Une faille du support IA de Meta détourne le compte Instagram de la Maison-Blanche d’Obama

Instagran app icon on smartphone.

Source: Brett Jordan/Unsplash

Written By
Liz Ticong
Liz Ticong
Jun 2, 2026
3 minute read
eWeek content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Les prises de contrôle de comptes Instagram sont souvent associées à des mots de passe volés, à des liens d’hameçonnage ou à des comptes e-mail compromis. La dernière brèche est passée par le propre système d’assistance de Meta.

Des pirates ont utilisé l’assistant d’assistance IA de Meta pour prendre le contrôle d’une série de comptes Instagram, dont un compte archivé de la Maison-Blanche d’Obama, selon plusieurs informations. La notoriété des cibles a amplifié l’impact de la brèche, mais le risque réside dans le processus de récupération des comptes lui-même.

Une fonctionnalité de récupération a servi de porte d’entrée vers le compte.

Comment le processus de réinitialisation a été détourné

Le tutoriel sur X montrait une prise de contrôle qui commençait à un endroit inattendu, au sein d’une conversation avec le support. Au lieu de voler le mot de passe de la victime, l’attaquant semblait utiliser un VPN situé près de l’emplacement présumé de la cible, puis demandait à Meta AI Support Assistant d’ajouter une nouvelle adresse e-mail au compte Instagram.

À partir de là, le processus de récupération faisait le reste. Un code de vérification était envoyé dans la boîte de réception de l’attaquant, qui le renvoyait dans la conversation, puis le bot affichait l’option de réinitialiser le mot de passe.

Il n’a jamais été nécessaire de compromettre le compte e-mail d’origine. TechCrunch a vérifié que la boîte de réception publique montrée dans la vidéo avait reçu le code de vérification, tandis que KrebsOnSecurity a rapporté que des instructions similaires avaient circulé sur Telegram.

Meta a ensuite déclaré que le problème avait été résolu. « Ce problème a été résolu et nous sécurisons les comptes concernés », a écrit sur X Andy Stone, porte-parole de l’entreprise. 

Des prises de contrôle de comptes prestigieux révèlent l’ampleur du risque

Outre le compte archivé de la Maison-Blanche d’Obama et celui de Sephora, le compte du sergent-chef John Bentivegna, de l’US Space Force, aurait fait partie des comptes touchés. La chercheuse en sécurité Jane Manchun Wong a également déclaré que son compte Instagram avait été pris de contrôle après une série de tentatives de réinitialisation du mot de passe.

Advertisement

Certains comptes détournés ont été brièvement vandalisés avec des images et des messages favorables à l’Iran. D’autres cibles semblaient être des identifiants Instagram courts et convoités, le genre de comptes souvent recherché sur les marchés du vol de comptes, car ils peuvent être revendus à prix d’or.

Des comptes publics reconnaissables, des professionnels de la sécurité, des marques grand public et des noms d’utilisateur très convoités ont tous été pris dans la même brèche, montrant à quel point cette faiblesse du processus de récupération pouvait toucher des utilisateurs Instagram aux profils très différents.

Les bots d’assistance IA deviennent des cibles de sécurité 

Les contrôles liés aux comptes, comme les informations de récupération, les vérifications d’identité et les processus de réinitialisation des mots de passe, rendent les outils d’assistance IA attrayants pour les attaquants.

Ian Goldin, chercheur spécialisé dans les menaces au sein de Black Lotus Labs de Lumen, a déclaré à KrebsOnSecurity que les grandes plateformes entraient dans un « territoire inexploré en matière de sécurité » tandis que les chatbots IA prennent en charge des demandes sensibles de récupération. « Les chatbots IA créent une nouvelle surface d’attaque particulièrement intéressante, et nous allons probablement voir beaucoup plus d’attaques de ce type », a déclaré Goldin.

Les services d’assistance humains sont depuis longtemps vulnérables à l’ingénierie sociale. L’assistance IA automatise ce problème, en offrant aux attaquants un système qu’ils peuvent sonder jusqu’à ce que le processus de récupération cède.

Des chercheurs de Permiso ont découvert une faille d’injection de prompt qui peut inciter les résumés de ChatGPT à afficher des liens d’hameçonnage et des codes QR.

Liz Ticong

Liz Ticong is a staff writer for eWeek and TechRepublic focused on AI, cybersecurity, enterprise software, and data. She has more than 10 years of editorial experience as a technology industry writer, combining reporting, product research, and hands-on software testing in her coverage. Her work has been published on Datamation, Enterprise Networking Planet, and TechnologyAdvice.com. She writes technology news, software reviews, product comparisons, and buyer’s guides for business and IT readers.

eWeek Logo

eWeek has the latest technology news and analysis, buying guides, and product reviews for IT professionals and technology buyers. The site's focus is on innovative solutions and covering in-depth technical content. eWeek stays on the cutting edge of technology news and IT trends through interviews and expert analysis. Gain insight from top innovators and thought leaders in the fields of IT, business, enterprise software, startups, and more.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.