्ज़ा शामिल था। [5, 6]
मेटा ने पुष्टि की कि AI टूल अपने मुख्य कार्यों के लिए ठीक से काम कर रहा था, लेकिन एक 'अलग कोड पाथ' में मौजूद बग ने एक क्लासिक 'कन्फ्यूज्ड डेप्युटी' समस्या पैदा कर दी: सिस्टम पासवर्ड रीसेट करने के लिए अधिकृत था लेकिन उ...