Les prises de contrôle de comptes Instagram sont souvent associées à des mots de passe volés, à des liens d’hameçonnage ou à des comptes e-mail compromis. La dernière brèche est passée par le propre système d’assistance de Meta.
Des pirates ont utilisé l’assistant d’assistance IA de Meta pour prendre le contrôle d’une série de comptes Instagram, dont un compte archivé de la Maison-Blanche d’Obama, selon plusieurs informations. La notoriété des cibles a amplifié l’impact de la brèche, mais le risque réside dans le processus de récupération des comptes lui-même.
Une fonctionnalité de récupération a servi de porte d’entrée vers le compte.
Comment le processus de réinitialisation a été détourné
Le tutoriel sur X montrait une prise de contrôle qui commençait à un endroit inattendu, au sein d’une conversation avec le support. Au lieu de voler le mot de passe de la victime, l’attaquant semblait utiliser un VPN situé près de l’emplacement présumé de la cible, puis demandait à Meta AI Support Assistant d’ajouter une nouvelle adresse e-mail au compte Instagram.
À partir de là, le processus de récupération faisait le reste. Un code de vérification était envoyé dans la boîte de réception de l’attaquant, qui le renvoyait dans la conversation, puis le bot affichait l’option de réinitialiser le mot de passe.
Il n’a jamais été nécessaire de compromettre le compte e-mail d’origine. TechCrunch a vérifié que la boîte de réception publique montrée dans la vidéo avait reçu le code de vérification, tandis que KrebsOnSecurity a rapporté que des instructions similaires avaient circulé sur Telegram.
Meta a ensuite déclaré que le problème avait été résolu. « Ce problème a été résolu et nous sécurisons les comptes concernés », a écrit sur X Andy Stone, porte-parole de l’entreprise.
Des prises de contrôle de comptes prestigieux révèlent l’ampleur du risque
Outre le compte archivé de la Maison-Blanche d’Obama et celui de Sephora, le compte du sergent-chef John Bentivegna, de l’US Space Force, aurait fait partie des comptes touchés. La chercheuse en sécurité Jane Manchun Wong a également déclaré que son compte Instagram avait été pris de contrôle après une série de tentatives de réinitialisation du mot de passe.
Certains comptes détournés ont été brièvement vandalisés avec des images et des messages favorables à l’Iran. D’autres cibles semblaient être des identifiants Instagram courts et convoités, le genre de comptes souvent recherché sur les marchés du vol de comptes, car ils peuvent être revendus à prix d’or.
Des comptes publics reconnaissables, des professionnels de la sécurité, des marques grand public et des noms d’utilisateur très convoités ont tous été pris dans la même brèche, montrant à quel point cette faiblesse du processus de récupération pouvait toucher des utilisateurs Instagram aux profils très différents.
Les bots d’assistance IA deviennent des cibles de sécurité
Les contrôles liés aux comptes, comme les informations de récupération, les vérifications d’identité et les processus de réinitialisation des mots de passe, rendent les outils d’assistance IA attrayants pour les attaquants.
Ian Goldin, chercheur spécialisé dans les menaces au sein de Black Lotus Labs de Lumen, a déclaré à KrebsOnSecurity que les grandes plateformes entraient dans un « territoire inexploré en matière de sécurité » tandis que les chatbots IA prennent en charge des demandes sensibles de récupération. « Les chatbots IA créent une nouvelle surface d’attaque particulièrement intéressante, et nous allons probablement voir beaucoup plus d’attaques de ce type », a déclaré Goldin.
Les services d’assistance humains sont depuis longtemps vulnérables à l’ingénierie sociale. L’assistance IA automatise ce problème, en offrant aux attaquants un système qu’ils peuvent sonder jusqu’à ce que le processus de récupération cède.
Des chercheurs de Permiso ont découvert une faille d’injection de prompt qui peut inciter les résumés de ChatGPT à afficher des liens d’hameçonnage et des codes QR.

