Эксплойт поддержки AI Meta: Злоумышленники взламывали аккаунты Instagram, зная только имя пользователя
Автор: Fred, Editor
Критический дефект в системе восстановления аккаунтов на базе AI Meta позволил злоумышленникам захватывать аккаунты Instagram - включая официальный аккаунт Обамы в Белом доме - используя только имя пользователя и VPN. Вот что произошло, почему это важно и как защитить свои аккаунты.
TL;DR - Что вам нужно знать
- Агент поддержки AI Meta A/B-тестировал функцию, позволяющую злоумышленникам взламывать аккаунты Instagram, зная только имя пользователя
- Злоумышленники использовали VPN вблизи региона цели, просили AI отправить код подтверждения на их собственную электронную почту, передавали его обратно и получали ссылку для сброса пароля - без удостоверения личности или проверки человеком
- Жертвы не получали никаких уведомлений - ни электронных писем, ни SMS, ни push-уведомлений об изменении пароля
- Было скомпрометировано более 100 ценных аккаунтов, включая @obamawhitehouse и премиум-короткие имена пользователей, такие как @hey и @jowo, общей стоимостью более 1 миллиона долларов
- Meta исправила уязвимость, но не сделала публичного признания инцидента
- HandleGrab помогает отслеживать и получать доступные имена пользователей в Instagram, TikTok, YouTube, X, Twitch, Facebook, Kick и Threads
Что произошло: Эксплойт взлома аккаунтов AI Meta
1 июня 2026 года стало известно о критической уязвимости в системе восстановления аккаунтов на базе AI Meta. Функция, A/B-тестируемая на подмножестве пользователей Instagram, позволяла злоумышленникам взламывать аккаунты, используя только имя пользователя и VPN.
Эксплойт был прост: злоумышленники подключались к VPN-серверу вблизи географического региона цели, затем взаимодействовали с агентом поддержки AI Meta для запроса сброса пароля. AI подчинялась - отправляя код подтверждения на любой адрес электронной почты, указанный злоумышленником, вместо зарегистрированной электронной почты владельца аккаунта. После того как злоумышленник передавал код обратно AI, она выдавала ссылку для сброса пароля. Без удостоверения личности. Без проверки человеком. Без какой-либо верификации.
Что делает это особенно тревожным: жертвы сообщали, что их сеансы были отозваны, а пароли изменены без абсолютно никакого уведомления. Никакого оповещения по электронной почте. Никакого SMS. Никакого push-уведомления. Первым признаком компрометации была блокировка доступа к собственным аккаунтам.
Дефект находился в логическом слое AI - она действовала по запросам восстановления аккаунта без какой-либо реальной проверки личности. Один исследователь безопасности сравнил это с аналогичным эксплойтом помощника AI Roblox несколькими днями ранее, отметив, что версия Instagram была еще проще в исполнении.
Шаг за шагом: Как работал эксплойт
Понимание метода атаки至关重要 для вашей защиты. Вот как именно выполнялся эксплойт:
Подключиться к VPN вблизи региона цели
Злоумышленники использовали геолоцированные VPN-серверы, чтобы запрос выглядел исходящим из той же области, что и владелец целевого аккаунта.
Связаться с агентом поддержки AI Meta
Злоумышленник инициировал запрос на восстановление пароля через чат поддержки на базе AI Meta, который A/B-тестировался на подмножестве пользователей.
Предоставить любой email для проверки
При запросе email для восстановления злоумышленник указывал адрес электронной почты под своим контролем - а не владельца аккаунта. AI принимала его без вопросов.
Передать код подтверждения обратно
AI отправляла шестизначный код подтверждения на контролируемую злоумышленником электронную почту. Злоумышленник просто зачитывал его агенту AI.
Получить ссылку для сброса пароля
AI генерировала ссылку для сброса пароля и передавала её. Никакой проверки личности, никаких секретных вопросов, никакой проверки человеком в любой момент.
Аккаунт полностью скомпрометирован - без следа
Злоумышленник изменял пароль и электронную почту. Первоначальный владелец не получал никаких уведомлений - ни электронного письма, ни SMS, ни push-уведомления о том, что что-то изменилось.
Аккаунты, затронутые эксплойтом
Эксплойт использовался для взлома как минимум 100 ценных аккаунтов. Наиболее заметные включали:
@obamawhitehouseАрхивированный официальный аккаунт Обамы в Белом доме с примерно 2,4 миллионами подписчиков. Злоумышленники опубликовали сгенерированное AI изображение с провокационными подписями, прежде чем Meta подтвердила взлом и удалила контент.
@hey и @jowoПремиум-короткие имена пользователей общей стоимостью более 1 миллиона долларов. Они были украдены и перепроданы на blackhat-каналах Telegram - демонстрируя огромный финансовый стимул, стоящий за кражей имён пользователей.
@albertПринадлежащий Альберту Реншоу, который публично сообщил, что был заблокирован в своём аккаунте и совершенно не мог связаться со службой поддержки Meta - обычная картина среди жертв.
Почему этот эксплойт важен для безопасности вашего имени пользователя
Этот эксплойт раскрывает пугающую правду: безопасность ваших аккаунтов в социальных сетях настолько же сильна, насколько слабо самое слабое звено в цепочке аутентификации платформы. В этом случае AI Meta стала этим самым слабым звеном - обходя все стандартные меры безопасности с помощью всего лишь имени пользователя и регионального VPN.
Если аккаунт Обамы в Белом доме мог быть взломан, ваш тоже может. Тот факт, что ценные премиум-имена пользователей, такие как @hey и @jowo, были украдены и перепроданы в Telegram, показывает, что сквоттинг имён пользователей превратился в изощрённый чёрный рынок. Злоумышленники не просто занимают желаемые имена пользователей - они активно крадут их, используя уязвимости AI.
Финансовый стимул огромен. Короткие премиум-имена пользователей продаются за тысячи долларов на подпольных рынках. Каждый захват аккаунта создаёт цепную реакцию: украденные аккаунты опустошаются, бросаются или перепродаются, а их исходные имена пользователей в конечном итоге снова становятся доступными - но только если вы следите.
После этого эксплойта сотни аккаунтов могли быть брошены злоумышленниками - а это значит, что премиум-имена пользователей могут снова стать доступными. Вопрос в том: будете ли вы готовы, когда это произойдёт?
Как HandleGrab защищает ваши имена пользователей
Хотя мы не можем исправить AI Meta, HandleGrab даёт вам инструменты для защиты вашего бренда и получения доступных имён пользователей раньше всех:
Круглосуточный межплатформенный мониторинг
Отслеживайте любое имя пользователя в Instagram, TikTok, YouTube, X, Twitch, Facebook, Kick и Threads одновременно. Если украденное имя пользователя станет доступным после того, как всё утихнет, вы узнаете об этом в течение нескольких часов.
Мгновенные email-оповещения
Получайте уведомление в тот момент, когда желаемое имя пользователя становится доступным на любой платформе. Когда премиум-имена пользователей появляются на рынке, скорость решает всё - HandleGrab даёт вам преимущество.
Отслеживание нескольких имён пользователей
Отслеживайте несколько вариантов имён пользователей на всех платформах с единой панели управления. Идеально для обеспечения единообразия бренда после инцидента безопасности.
Проверка доступности на платформах
Прежде чем принять решение о новом имени пользователя, проверьте доступность на всех основных платформах одновременно. Не обнаруживайте, что ваш второй вариант занят после того, как первый был скомпрометирован.
Не дайте вашему идеальному имени пользователя ускользнуть
Эксплойт AI Meta доказал, что ни один аккаунт не защищён. Премиум-имена пользователей крадут и продают на чёрном рынке каждый день. HandleGrab отслеживает желаемое имя пользователя на 8 основных платформах - чтобы, когда оно станет доступным, вы были первым в очереди.
Отслеживаемых платформ
Непрерывное отслеживание
Мгновенные email-оповещения
✓ 7-дневная пробная версия с еженедельным мониторингом • ✓ Отслеживайте несколько имён пользователей • ✓ Без кредитной карты
Часто задаваемые вопросы
Был ли исправлен эксплойт AI Meta?▼
Да, Meta исправила уязвимость. Однако они не сделали публичного признания инцидента. Эксплойт был активен в течение неизвестного периода во время A/B-тестирования, прежде чем был обнаружен и сообщён.
Может ли мой аккаунт Instagram всё ещё быть взломан?▼
Meta исправила эту конкретную уязвимость, но инцидент подчёркивает более широкую проблему с системами поддержки клиентов на базе AI. Всегда включайте двухфакторную аутентификацию (2FA), используйте надёжный уникальный пароль и отслеживайте свой аккаунт на предмет подозрительной активности.
Что делать, если мой аккаунт взломали?▼
Немедленно попробуйте стандартную процедуру восстановления аккаунта Meta. Задокументируйте всё. Если вы не можете восстановить аккаунт через обычные каналы, сообщите о взломе через систему поддержки Meta и рассмотрите возможность отслеживания желаемого имени пользователя с помощью HandleGrab на случай, если оно снова станет доступным.
Как HandleGrab защищает меня от таких эксплойтов?▼
HandleGrab отслеживает имена пользователей на 8 платформах 24/7. Если украденное имя пользователя становится доступным после того, как было брошено злоумышленником, HandleGrab мгновенно предупреждает вас. Хотя мы не можем предотвратить эксплойты на уровне платформы, мы гарантируем, что вы никогда не упустите возможность получить ценное имя пользователя.
Пострадали ли премиум-имена пользователей Instagram, такие как @hey?▼
Да. Короткие премиум-имена пользователей @hey и @jowo - общей стоимостью более 1 миллиона долларов - были среди украденных и проданных на чёрных рынках Telegram. Это демонстрирует высокие финансовые ставки безопасности имён пользователей.
Уведомила ли Meta жертв?▼
Примечательно, что жертвы сообщили, что не получили никаких уведомлений - ни электронного письма, ни SMS, ни push-уведомления - когда их аккаунты были скомпрометированы. Многие обнаружили взлом только тогда, когда их внезапно заблокировали в их собственных аккаунтах.
Похожие статьи
Контрольный список защиты бренда в соцсетях →
10-шаговый контрольный список для защиты имён пользователей вашего бренда на всех платформах
Имя пользователя занято? Что делать →
Что делать, если желаемое имя пользователя недоступно
Отслеживайте имя пользователя на каждой платформе →
Отслеживайте имя пользователя в Instagram, TikTok, YouTube, X и Twitch