Meta AI 支持漏洞:攻击者仅凭用户名就劫持了 Instagram 账户
作者: Fred, Editor
Meta 的 AI 驱动账户恢复系统存在严重缺陷,使攻击者能够接管 Instagram 账户-包括官方奥巴马白宫账户-只需一个用户名和 VPN。以下是事件经过、为何重要以及如何保护你的账户。
TL;DR - 你需要知道什么
- Meta 的 AI 支持代理正在 A/B 测试一项功能,该功能让攻击者仅凭用户名就能劫持 Instagram 账户
- 攻击者使用目标地区附近的 VPN,要求 AI 将验证码发送到他们自己的邮箱,然后将验证码回传给 AI,从而获得密码重置链接-无需身份证或人工审核
- 受害者没有收到任何通知-没有关于密码更改的电子邮件、短信或推送通知
- 超过 100 个高价值账户被入侵,包括 @obamawhitehouse 以及 @hey 和 @jowo 等总价值超过 100 万美元的高级短用户名
- Meta 已修补该漏洞,但未公开承认此事件
- HandleGrab 帮助你在 Instagram、TikTok、YouTube、X、Twitch、Facebook、Kick 和 Threads 上监控和认领可用的用户名
发生了什么:Meta AI 账户劫持漏洞
2026 年 6 月 1 日,Meta 的 AI 驱动账户恢复系统中出现了一个严重的安全漏洞。在部分 Instagram 用户中 A/B 测试的一项功能让攻击者只需一个用户名和 VPN 就能劫持账户。
这个漏洞很简单:攻击者连接到目标地理区域附近的 VPN 服务器,然后与 Meta 的 AI 支持代理交互以请求密码重置。AI 答应了-将验证码发送到攻击者提供的任意电子邮件地址,而不是账户所有者的注册邮箱。一旦攻击者将验证码回传给 AI,AI 就会交出密码重置链接。无需身份证。无需人工审核。无需任何验证。
尤其令人震惊的是:受害者报告说,他们的会话被撤销、密码被更改,却完全没有收到任何通知。没有电子邮件警报。没有短信。没有推送通知。入侵的第一个迹象是被锁定在自己的账户之外。
缺陷在于 AI 的逻辑层-它在没有任何真实身份验证的情况下处理账户恢复请求。一位安全研究人员将其与几天前类似的 Roblox AI 助手漏洞进行了比较,指出 Instagram 版本甚至更容易执行。
分步说明:漏洞如何运作
了解攻击方法对于保护自己至关重要。以下是漏洞的确切执行方式:
连接到目标地区附近的 VPN
攻击者使用地理定位 VPN 服务器,使请求看起来来自目标账户持有人的同一区域。
联系 Meta 的 AI 支持代理
攻击者通过 Meta 的 AI 驱动支持聊天发起密码恢复请求,该功能正在部分用户中进行 A/B 测试。
提供任意邮箱进行验证
当被要求提供恢复邮箱时,攻击者提供了自己控制的电子邮件地址-而不是账户所有者的。AI 毫无质疑地接受了。
回传验证码
AI 将六位验证码发送到攻击者控制的邮箱。攻击者只需将其读回给 AI 代理即可。
接收密码重置链接
AI 生成密码重置链接并交出。任何时候都没有身份检查、安全问题或人工审核。
账户完全被入侵-不留痕迹
攻击者更改了密码和电子邮件。原始所有者没有收到任何通知-没有电子邮件、短信或推送通知告知有任何变化。
受漏洞影响的账户
该漏洞被用于劫持至少 100 个高价值账户。最著名的包括:
@obamawhitehouse拥有约 240 万粉丝的已归档官方奥巴马白宫账户。攻击者在 Meta 确认入侵并清除内容之前,发布了一张带有煽动性标题的 AI 生成图片。
@hey 和 @jowo总价值超过 100 万美元的高级短用户名。这些用户名在黑帽 Telegram 频道上被盗和转卖-展示了用户名盗窃背后的巨大经济动机。
@albert由 Albert Renshaw 拥有,他公开报告说被锁定在账户之外,完全无法联系到 Meta 支持-受害者中的常见模式。
为什么这个漏洞对你的用户名安全很重要
这个漏洞揭示了一个可怕的真相:你的社交媒体账户的安全性只取决于平台认证链中最薄弱的环节。在这种情况下,Meta 的 AI 成为了最薄弱的环节-仅凭一个用户名和一个地区 VPN 就绕过了所有标准安全措施。
如果奥巴马白宫账户能被劫持,你的也可以。像 @hey 和 @jowo 这样的高价值高级用户名在 Telegram 上被盗和转卖表明,用户名抢注已经演变成一个复杂的黑市。攻击者不仅仅是抢注理想的用户名-他们正在利用 AI 漏洞主动窃取它们。
经济动机是巨大的。简短的高级用户名在地下市场上可以卖到数千美元。每次账户接管都会产生连锁反应:被盗账户被清空、遗弃或转卖,其原始用户名最终会重新可用-但前提是你在关注。
在这个漏洞之后,数百个账户可能已被攻击者遗弃-这意味着高级用户名可能正在重新变得可用。问题是:当它们变得可用时,你准备好了吗?
HandleGrab 如何保护你的用户名
虽然我们无法修复 Meta 的 AI,但 HandleGrab 为你提供了保护品牌并在其他人之前认领可用用户名的工具:
24/7 跨平台监控
同时在 Instagram、TikTok、YouTube、X、Twitch、Facebook、Kick 和 Threads 上监控任何用户名。如果被盗用户名在风平浪静后变得可用,你将在几小时内知晓。
即时电子邮件提醒
在你想要的用户名在任何平台上可用的那一刻收到通知。当高级用户名进入市场时,速度就是一切-HandleGrab 为你提供优势。
多用户名跟踪
从单个仪表板跟踪所有平台上的多个用户名变体。非常适合在安全事件后保护品牌一致的用户名。
平台可用性检查
在决定使用新用户名之前,同时在所有主要平台上检查可用性。不要在第一个选择被入侵后才发现第二个选择已被占用。
不要让你的完美用户名溜走
Meta AI 漏洞证明没有账户是安全的。高级用户名每天都在黑市上被盗和转卖。HandleGrab 在 8 个主要平台上监控你想要的用户名-这样当它可用时,你将排在第一位。
监控平台
持续跟踪
即时电子邮件提醒
✓ 7 天试用,每周监控 ✓ 跟踪多个用户名 ✓ 无需信用卡
常见问题
Meta AI 漏洞是否已修补?▼
是的,Meta 已修补了该漏洞。然而,他们没有公开承认这一事件。该漏洞在被发现和报告之前,在 A/B 测试期间活跃了未知的一段时间。
我的 Instagram 账户还能被劫持吗?▼
Meta 已修补了这一特定漏洞,但该事件凸显了对 AI 驱动的客户支持系统的更广泛担忧。始终启用双因素认证(2FA),使用强而独特的密码,并监控你的账户是否有可疑活动。
如果我的账户被劫持,我该怎么办?▼
立即尝试 Meta 的标准账户恢复流程。记录一切。如果你无法通过正常渠道恢复账户,请通过 Meta 的支持系统报告劫持事件,并考虑使用 HandleGrab 监控你想要的用户名,以防它再次可用。
HandleGrab 如何保护我免受此类漏洞的侵害?▼
HandleGrab 在 26 个平台上 24/7 监控用户名。如果被盗用户名在被攻击者遗弃后变得可用,HandleGrab 会立即提醒你。虽然我们无法防止平台级别的漏洞,但我们确保你永远不会错过认领有价值用户名的机会。
Instagram 高级用户名(如 @hey)是否受到影响?▼
是的。简短的高级用户名 @hey 和 @jowo-总价值超过 100 万美元-属于在 Telegram 黑市上被盗和转卖的用户名之一。这展示了用户名安全的高经济风险。
Meta 是否通知了受害者?▼
值得注意的是,受害者报告说,当他们的账户被入侵时,他们没有收到任何通知-没有电子邮件、短信或推送通知。许多人是在突然被锁定在账户之外时才发现入侵的。