حمله به حسابهای اینستاگرام با فریب ربات هوش مصنوعی
در آخر هفته گذشته، حسابهای اینستاگرام کاخ سفید اوباما و گروهبان ارشد نیروی فضایی ایالات متحده با تصاویر و پیامهای طرفدار ایران تخریب شدند. این حملات پس از انتشار دستورالعملهایی در کانالهای تلگرام آغاز شد که نشان میداد چگونه میتوان از ربات «دستیار پشتیبانی هوش مصنوعی» متا برای بازنشانی رمز عبور حسابها سوءاستفاده کرد.
بر اساس گزارشها، در ۳۱ مه، خبر استفاده از این آسیبپذیری در چندین کانال تلگرامی منتشر شد. ویدیویی که توسط هکرهای طرفدار ایران منتشر شد، یک اکسپلویت ساده را نشان میداد: مهاجم با استفاده از VPN و آدرس IP نزدیک به موقعیت جغرافیایی قربانی، درخواست بازنشانی رمز عبور میکرد و سپس با ربات پشتیبانی متا چت میکرد. ربات با فریب، یک آدرس ایمیل جدید به حساب اضافه میکرد و کد یکبار مصرف برای بازنشانی رمز عبور ارسال میکرد.
جزئیات اکسپلویت و ارزش بالای حسابهای تصاحبشده
همان کانال تلگرامی همچنین اسکرینشاتهایی از تصاویر و پیامهای طرفدار ایران منتشر کرد که حسابهای هکشده را تخریب کرده بودند. هکرها ادعا کردند که این اکسپلویت برای ربودن نامهای کوتاه و ارزشمند اینستاگرامی استفاده شده است که ارزش فروش مجدد آنها بیش از نیم میلیون دلار تخمین زده میشود.
واکنش متا و وصله اضطراری
متا در ابتدا به درخواستهای اظهارنظر پاسخ نداد، اما اندی استون از متا در توییتر/X اعلام کرد که مشکل حل شده و حسابهای آسیبدیده در حال ایمنسازی هستند. وبلاگ امنیتی thecybersecguru.com گزارش داد که متا یک وصله اضطراری منتشر کرده و تأکید کرد که هیچ پایگاه داده پشتیبان نقض نشده است.
این وبلاگ توضیح داد: «اینستاگرام زیرساخت پشتیبانی انسانی ضعیفی دارد. بازیابی حساب قفلشده، بهویژه حسابهای با ارزش بالا، هفتهها زمان میبرد. راهحل متا استقرار یک لایه هوش مصنوعی مکالمهای برای مدیریت فرآیندهای بازیابی بود. اما این ربات بهراحتی قابل فریب است.»
هشدار محققان: هوش مصنوعی سطح حملات را گستردهتر میکند
یان گلدین، محقق تهدید در لبآبهای سیاه لومن، گفت: «ما وارد قلمرو امنیتی ناشناختهای میشویم، زیرا پلتفرمهای بزرگ بیشتری به چتباتهای هوش مصنوعی اجازه میدهند درخواستهای حساس بازیابی حساب را مدیریت کنند. درست همانطور که کارمندان انسانی میتوانند مهندسی اجتماعی شوند، رباتهای هوش مصنوعی نیز در برابر مهندسی اجتماعی آسیبپذیرند.»
گلدین هشدار داد: «چتباتهای هوش مصنوعی سطح حمله جدیدی ایجاد میکنند و احتمالاً شاهد حملات بیشتری خواهیم بود.»
راهکار: فعالسازی احراز هویت چندعاملی (MFA)
برای محافظت در برابر چنین حملاتی، فعالسازی احراز هویت چندعاملی (MFA) ضروری است. هکرهای منتشرکننده ویدیو تأکید کردند که اکسپلویت آنها در برابر حسابهایی که MFA فعال داشتند، کار نمیکرد. حتی استفاده از ضعیفترین شکل MFA (کد یکبار مصرف پیامکی) میتوانست این حمله را مسدود کند.
کارشناسان توصیه میکنند از ایمنترین روشهای MFA مانند کلید عبور (Passkey) یا کلید امنیتی استفاده کنید. این رویداد بار دیگر نشان میدهد که چگونه فناوریهای جدید مانند هوش مصنوعی میتوانند سطح حملات سایبری را گسترش دهند و نیاز به اقدامات امنیتی پیشگیرانه را افزایش دهند.





