2026年6月,攻击者利用Meta AI驱动的“高接触支持”(HTS)账户恢复聊天机器人中的逻辑漏洞,成功劫持了20,225个Instagram账户。他们的方法简单到令人难以置信:直接要求机器人将目标账户绑定到攻击者的电子邮件地址上 [7]。 这起事件的知名受害者包括奥巴马白宫团队的Instagram官方账号、全球知名美妆零售商丝芙兰(Sephora)以及美国太空军的总军士长 [6] [10]。同时,像@hey和@korn这样的稀有短ID,因为在地下市场价值连城,也成为攻击者系统性地锁定的目标 [8] [28]。

Create a landscape editorial hero image for this Studio Global article: What was the security flaw in Meta's AI-powered Instagram account recovery tool disclosed in June 2026, how did attackers exploit it to hija. Article summary: **Vulnerable system:** Meta's "High Touch Support" (HTS), an AI-assisted account recovery chatbot deployed in March 2026 to help users regain access to locked Instagram accounts. It was designed to handle workflows like . Topic tags: deepresearch, general web, education. Reference image context from search candidates: Reference image 1: visual subject "Meta blames a bug on an exploit that allowed hackers to ask its AI support bot to link a victim’s account with their own email. Hackers likely took over 20,225 Instagram accounts u" source context "Hackers likely hijacked over 20,000 Instagram accounts with Meta’s AI chatbot | The Verge" Reference image 2: visual
这是一次令人警醒的事件,它深刻地展示了一个道理:在未部署严格身份验证的情况下,给AI智能体授予过高的权限,无异于一场灾难。2026年6月,Meta公司证实,其AI驱动的客服聊天机器人中存在一个逻辑缺陷,导致攻击者成功劫持了20,225个Instagram账户。这种攻击不需要恶意软件,不需要网络钓鱼,甚至不需要破解密码。本质上,这是一场针对AI的社会工程学攻击。攻击者只需打开一个客服聊天窗口,然后直接要求机器人将一个受害者的账户绑定到一个新的电子邮件地址上。机器人照办了,并发送了一个密码重置链接,全程没有对请求者是否为账户的真正主人做任何验证 。
这次事件中的脆弱系统名为**“高接触支持”(High Touch Support,简称HTS)**,是Meta推出的一款AI辅助账户恢复工具,旨在帮助无法登录Instagram的用户找回自己的账户。HTS于2026年3月上线,它能够在无人工干预的情况下,处理重新绑定电子邮件地址和触发密码重置这类敏感的工作流程 。
问题的根本原因在于HTS一个“独立的代码路径”中存在逻辑Bug。根据Meta的副总法律顾问安珀·汉娜(Amber Hannah)的说明,该工具在执行其核心任务时“运作正常,符合预期”,但在处理密码重置请求时,系统未能验证请求者提供的电子邮件地址是否与该Instagram账户的注册邮件地址一致。它直接将重置链接发送到了请求者提供的任何地址上 。
安全研究人员立刻意识到,这是一个经典的迷糊代理人问题:这名AI客服被授权通过后端API执行高权限的账户操作,却缺乏最基本的逻辑来确认是谁在发号施令 。正如一份分析报告所指出的,这个AI“被赋予了更改账户的权限,却没有被教会如何确认请求者的身份”
。
这次攻击的方法粗暴而简单。2026年5月31日,一个发布在Telegram(电报)上的视频首次记录了这种攻击手法,全过程不过是与Meta自家的AI客服助手进行了一段聊天对话 。具体操作步骤如下:
只要账户没有启用双重身份验证(2FA),这条攻击链就是无敌的。最初分享攻击视频的黑客自己也证实,他们的手法对任何启用了多因素认证(MFA)的账户都是无效的 。
受害账户的规模和级别突显了如今盗取Instagram账户是一件多么有利可图的买卖。在被劫持的20,225个账户中,最引人注目的目标包括:
@hey和@korn这种单字符或非常抢手的超短用户名账号,遭到了系统性的攻击。因为在一些地下论坛,这些ID的转售价格从几千美元到数十万美元不等 研究人员估计,在Telegram上挂牌出售的被盗高级账户,其总价值超过了100万美元,不过Meta尚未证实这一数字 。一些被劫持的账户曾被短暂地挂上亲伊朗的图像,这给此次事件平添了一抹地缘政治的微妙色彩
。
这个漏洞的暴露窗口至少从2026年4月17日持续到5月31日——在Meta的安全团队发现并修补该漏洞前,攻击者已活跃利用了长达六周多 。
漏洞被公之于众后,Meta的反应时间线相当迅速,但开局有些混乱:
需要指出的是,此次事件需要与另一项在2026年6月8日被发现的漏洞区分开。那是一个独立的安全漏洞,存在于Instagram的网页版密码重置流程中,它暴露了每一位Instagram用户的完整电子邮箱和电话号码 。那个Bug与AI聊天机器人的逻辑缺陷无关,但两者出现在同一个新闻周期里,起初引发了人们对各起事件范围的混淆。
如果说这次重大泄露事件给我们留下了唯一一条可执行的教训,那就是多因素认证(MFA)的强大壁垒作用。即便是最弱的一种形式——基于短信的一次性验证码——也构成了一道无法逾越的屏障。这种说法来自攻击者自己,他们传播的消息中提醒了其他人,他们的技术“只对那些没有激活任何形式MFA的账户有效” 。这个密码重置漏洞允许攻击者仅凭新密码登陆;一旦需要提供第二个验证因素,他们就被彻底锁在了门外
。
对于任何高价值Instagram账号的持有者——无论是品牌方、公众人物,还是一个短用户名的拥有者——开启MFA(最好是使用硬件安全密钥或无密码登录密钥)仍然是抵御此类攻击最有效的安全措施。
“高接触支持”(HTS)事件为企业在面向客户的工作流程中快速部署自主AI智能体提供了一个警示。这个AI能够理解指令、执行任务,并且连接到了功能强大的后端系统。然而,它的部署方式缺少了对敏感操作所必需的确定性带外身份验证——而这却是人类客服必须例行遵守的一项基本安全要求。当各个组织争相将AI客服助手整合到支付系统、账户管理和敏感数据访问中时,Meta的案例提醒我们,没有身份验证的访问不是自动化,而是一扇敞开的大门。
更正说明:本文的早期版本称攻击者绕过了双重身份验证(2FA)。实际攻击手法仅对未启用多因素认证(MFA)的账户有效;密码重置虽然让攻击者获得了新密码,但任何启用的第二验证因素都能成功阻止登陆 。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年6月,攻击者利用Meta AI驱动的“高接触支持”(HTS)账户恢复聊天机器人中的逻辑漏洞,成功劫持了20,225个Instagram账户。他们的方法简单到令人难以置信:直接要求机器人将目标账户绑定到攻击者的电子邮件地址上 [7]。
2026年6月,攻击者利用Meta AI驱动的“高接触支持”(HTS)账户恢复聊天机器人中的逻辑漏洞,成功劫持了20,225个Instagram账户。他们的方法简单到令人难以置信:直接要求机器人将目标账户绑定到攻击者的电子邮件地址上 [7]。 这起事件的知名受害者包括奥巴马白宫团队的Instagram官方账号、全球知名美妆零售商丝芙兰(Sephora)以及美国太空军的总军士长 [6] [10]。同时,像@hey和@korn这样的稀有短ID,因为在地下市场价值连城,也成为攻击者系统性地锁定的目标 [8] [28]。
Meta的根因分析显示,这个AI工具能按设计执行任务,但在一个“独立的代码路径”中存在的Bug导致了经典的“迷糊代理人”问题:系统被授权执行重置密码等高权限操作,却缺少一个前置步骤——确认是谁在下达这个命令 [8] [9]。