Meta confirmó un grave incidente de ciberseguridad registrado durante el pasado fin de semana, el cual permitió el robo y la toma de control de diversas cuentas de Instagram sin la necesidad de vulnerar contraseñas. Los atacantes lograron engañar al chatbot con inteligencia artificial que brinda soporte a los usuarios, utilizando los perfiles vulnerados para vandalizarlos con imágenes y mensajes de contenido proiraní. Entre los perfiles afectados se encuentran el del Sargento Mayor de la Fuerza Espacial de EE. UU. y una cuenta oficial de la Casa Blanca de la era de Barack Obama, inactiva desde 2017.
El mecanismo de ataque combinó astucia técnica y manipulación del sistema automatizado. En primer lugar, los atacantes utilizaron una red privada virtual (VPN) para simular la ubicación geográfica de las víctimas, lo que activó de forma automática las alertas de protección de la red social. Posteriormente, interactuaron con el soporte de Meta AI y solicitaron agregar una nueva dirección de correo electrónico a la cuenta objetivo. El asistente virtual cumplió con la petición enviando un código de verificación al email del atacante, quien luego lo reintrodujo en el chat para obtener un enlace de restablecimiento de contraseña, logrando cambiar el password final y expulsar a los dueños legítimos.
El portavoz de Instagram, Andy Stone, aseguró que el inconveniente ya fue solucionado y que se están implementando medidas para proteger y restablecer los accesos de las cuentas damnificadas. Por su parte, el blog especializado The Cyber Secguru detalló que Meta debió lanzar un parche de emergencia durante el fin de semana para corregir el fallo en su asistente, aclarando que el incidente se debió exclusivamente a la manipulación del chatbot de soporte y que no se registró ninguna brecha o filtración en la base de datos de la compañía.
