FOUNDER'S RATE50% OFF FOREVER
Зафіксуйте свій тариф зараз:Pro$9.99$4.99Premium$24.99$12.49
Переглянути ціни
BREAKINGБезпека

Експлойт підтримки AI Meta: Зловмисники викрадали акаунти Instagram, знаючи лише ім'я користувача

Автор:

Критичний дефект у системі відновлення акаунтів на базі AI Meta дозволив зловмисникам захоплювати акаунти Instagram - включаючи офіційний акаунт Обами в Білому домі - використовуючи лише ім'я користувача та VPN. Ось що сталося, чому це важливо і як захистити свої акаунти.

•8 хв читання

TL;DR - Що вам потрібно знати

  • Агент підтримки AI Meta A/B-тестував функцію, яка дозволяла зловмисникам викрадати акаунти Instagram, знаючи лише ім'я користувача
  • Зловмисники використовували VPN поблизу регіону цілі, просили AI надіслати код підтвердження на їхню власну електронну пошту, передавали його назад і отримували посилання для скидання пароля - без посвідчення особи чи перевірки людиною
  • Жертви не отримували жодних сповіщень - жодних електронних листів, SMS чи push-сповіщень про зміну пароля
  • Було скомпрометовано понад 100 цінних акаунтів, включаючи @obamawhitehouse та преміум-короткі імена користувачів, такі як @hey і @jowo, загальною вартістю понад 1 мільйон доларів
  • Meta виправила вразливість, але не зробила публічного визнання інциденту
  • HandleGrab допомагає відстежувати та отримувати доступні імена користувачів в Instagram, TikTok, YouTube, X, Twitch, Facebook, Kick та Threads

Що сталося: Експлойт викрадення акаунтів AI Meta

1 червня 2026 року стало відомо про критичну вразливість у системі відновлення акаунтів на базі AI Meta. Функція, яка A/B-тестувалася на підмножині користувачів Instagram, дозволяла зловмисникам викрадати акаунти, використовуючи лише ім'я користувача та VPN.

Експлойт був простий: зловмисники підключалися до VPN-сервера поблизу географічного регіону цілі, потім взаємодіяли з агентом підтримки AI Meta для запиту скидання пароля. AI підкорялася - надсилаючи код підтвердження на будь-яку адресу електронної пошти, вказану зловмисником, замість зареєстрованої електронної пошти власника акаунта. Після того як зловмисник передавав код назад AI, вона видавала посилання для скидання пароля. Без посвідчення особи. Без перевірки людиною. Без будь-якої верифікації.

Що робить це особливо тривожним: жертви повідомляли, що їхні сеанси були скасовані, а паролі змінені без абсолютно жодного сповіщення. Жодного оповіщення електронною поштою. Жодного SMS. Жодного push-сповіщення. Першою ознакою компрометації було блокування доступу до власних акаунтів.

Дефект знаходився в логічному шарі AI - вона діяла за запитами відновлення акаунта без жодної реальної перевірки особи. Один дослідник безпеки порівняв це з аналогічним експлойтом помічника AI Roblox кількома днями раніше, зазначивши, що версія Instagram була ще простішою у виконанні.

Крок за кроком: Як працював експлойт

Розуміння методу атаки є вирішальним для вашого захисту. Ось як саме виконувався експлойт:

1

Підключитися до VPN поблизу регіону цілі

Зловмисники використовували геолоковані VPN-сервери, щоб запит виглядав таким, що надходить з тієї ж області, що й власник цільового акаунта.

2

Зв'язатися з агентом підтримки AI Meta

Зловмисник ініціював запит на відновлення пароля через чат підтримки на базі AI Meta, який A/B-тестувався на підмножині користувачів.

3

Надати будь-який email для перевірки

При запиті email для відновлення зловмисник вказував адресу електронної пошти під своїм контролем - а не власника акаунта. AI приймала його без запитань.

4

Передати код підтвердження назад

AI надсилала шестизначний код підтвердження на контрольовану зловмисником електронну пошту. Зловмисник просто зачитував його агенту AI.

5

Отримати посилання для скидання пароля

AI генерувала посилання для скидання пароля та передавала його. Жодної перевірки особи, жодних секретних питань, жодної перевірки людиною в будь-який момент.

6

Акаунт повністю скомпрометований - без сліду

Зловмисник змінював пароль та електронну пошту. Первісний власник не отримував жодних сповіщень - жодного електронного листа, SMS чи push-сповіщення про те, що щось змінилося.

Акаунти, постраждалі від експлойту

Експлойт використовувався для викрадення щонайменше 100 цінних акаунтів. Найпомітніші включали:

@obamawhitehouse

Архівований офіційний акаунт Обами в Білому домі з приблизно 2,4 мільйонами підписників. Зловмисники опублікували згенероване AI зображення з провокаційними підписами, перш ніж Meta підтвердила злам і видалила контент.

@hey та @jowo

Преміум-короткі імена користувачів загальною вартістю понад 1 мільйон доларів. Вони були вкрадені та перепродані на blackhat-каналах Telegram - демонструючи величезний фінансовий стимул, що стоїть за крадіжкою імен користувачів.

@albert

Приналежний Альберту Реншоу, який публічно повідомив, що був заблокований у своєму акаунті й абсолютно не міг зв'язатися зі службою підтримки Meta - звичайна картина серед жертв.

Чому цей експлойт важливий для безпеки вашого імені користувача

Цей експлойт розкриває страшну правду: безпека ваших акаунтів у соціальних мережах настільки ж сильна, наскільки слабка найслабша ланка в ланцюжку автентифікації платформи. У цьому випадку AI Meta стала цією найслабшою ланкою - обходячи всі стандартні заходи безпеки за допомогою лише імені користувача та регіонального VPN.

Якщо акаунт Обами в Білому домі міг бути зламаний, ваш теж може. Той факт, що цінні преміум-імена користувачів, такі як @hey і @jowo, були вкрадені та перепродані в Telegram, показує, що сквоттинг імен користувачів перетворився на витончений чорний ринок. Зловмисники не просто займають бажані імена користувачів - вони активно крадуть їх, використовуючи вразливості AI.

Фінансовий стимул величезний. Короткі преміум-імена користувачів продаються за тисячі доларів на підпільних ринках. Кожне захоплення акаунту створює ланцюгову реакцію: вкрадені акаунти спустошуються, кидаються або перепродаються, а їхні вихідні імена користувачів зрештою знову стають доступними - але тільки якщо ви стежите.

Після цього експлойту сотні акаунтів могли бути покинуті зловмисниками - а це означає, що преміум-імена користувачів можуть знову стати доступними. Питання в тому: чи будете ви готові, коли це станеться?

Як HandleGrab захищає ваші імена користувачів

Хоча ми не можемо виправити AI Meta, HandleGrab дає вам інструменти для захисту вашого бренду та отримання доступних імен користувачів раніше за всіх:

Цілодобовий міжплатформний моніторинг

Відстежуйте будь-яке ім'я користувача в Instagram, TikTok, YouTube, X, Twitch, Facebook, Kick та Threads одночасно. Якщо вкрадене ім'я користувача стане доступним після того, як все вщухне, ви дізнаєтеся про це протягом кількох годин.

Миттєві email-сповіщення

Отримуйте сповіщення в той момент, коли бажане ім'я користувача стає доступним на будь-якій платформі. Коли преміум-імена користувачів з'являються на ринку, швидкість вирішує все - HandleGrab дає вам перевагу.

Відстеження кількох імен користувачів

Відстежуйте кілька варіантів імен користувачів на всіх платформах з єдиної панелі керування. Ідеально для забезпечення єдності бренду після інциденту безпеки.

Перевірка доступності на платформах

Перш ніж прийняти рішення про нове ім'я користувача, перевірте доступність на всіх основних платформах одночасно. Не виявляйте, що ваш другий варіант зайнятий після того, як перший був скомпрометований.

Не дайте вашому ідеальному імені користувача вислизнути

Експлойт AI Meta довів, що жоден акаунт не захищений. Преміум-імена користувачів крадуть і продають на чорному ринку щодня. HandleGrab відстежує бажане ім'я користувача на 8 основних платформах - щоб, коли воно стане доступним, ви були першим у черзі.

8

Відстежуваних платформ

24/7

Безперервне відстеження

⚡

Миттєві email-сповіщення

Станьте першим, коли ім'я звільниться

Створіть акаунт лише за електронною поштою — а потім додайте імена, за якими хочете стежити. Ми пильнуємо цілодобово й миттєво сповістимо, щойно ім'я звільниться.

Підтвердьте пошту, щоб активувати акаунт.

7-денний пробний період. Без картки. Тарифи Pro від$4.99/міс

Ми надішлемо вам посилання для підтвердження — пароль не потрібен.

Пробний період перевіряє щотижня. Pro - щодня. Premium - щогодини.

Більшість цінних нік забирають у першу годину після вивільнення.

✓ 7-денна пробна версія з щотижневим моніторингом • ✓ Відстежуйте кілька імен користувачів • ✓ Без кредитної картки

Часті запитання

Чи було виправлено експлойт AI Meta?▼

Так, Meta виправила вразливість. Однак вони не зробили публічного визнання інциденту. Експлойт був активний протягом невідомого періоду під час A/B-тестування, перш ніж був виявлений і повідомлений.

Чи можуть мій акаунт Instagram все ще зламати?▼

Meta виправила цю конкретну вразливість, але інцидент підкреслює ширшу проблему з системами підтримки клієнтів на базі AI. Завжди вмикайте двофакторну автентифікацію (2FA), використовуйте надійний унікальний пароль і відстежуйте свій акаунт на предмет підозрілої активності.

Що робити, якщо мій акаунт зламали?▼

Негайно спробуйте стандартну процедуру відновлення акаунта Meta. Задокументуйте все. Якщо ви не можете відновити акаунт через звичайні канали, повідомте про злам через систему підтримки Meta та розгляньте можливість відстеження бажаного імені користувача за допомогою HandleGrab на випадок, якщо воно знову стане доступним.

Як HandleGrab захищає мене від таких експлойтів?▼

HandleGrab відстежує імена користувачів на 8 платформах 24/7. Якщо вкрадене ім'я користувача стане доступним після того, як було покинуте зловмисником, HandleGrab миттєво попереджає вас. Хоча ми не можемо запобігти експлойтам на рівні платформи, ми гарантуємо, що ви ніколи не пропустите можливість отримати цінне ім'я користувача.

Чи постраждали преміум-імена користувачів Instagram, такі як @hey?▼

Так. Короткі преміум-імена користувачів @hey та @jowo - загальною вартістю понад 1 мільйон доларів - були серед вкрадених і проданих на чорних ринках Telegram. Це демонструє високі фінансові ставки безпеки імен користувачів.

Чи повідомила Meta жертв?▼

Примітно, що жертви повідомили, що не отримали жодних сповіщень - жодного електронного листа, SMS чи push-сповіщення - коли їхні акаунти були скомпрометовані. Багато хто виявив злам лише тоді, коли їх раптово заблокували в їхніх власних акаунтах.

Схожі статті