حمله به حساب‌های اینستاگرام با فریب ربات هوش مصنوعی

در آخر هفته گذشته، حساب‌های اینستاگرام کاخ سفید اوباما و گروهبان ارشد نیروی فضایی ایالات متحده با تصاویر و پیام‌های طرفدار ایران تخریب شدند. این حملات پس از انتشار دستورالعمل‌هایی در کانال‌های تلگرام آغاز شد که نشان می‌داد چگونه می‌توان از ربات «دستیار پشتیبانی هوش مصنوعی» متا برای بازنشانی رمز عبور حساب‌ها سوءاستفاده کرد.

بر اساس گزارش‌ها، در ۳۱ مه، خبر استفاده از این آسیب‌پذیری در چندین کانال تلگرامی منتشر شد. ویدیویی که توسط هکرهای طرفدار ایران منتشر شد، یک اکسپلویت ساده را نشان می‌داد: مهاجم با استفاده از VPN و آدرس IP نزدیک به موقعیت جغرافیایی قربانی، درخواست بازنشانی رمز عبور می‌کرد و سپس با ربات پشتیبانی متا چت می‌کرد. ربات با فریب، یک آدرس ایمیل جدید به حساب اضافه می‌کرد و کد یک‌بار مصرف برای بازنشانی رمز عبور ارسال می‌کرد.

جزئیات اکسپلویت و ارزش بالای حساب‌های تصاحب‌شده

همان کانال تلگرامی همچنین اسکرین‌شات‌هایی از تصاویر و پیام‌های طرفدار ایران منتشر کرد که حساب‌های هک‌شده را تخریب کرده بودند. هکرها ادعا کردند که این اکسپلویت برای ربودن نام‌های کوتاه و ارزشمند اینستاگرامی استفاده شده است که ارزش فروش مجدد آنها بیش از نیم میلیون دلار تخمین زده می‌شود.

واکنش متا و وصله اضطراری

متا در ابتدا به درخواست‌های اظهارنظر پاسخ نداد، اما اندی استون از متا در توییتر/X اعلام کرد که مشکل حل شده و حساب‌های آسیب‌دیده در حال ایمن‌سازی هستند. وبلاگ امنیتی thecybersecguru.com گزارش داد که متا یک وصله اضطراری منتشر کرده و تأکید کرد که هیچ پایگاه داده پشتیبان نقض نشده است.

این وبلاگ توضیح داد: «اینستاگرام زیرساخت پشتیبانی انسانی ضعیفی دارد. بازیابی حساب قفل‌شده، به‌ویژه حساب‌های با ارزش بالا، هفته‌ها زمان می‌برد. راه‌حل متا استقرار یک لایه هوش مصنوعی مکالمه‌ای برای مدیریت فرآیندهای بازیابی بود. اما این ربات به‌راحتی قابل فریب است.»

هشدار محققان: هوش مصنوعی سطح حملات را گسترده‌تر می‌کند

یان گلدین، محقق تهدید در لب‌آب‌های سیاه لومن، گفت: «ما وارد قلمرو امنیتی ناشناخته‌ای می‌شویم، زیرا پلتفرم‌های بزرگ بیشتری به چت‌بات‌های هوش مصنوعی اجازه می‌دهند درخواست‌های حساس بازیابی حساب را مدیریت کنند. درست همانطور که کارمندان انسانی می‌توانند مهندسی اجتماعی شوند، ربات‌های هوش مصنوعی نیز در برابر مهندسی اجتماعی آسیب‌پذیرند.»

گلدین هشدار داد: «چت‌بات‌های هوش مصنوعی سطح حمله جدیدی ایجاد می‌کنند و احتمالاً شاهد حملات بیشتری خواهیم بود.»

راهکار: فعال‌سازی احراز هویت چندعاملی (MFA)

برای محافظت در برابر چنین حملاتی، فعال‌سازی احراز هویت چندعاملی (MFA) ضروری است. هکرهای منتشرکننده ویدیو تأکید کردند که اکسپلویت آنها در برابر حساب‌هایی که MFA فعال داشتند، کار نمی‌کرد. حتی استفاده از ضعیف‌ترین شکل MFA (کد یک‌بار مصرف پیامکی) می‌توانست این حمله را مسدود کند.

کارشناسان توصیه می‌کنند از ایمن‌ترین روش‌های MFA مانند کلید عبور (Passkey) یا کلید امنیتی استفاده کنید. این رویداد بار دیگر نشان می‌دهد که چگونه فناوری‌های جدید مانند هوش مصنوعی می‌توانند سطح حملات سایبری را گسترش دهند و نیاز به اقدامات امنیتی پیشگیرانه را افزایش دهند.