資安研究人員立刻意識到,這是一個典型的**「糊塗代理人」(Confused Deputy)問題**:AI代理人有權限透過後端API執行敏感的帳號操作,卻缺乏最基本的邏輯來確認下指令者的真實身分。正如一份分析所說,這個AI「被授予了修改帳號的權限,卻沒被教導要如何確認請求者的身分」。
這套攻擊手法簡單到令人咋舌。最早在2026年5月31日,Telegram上便開始流傳示範影片,揭露整個過程完全不需要寫程式,只需與Meta的AI客服對話。具體步驟如下:
這套攻擊流程在任何未開啟雙重驗證(2FA)的帳號上都能成功,最早散播攻擊教學的駭客也明確證實,只要帳號開啟了任何一種形式的MFA(多因素認證),這招就完全失效。
這20,225個遭挾持的帳號,其規模與受害者的層級,充分說明了Instagram帳號早已成為極具黑市價值的數位資產。最引人注目的受害者包括:
@hey、@korn),是駭客系統性鎖定的目標。這類帳號在地下論壇的轉售價格,從數千美元到數十萬美元不等。研究人員估算,這批在Telegram上兜售的遭竊高級帳號,總價值可能超過100萬美元,不過Meta並未證實此數字。部分遭劫持的帳號甚至在短時間內被換上親伊朗的圖像,為這起事件增添了地緣政治色彩。
這個漏洞的濫用期從2026年4月17日持續到5月31日,代表了在Meta發現並修補前,駭客有超過六週的時間可以大肆利用。
在漏洞被公開後,Meta的反應堪稱迅速,但過程中也出現了令人困惑的插曲:
這裡也需區分一個容易混淆的重點:在2026年6月8日,有另一項不相關的漏洞被揭露,該漏洞存在於Instagram網頁版的密碼重設頁面,會直接洩漏所有用戶完整的電子郵件與電話號碼。這與AI客服的邏輯漏洞是兩起獨立事件,只是恰好在同一新聞週期內爆發。
如果要從這次事件中學到一個最實際的教訓,就是多因素認證(MFA)的決定性力量。即便是最基礎的形式——簡訊一次性驗證碼,也足以構成一道硬防線。連攻擊者自己都在網路上流傳的通報中警告同夥,他們的手法只對未開啟任何MFA的帳號有效。密碼重設漏洞讓攻擊者得以設定新密碼,但只要系統要求第二重驗證,攻擊者便會立刻被擋在門外。
對於任何持有高價值Instagram帳號的人——無論是品牌、公眾人物或稀有帳號的持有者——啟用MFA(最好使用硬體安全金鑰或Passkey無密碼登入),仍然是抵禦這類攻擊最有效的安全措施。
「高接觸支援」事件為所有急於將自主AI代理部署到一線客戶服務的企業,敲響了一記警鐘。這個AI功能強大、聽從指令,並與關鍵的後端系統連動,卻在部署時缺少了在執行敏感操作前,進行「帶外」身分確認的關鍵步驟——這項安全要求,對於真人客服來說,根本是再基本不過的標準作業流程。當各行各業爭相將AI客服整合進金流、帳號管理與個資存取系統時,Meta的案例提醒了我們:缺少驗證的自動化不叫效率,而是一扇敞開的大門。
更正啟事:本文早期版本曾提及攻擊者繞過了雙重驗證(2FA)。經查證,該漏洞僅對未啟用MFA的帳號有效;密碼重設讓攻擊者得以設定新密碼,但只要帳號開啟了任何第二重驗證,就能成功阻擋登入。