NEWS

Jak hakerzy przekonali chatbota Meta AI, by zresetował hasła? Przejęli 20 225 kont na Instagramie, w tym konto Obama White House i Sephory

10-cze-2026 6 minut czytania

Pod koniec maja na kanałach Telegramu pojawiła się instrukcja, która pozwalała przejąć cudze konto na Instagramie bez znajomości hasła i bez dostępu do skrzynki ofiary. Wystarczył do tego czat z Meta AI.

Meta potwierdziła, że tą metodą przejęto 20 225 kont, a wśród ofiar znalazły się uśpiona strona Obama White House, profil sieci kosmetycznej Sephora oraz konto wysokiego rangą oficera US Space Force.

Jak czat z Meta AI pozwolił przejąć konta na Instagramie?

Hakerzy przejmowali konta, polecając chatbotowi Meta AI powiązanie profilu ofiary z własnym adresem e-mail, na który system wysyłał link resetujący hasło. Nie łamali haseł ani nie włamywali się do cudzych skrzynek, cały atak sprowadzał się do rozmowy z chatbotem.

Według zgłoszenia Meta podatność wykryto 31 maja 2026 roku, a rejestr prokuratora generalnego stanu Maine wskazuje 17 kwietnia jako prawdopodobną datę pierwszego ataku. Oznaczałoby to, że luka pozostawała otwarta przez około sześć tygodni, choć Meta nie podała oficjalnie, kiedy ataki się rozpoczęły.

Na czym polegała luka w chatbocie Meta AI?

Słabym ogniwem okazał się High Touch Support (HTS), uruchomiony w marcu 2026 roku system odzyskiwania kont wspomagany sztuczną inteligencją. Meta zbudowała go, by odciążyć powolną obsługę użytkowników odciętych od Instagrama.

Jak firma przyznała w zgłoszeniu naruszenia złożonym u prokuratora generalnego stanu Maine, samo narzędzie działało zgodnie z założeniem, ale błąd w odrębnej ścieżce kodu sprawiał, że system nie weryfikował, czy wskazany adres e-mail w ogóle należy do danego konta. Zamiast odrzucić takie żądanie, wysyłał link resetujący na obcy adres. Mechanizmem, który zawiódł, była brakująca kontrola autoryzacji w zapleczu procesu odzyskiwania.

Jak wyglądał atak na czat z Meta AI krok po kroku?

Sam scenariusz był banalnie prosty. Napastnik łączył się przez VPN z adresu IP w okolicy typowej lokalizacji ofiary, prawdopodobnie po to, aby żądanie resetu wyglądało wiarygodnie i nie wzbudziło podejrzeń systemu.

Następnie prosił o reset hasła i przechodził do czatu z Meta AI. Tam wydawał chatbotowi polecenie powiązania konta z nowym adresem e-mail, na który trafiał jednorazowy kod.

Pozwalało to ustawić nowe hasło i zalogować się na cudze konto. Warunek był jeden: konto ofiary nie mogło mieć włączonego uwierzytelniania dwuskładnikowego (2FA).

Czego ten atak uczy o bezpieczeństwie agentów AI?

Chatbot potrafił wykonać poważne operacje, jak reset hasła czy zmiana e-maila, ale nie miał jak zweryfikować, że prosi o nie prawdziwy właściciel konta. Ten sam błąd, czyli potężne uprawnienia bez kontroli tożsamości, powtarza się w całej klasie ataków wymierzonych w agentów AI.

Dlaczego chatbot to nowa powierzchnia cyberataków?

Problemem nie jest sama sztuczna inteligencja, tylko zakres uprawnień, jakie jej powierzono.

To fundamentalna wada architektury. Model otrzymał uprawnienia do wrażliwych operacji bez odpowiedniej kontroli dostępu.
Brian Westnedge, Red Sift, wypowiedź dla Reutersa (tłum. red.)

Atak przypomina socjotechnikę stosowaną wobec ludzkich konsultantów: zamiast łamać zabezpieczenia, napastnik po prostu poprosił o wykonanie operacji, a system ją zrealizował.

Część ekspertów cytowanych przez Reutersa klasyfikowała incydent jako prompt injection, czyli manipulację konwersacyjną modelem. Warto jednak odnotować, że techniczne wyjaśnienie samej Mety wskazuje nie na podatność modelu językowego, lecz na brakującą weryfikację w kodzie obsługującym reset hasła. Niezależnie od klasyfikacji wniosek pozostaje ten sam: bot dostał prawo do wrażliwych operacji bez mechanizmu sprawdzającego, kto i na jakiej podstawie o nie prosi.

Skala potencjału szkód rośnie wraz z tym, jak kolejne platformy oddają chatbotom obsługę logowania, resetu haseł czy odzyskiwania kont. Ian Goldin z Black Lotus Labs ostrzega, że wchodzimy na nieznany grunt i podobnych ataków będzie przybywać. Engin Kirda z Northeastern University ujął to dosadnie: kiedyś celem oszustw byli ludzie, teraz stają się nimi agenci AI.

Prompt injection a bezpieczeństwo systemów AI. Jak modelować zagrożenia?

Jak chronić konto na Instagramie przed przejęciem przez hakerów?

Najskuteczniejszą barierą okazało się uwierzytelnianie dwuskładnikowe. Według samych hakerów exploit nie zadziałał wobec żadnego konta z włączonym MFA, a blokował go nawet najsłabszy wariant, czyli kod SMS.

Warto jednak korzystać z mocniejszych metod, czyli klucza sprzętowego lub passkey. Kod SMS, choć w tym przypadku wystarczył, pozostaje podatny na przejęcie numeru ofiary (SIM swapping), dlatego nie powinien być jedyną linią obrony.

Skoro atak polegał na podpięciu obcego adresu e-mail do konta, warto też sprawdzić w Centrum kont, czy do profilu nie przypisano nieznanego adresu lub numeru telefonu, i usunąć takie wpisy.

Po wykryciu luki Meta wyłączyła system HTS i unieważniła wygenerowane linki, wymusiła reset haseł na zagrożonych kontach oraz objęła je obowiązkowym punktem kontroli bezpieczeństwa, a także zapowiedziała przegląd podobnych procesów odzyskiwania na swoich platformach.

Jak chronić organizację przed atakami na AI?

Przypadek Instagrama to podręcznikowy przykład zagrożenia, które rozłożyliśmy na czynniki pierwsze w bezpłatnym cyklu „AI vs Cybersecurity”. Cztery odcinki pokazują nie tylko, jak cyberprzestępcy wykorzystują GenAI do ataków, ale i jak wykorzystać AI w codziennej pracy CISO, aby skutecznie chronić organizację.

Najbliżej opisanego ataku jest odcinek numer trzy: Ataki na AI. Tłumaczymy w nim, jak modelować i minimalizować ryzyko ataków wymierzonych w systemy AI, w tym manipulację modelem i prompt injection. To pokrewna klasa zagrożeń, którą przypadek Meta AI dobitnie obnażył: agent z prawem do wrażliwych operacji staje się celem, gdy zabraknie kontroli, kto i na jakiej podstawie o nie prosi. Do tego udostępniamy skrócony poradnik krok po kroku, jak takie ryzyko ograniczać w praktyce.

Pozostałe odcinki rozszerzają ten obraz:

  • W odcinku pierwszym – AI Atakuje – pokazujemy, jak przestępcy używają AI do ataków socjotechnicnzych i automatyzacji działań; w pakiecie czeka checklista 15 pytań dla CISO oraz poradnik rozpoznawania phishingu.
  • Shadow AI (odc.2) dotyczy niekontrolowanego korzystania z narzędzi AI przez pracowników i daje walidator AI Act, przewodnik bezpiecznego korzystania z AI w pracy oraz checklistę zarządzania Shadow AI w organizacji.
  • AI jako wsparcie CISO, odcinek ostatni z cyklu webinarów, odwraca perspektywę i pokazuje, jak wykorzystać sztuczną inteligencję po stronie obrony.

Dostęp do nagrań i wszystkich materiałów jest bezpłatny. Wystarczy wypełnić formularz na stronie cyklu AI vs Cybersecurity.

Uzyskaj dostęp do nagrań i materiałów z bezpłatnego cyklu webinarów AI vs Cybersecurity

Źródła:

https://krebsonsecurity.com/2026/06/hackers-used-metas-ai-support-bot-to-seize-instagram-accounts

https://www.bleepingcomputer.com/news/security/meta-ai-support-data-breach-affects-20-000-instagram-accounts

https://insideretail.asia/2026/06/04/how-the-sephora-instagram-hack-exposed-metas-ai-weakness/

https://www.404media.co/hackers-simply-asked-meta-ai-to-give-them-access-to-high-profile-instagram-accounts-it-worked

https://www.reuters.com/legal/government/high-profile-meta-ai-chatbot-breach-spotlights-security-risks-automation-2026-06-03

Zdobądź wiedzę o cyberbezpieczeństwie

Zbuduj niezniszczalną kulturę cyberbezpieczeństwa z naszym wsparciem

Wypełnij formularz

Chcesz przetestować odporność swoich systemów?

Wypełnij formularz, aby umówić bezpłatną i niezobowiązującą rozmowę. Omówimy zakres testów penetracyjnych i przygotujemy propozycję działań z uwzględnieniem specyfiki Twojej organizacji i infrastruktury.
Preferujesz kontakt bezpośredni?
+48 732 123 579





    Administratorem Twoich danych osobowych jest SECAWA sp. z o.o. Dane podane w formularzu wykorzystamy w celu obsługi Twojego zapytania, w tym udzielenia odpowiedzi, przedstawienia informacji o usłudze, o którą pytasz, lub umówienia kontaktu. Szczegółowe informacje o przetwarzaniu danych, w tym o przysługujących Ci prawach, znajdziesz w naszej

    Polityce Prywatności
    .