हमले का तरीका हैरान करने वाली सादगी भरा था। 31 मई, 2026 को टेलीग्राम पर एक वीडियो वायरल हुआ, जिसमें पूरी प्रक्रिया को स्टेप-बाय-स्टेप समझाया गया था ।
यह पूरी अटैक चेन हर उस अकाउंट पर सफल रही, जिसमें टू-फैक्टर ऑथेंटिकेशन (2FA) ऑन नहीं था। खुद हमलावरों ने अपने वायरल वीडियो में यह बात साफ कर दी थी ।
पीड़ितों की प्रोफाइल बताती है कि इंस्टाग्राम अकाउंट की चोरी कितनी मूल्यवान हो गई है। हाईजैक किए गए 20,225 अकाउंट्स में सबसे चर्चित लक्ष्यों में शामिल थे:
@hey और @korn जैसे सिंगल-कैरेक्टर या बेहद डिज़ायरेबल शॉर्ट यूज़रनेम, जिनकी कीमत अंडरग्राउंड फोरम पर हजारों से लाखों डॉलर तक होती है, को व्यवस्थित रूप से निशाना बनाया गया शोधकर्ताओं ने अनुमान लगाया कि टेलीग्राम पर बिक्री के लिए सूचीबद्ध चुराए गए प्रीमियम खातों का सामूहिक मूल्य 1 मिलियन डॉलर से अधिक था, हालांकि मेटा ने इस आंकड़े की पुष्टि नहीं की है । कुछ हाईजैक किए गए खातों को बंद करने से पहले, उन पर संक्षेप में समर्थक-ईरानी इमेजरी के साथ डिफेस कर दिया गया, जिसने इस घटना को एक भू-राजनीतिक कोण भी दे दिया
।
यह कमज़ोरी कम से कम 17 अप्रैल से 31 मई, 2026 तक—छह सप्ताह से अधिक समय तक सक्रिय रूप से एक्सप्लॉइट होती रही, इससे पहले कि मेटा की सुरक्षा टीम ने इसकी पहचान कर इसे पैच किया ।
एक बार जब यह एक्सप्लॉइट सार्वजनिक हुआ, तो मेटा ने तेज़ी से कदम उठाए, हालांकि शुरुआती भ्रम की स्थिति भी बनी:
यह ध्यान रखना महत्वपूर्ण है कि यह घटना 8 जून, 2026 को खोजी गई एक अलग, समवर्ती भेद्यता से भिन्न थी, जहाँ इंस्टाग्राम के वेब-आधारित पासवर्ड रीसेट फ़्लो में एक खामी ने हर इंस्टाग्राम उपयोगकर्ता के अनमास्क्ड ईमेल पते और फोन नंबर को उजागर कर दिया था । वह बग AI चैटबॉट लॉजिक फ्लॉ से असंबंधित था, लेकिन दोनों एक ही समाचार चक्र में सामने आए, जिससे हर मुद्दे के दायरे को लेकर प्रारंभिक भ्रम पैदा हो गया।
इस डेटा ब्रीच से यदि एक सबसे सीधी और कार्रवाई योग्य सीख है, तो वह है मल्टी-फैक्टर ऑथेंटिकेशन (MFA) की निर्णायक शक्ति। यहाँ तक कि इसका सबसे कमज़ोर रूप—SMS-आधारित वन-टाइम कोड—भी हमलावरों के लिए एक कठोर दीवार साबित हुआ। खुद हमलावरों ने यह जानकारी प्रसारित की, और चेतावनी दी कि उनकी तकनीक केवल उन खातों पर काम करती है जिनमें किसी भी तरह का MFA सक्रिय नहीं है ।
हर उस व्यक्ति के लिए जो एक हाई-वैल्यू इंस्टाग्राम अकाउंट रखता है—एक ब्रांड, सार्वजनिक हस्ती, या दुर्लभ यूज़रनेम का मालिक—MFA को सक्षम करना, आदर्श रूप से हार्डवेयर सिक्योरिटी की या पासकी के साथ, इस वर्ग के हमले के खिलाफ सबसे प्रभावी सुरक्षा उपाय बना हुआ है।
हाई टच सपोर्ट की यह घटना कस्टमर-फेसिंग वर्कफ़्लो में स्वायत्त AI एजेंटों की तीव्र तैनाती के लिए एक चेतावनी की कहानी है। AI सक्षम था, उसने निर्देशों का पालन किया, और वह शक्तिशाली बैक-एंड सिस्टम से जुड़ा हुआ था। लेकिन इसे संवेदनशील कार्यों के लिए एक नियतात्मक आउट-ऑफ-बैंड प्रमाणीकरण के बिना तैनात किया गया था—यह एक बुनियादी सुरक्षा आवश्यकता है जिसका मानव एजेंट एक नियमित प्रक्रिया के रूप में पालन करते हैं।
जैसे-जैसे संगठन पेमेंट सिस्टम, अकाउंट मैनेजमेंट और संवेदनशील डेटा एक्सेस में AI सपोर्ट असिस्टेंट को एकीकृत करने की होड़ में हैं, मेटा का मामला एक याद दिलाने का काम करता है कि सत्यापन के बिना पहुँच, ऑटोमेशन नहीं है; यह एक खुला दरवाजा है।
सुधार नोट: इस लेख के एक पुराने संस्करण में कहा गया था कि हमलावरों ने 2FA को बायपास किया था। यह एक्सप्लॉइट केवल MFA रहित खातों के खिलाफ काम करता था; पासवर्ड रीसेट ने हमलावरों को एक नया पासवर्ड दिया, लेकिन कोई भी सक्रिय दूसरा फैक्टर लॉगिन को रोक देता था ।
Comments
0 comments