被騎劫嘅20,225個帳戶當中,最受注目嘅包括:
有研究員估算,黑客喺Telegram放售呢批被盜帳戶嘅總值超過100萬美元,不過Meta冇證實呢個數字 。部分被騎劫帳戶曾經短暫被換上親伊朗嘅頭像同內容,之後先被封鎖,為事件增添咗少少地緣政治色彩
。
漏洞一曝光,Meta嘅反應算快,但過程有啲混亂:
有一點要分清楚:喺2026年6月8日,有人發現Instagram網頁版密碼重設流程有另一個獨立漏洞,會直接曝露所有IG用戶嘅完整電郵地址同電話號碼(包括朱克伯格本人)。嗰個bug同今次AI機械人邏輯漏洞完全無關,只係咁啱喺同一新聞周期爆出,令外界初期對兩件事嘅範圍有啲混淆。
如果要喺呢次事件中拎一個最實用嘅教訓,就係雙重驗證(Multi-Factor Authentication, MFA)嘅決定性威力。即使係最弱嘅MFA形式——SMS一次性驗證碼——都足以構成一道黑客無法跨越嘅硬牆。發動攻擊嘅黑客自己都喺Telegram度講到明,呢招「淨係對冇開任何MFA嘅帳戶有效」。
對於任何持有高價值IG帳戶嘅人——品牌、公眾人物、或者擁有短靚username嘅用戶——開啟MFA,最好用硬件安全密鑰(hardware security key)或者passkey,至今仍然係對抗呢類攻擊最有效嘅保安措施。
「High Touch Support」事件係對企業急急將自主AI代理部署落客戶服務流程嘅一記當頭棒喝。個AI功能夠強,識聽指令,亦接駁住強大嘅後台系統。但佢被部署出去嗰陣,並冇針對敏感操作加入確定性嘅「帶外驗證」(out-of-band authentication)——呢個係人類客服視為例行公事嘅基本安全要求。
隨住各機構爭相將AI支援助理整合到支付系統、帳戶管理同敏感數據存取等領域,Meta呢個案例提醒咗我哋:有權限但冇身份驗證嘅自動化,唔係效率,而係一道大開嘅中門。
Comments
0 comments