Meta AI의 보안 취약점으로 수천 개의 인스타그램 계정이 해킹당했습니다.

  • Meta의 고객 지원 챗봇 설계 결함으로 인해 제3자가 간단한 요청만으로 다른 사람의 프로필을 탈취할 수 있었습니다.
  • 공격자들은 VPN 네트워크를 이용하여 실제 소유자의 평소 위치를 모방함으로써 인공지능을 속였습니다.
  • 백악관이나 세포라와 같은 유명 계정들이 패치가 출시되기 전에 해킹당했습니다.
  • 외부 애플리케이션을 이용한 2단계 인증은 이러한 소셜 엔지니어링 공격에 대한 가장 효과적인 방어책으로 확인되었습니다.

인스타그램 계정 보안 문제

처음에는 사용자들이 네트워크 접속을 잃었을 때 당황하는 것을 막기 위한 훌륭한 개선처럼 보였던 기능이 엄청난 실수로 드러났습니다. 프로필 복구를 신속하게 처리하도록 설계된 Meta의 AI 기반 지원 도우미가 사이버 범죄자들이 선호하는 도구가 된 것입니다. 인스타그램 보안을 우회하는 방법이 자동화 시스템에 컴퓨터 전문가가 아니더라도 계정을 도용할 수 있는 취약점이 있다는 사실이 밝혀진 후, 이 소식은 삽시간에 퍼져나갔습니다.

이는 결코 사소한 문제가 아닙니다. 공직 기관 및 주요 브랜드와 관련된 인사들을 포함하여 유명 인사들에게까지 영향을 미쳤기 때문입니다. 근본적인 문제는 AI가 엄격한 신원 확인보다 응답 속도를 우선시하는 매우 단순한 접근 방식을 취하여, 디지털 기술에 조금이라도 능숙한 사람이라면 누구나 접근할 수 있도록 허용했다는 점입니다. 고객 지원 챗봇을 속이세요 그래서 그는 단 몇 분 만에 다른 사람의 프로필에 대한 접근 권한을 넘겨줄 수 있게 됩니다.

메타의 AI 재구성
관련 기사 :
메타, 인공지능 중심 기업으로 거듭나기 위한 대대적인 조직 개편

가상 비서를 속이는 기술

Meta AI를 사용하는 해커

공격자들이 사용한 방법은 물병보다 간단했으며 바이러스나 피싱 이메일도 필요하지 않았습니다. 그들은 단순히 VPN 연결을 이용했습니다. 소유자의 위치를 ​​시뮬레이션합니다 공격자는 실제 계정을 사용하여 Meta 알고리즘의 초기 신뢰를 얻었습니다. 시스템이 정당한 소유자와 통신하고 있다고 판단하자, 공격자는 프로필 설정에 새 이메일 주소를 추가해 달라고 요청하기만 하면 되었고, AI는 별다른 망설임 없이 이를 처리했습니다.

새 이메일 주소가 연결되었으니 다음 단계는 아주 간단했습니다. 바로 비밀번호 재설정을 요청하는 것이었죠. 인증 코드가 해커가 방금 추가한 이메일 주소로 바로 전송되었기 때문에, 그들은 바로 비밀번호 재설정을 요청할 수 있었습니다. 요청 데이터 재설정 그리고 즉시 접속 비밀번호를 변경했습니다. 이로 인해 원래 소유자는 세션이 종료되었고, 지원 시스템에서 해당 소유자를 외부인으로 간주하여 일반적인 방법으로는 계정을 복구할 수 없게 되었습니다.

WhatsApp의 메타 AI
관련 기사 :
WhatsApp에서 Meta AI를 최소화하는 방법: 개인 정보 보호, 위험 및 옵션

이러한 취약점으로 인해 디지털 암시장에서 인기 있는 사용자 이름의 거래가 급증했습니다. 특히 짧은 이름이나 수백만 명의 팔로워를 보유한 계정의 가치가 매우 높다는 소문이 있습니다. 백만 달러를 초과합니다 개인 텔레그램 채널에서 범죄자들은 ​​채널 장악뿐만 아니라 유럽과 전 세계 기업 및 콘텐츠 제작자의 개인 메시지와 민감한 데이터를 엿볼 수 있었습니다.

유명 피해자들과 회사의 반응

인스타그램 화면 잠금

이번 공격의 물결에서 누구도 예외 없이 피해를 입었고, 메타는 상당히 위태로운 상황에 놓였습니다. 공격 대상 중에는 공식 계정처럼 많은 사람들을 경악하게 만든 계정들도 포함되어 있습니다. 버락 오바마 또는 세포라심지어 미국 우주군과 연관된 프로필까지 발견되었습니다. 상황이 너무나 비현실적이어서 사이버 보안 전문가들조차 메타봇이 침입자들의 요구에 얼마나 쉽게 굴복하는지 직접 경험했습니다.

페이스북은 메타 AI-0에 사진을 사용합니다.
관련 기사 :
Facebook은 Meta AI를 위해 갤러리의 사진을 사용합니다. 개인정보 보호 및 창의적인 제안에 대해 알아야 할 모든 것

애플리케이션 코드 분석으로 전 세계적으로 유명한 연구원 제인 웡은 이러한 문제에 대해 경종을 울린 사람 중 한 명이었습니다. 프로필 접근 권한을 잃게 됩니다 해당 주제에 대한 상당한 지식을 갖추고 있었음에도 불구하고, 그녀는 수십 차례 비밀번호 변경 알림을 받았고, 결국 애플리케이션에서 계정이 차단되었습니다. 이는 사용자를 보호해야 할 회사의 논리 자체에 문제가 있을 때, 기존 사용자 도구로는 할 수 있는 일이 거의 없다는 것을 명확히 보여줍니다.

이러한 보안 허점 이후 어떻게 스스로를 보호할 수 있을까요?

소셜 미디어를 위한 사이버 보안 팁

마크 저커버그 사무실에서는 이미 패치가 적용되어 취약점이 해결되었다고 확언했지만, 여전히 주의를 기울이는 것이 현명합니다. 지금 가장 중요한 것은 XNUMX 단계 인증 켜기 하지만 여러 차례 보안 취약점이 드러난 SMS 사용은 피하는 것이 좋습니다. 이상적으로는 소셜 네트워크의 지원 시스템과 관계없이 인증 코드를 생성하는 Google Authenticator 또는 Authy와 같은 인증 앱을 사용하는 것이 좋습니다.

또 다른 유용한 팁은 다음을 살펴보는 것입니다. 구성의 활성 세션 계정 보안을 위해서입니다. 전혀 모르는 기기나 위치 정보가 발견되면 모든 세션을 종료하고 기본 이메일 주소를 공개되지 않은 주소로 변경해야 합니다. 소셜 미디어 전용으로 아무도 모르는 이메일 계정을 사용하는 것은 마음 편히 잠들 수 있는 것과 엄청난 충격을 받으며 깨어나는 것의 차이를 만들 수 있습니다.

WhatsApp: Meta AI를 이용한 시크릿 채팅
관련 기사 :
WhatsApp, 개인정보 보호를 위해 Meta AI와 협력하여 시크릿 채팅 기능 출시

이 사건은 관련된 위험성에 대해 매우 분명한 교훈을 줍니다. 민감한 프로세스를 자동화합니다 인간의 감독 없이 운영되었다는 점은 주목할 만합니다. 인공지능이 모든 문제를 해결해 줄 것이라는 약속에도 불구하고, 이 사례는 악의적인 의도를 가진 사용자에게는 아직 갈 길이 멀다는 것을 보여줍니다. 편리함이 개인정보 보호보다 우선시될 수는 없으며, 끊임없이 변화하는 환경 속에서 우리 스스로 디지털 신원을 지키는 것이 가장 중요한 책임입니다.


선호하는 소스로 추가