Meta 旗下 Instagram 有一款 AI 客服聊天機器人,本該是用來協助用戶救回被鎖住的帳號。但資安研究員 ZachXBT 與 Dark Web Informer 揭露,攻擊者找到一個致命的邏輯漏洞:這款 AI 不具備判斷「誰才是帳號真正主人」的能力 。
整個劫持過程,就像在對一位權限過大、卻不會懷疑人的客服專員進行社交工程:
連結寄出後,不用幾分鐘,帳號的密碼、信箱、個人資料就全數落入攻擊者手中 。
攻擊者不是惡作劇的散兵游勇,而是目標明確的組織化黑產。他們鎖定的是所謂「OG」(Original Gangster)帳號——那些簡短、好記、稀有的 IG 帳號名稱。這類帳號在 Telegram 等地下市場,一個能賣到數十萬美元 。
據報導,在漏洞被修補前,至少已有超過 100 個高價值的 IG 帳號遭劫 。帳號到手後很快就在黑市圈轉手賣出。
但整起事件最受關注的,是已休眠的 @obamawhitehouse 帳號。這個帳號記錄著歐巴馬政府時期的白宮社群足跡,自 2017 年 1 月 20 日川普首次就職那天起就再未更新,但仍擁有約 240 萬追蹤者 。
與伊朗有關的駭客控制了這個頁面後,發布了 AI 生成的圖片,配上充滿教派色彩的圖說,其中一句寫著:「白宮在什葉派控制下」。駭客還上傳了 2020 年遭美軍無人機擊殺的伊朗將軍卡西姆·蘇雷曼尼的照片,並製作了多則 IG 限時動態 。
所幸,前總統歐巴馬本人的 IG 帳號並未受到影響 。
Meta 已證實 @obamawhitehouse 帳號遭入侵,官方表示該帳號已「完成保護」,所有未經授權的內容均已移除 。公司也在事發後部署了緊急修補程式(hotfix),填補了 AI 聊天機器人的漏洞 。
然而,Meta 至今未公開說明幾項關鍵細節:
這起事件的意義遠超出社群媒體平台,它是全球第一起「提示注入攻擊」成功繞過大型平台安全控管的公開案例。
AI 代理人需要「最小權限」設計:最根本的設計錯誤,是賦予一個 AI 聊天機器人直接觸發密碼重設的 API 寫入權限,卻沒有設置強制性的身分驗證關卡、稽核日誌,或獨立於對話之外的驗證機制 。任何 AI 代理人在執行敏感操作時,都必須通過獨立於其語言推理之外的硬性授權。
提示注入已是生產環境的威脅:過去這僅是 AI 安全研究者擔心的情境,現在卻已造成實際傷害。攻擊者無需撰寫一行攻擊程式碼,就能利用 AI 遵循指令的特性,繞過傳統資安防線 。
雙重驗證不是萬靈丹:當攻擊目標是帳號復原機制本身,而非用戶的帳號密碼時,使用者端最強的防護也無能為力。任何帳號復原流程,尤其是導入 AI 的機制,都必須接受與主要登入同樣嚴格的驗證 。
休眠帳號是安全負債:@obamawhitehouse 帳號坐擁數百萬追蹤者,卻無人在第一線監控,使其成為絕佳劫持目標。任何擁有廣大受眾的存檔或閒置帳號,都需比照日常活躍帳號,進行同等級的安全管理 。
AI 輔助攻擊的地緣政治色彩:美國總統的歷史檔案頁面遭入侵,被用來散播伊朗政治宣傳,這凸顯了 AI 驅動的社交工程攻擊,如何被武器化為資訊戰與地緣政治訊息傳遞的工具 。
值得玩味的是,在這項漏洞浮上檯面的前十一天,Meta 才剛裁撤約 8,000 名員工,其中包含誠信部門與網路安全團隊的成員。雖然目前無法證實兩者有直接因果關係,但這個時機點已引發外界擔憂:人力縮編是否影響了 Meta 在漏洞被惡意利用前,就及早發現並修補的能力 。