Parece que la revolución de la IA de la que tanto alardeaban las grandes empresas ha tenido un efecto contraproducente, siendo Meta y los usuarios de Instagram las víctimas. En un nuevo y vergonzoso escándalo de seguridad, Meta confirmó que miles de cuentas de Instagram fueron hackeadas y robadas debido a una extraña vulnerabilidad en su chatbot con IA, diseñado para la atención al cliente y la recuperación de cuentas. Los hackers lograron engañar fácilmente al chatbot para que entregara las claves de acceso sin ningún esfuerzo.

¿Robot inteligente o ingenuo? El hackeo se detalla en cifras.
Según la notificación oficial de Meta sobre la filtración de datos enviada a la Fiscalía General de los Estados Unidos en Maine, la empresa envió alertas a al menos 20 225 usuarios confirmando que sus cuentas de Instagram habían sido completamente comprometidas. Los piratas informáticos no solo obtuvieron acceso a las cuentas, sino que también tomaron el control de las cuentas vinculadas, accediendo a la información de contacto, fechas de nacimiento, mensajes directos (MD), publicaciones y toda la actividad de las cuentas.

Esta brecha de seguridad generalizada revela los peligros de depender completamente de la inteligencia artificial en operaciones delicadas como la recuperación de cuentas, sin una supervisión humana cuidadosa ni mecanismos de verificación rigurosos, lo que ha dejado a miles de usuarios vulnerables a un fallo de software que podría haberse evitado fácilmente si el sistema se hubiera probado adecuadamente antes de su lanzamiento público.
¿Cómo funcionó el truco? ¡Simplemente pidieron el código y él se lo dio!

La vulnerabilidad reside en el sistema de recuperación de cuentas de Instagram, que utiliza inteligencia artificial. Los hackers atacaron cuentas que no tenían activada la autenticación de dos factores (2FA). Se pusieron en contacto con el bot de atención al cliente y le pidieron que restableciera la contraseña y enviara el código de verificación a una dirección de correo electrónico elegida por ellos, en lugar de la dirección registrada en la cuenta. Irónicamente, ¡el bot accedió a la solicitud sin dudarlo!
Meta explicó en su comunicado oficial: “La herramienta funcionaba correctamente, pero debido a un error en una ruta de programación independiente, el sistema no verificó adecuadamente que la dirección de correo electrónico proporcionada por la persona que solicitaba el restablecimiento de contraseña coincidiera con la dirección de correo electrónico asociada al titular de la cuenta”. Como resultado de este error crítico, cuando el atacante proporcionó una nueva dirección de correo electrónico, el bot le envió inmediatamente un enlace para restablecer la contraseña en lugar de rechazar la solicitud.
El período de la brecha y las medidas adoptadas por Meta para mitigar el desastre
Según los informes, esta campaña comenzó alrededor del 17 de abril y se prolongó durante varias semanas hasta hace poco, cuando Meta finalmente la detectó y reforzó la seguridad del sistema. Durante este periodo, los hackers causaron estragos en las cuentas de miles de usuarios sin el conocimiento de la empresa. Meta ha desactivado temporalmente el bot y eliminado el código que provocaba el problema, y ha comenzado a revisar todos los demás chatbots de sus plataformas para asegurarse de que no existan vulnerabilidades similares.

Este incidente embarazoso para Meta se produce poco después de que la compañía despidiera a miles de empleados e ingenieros, mientras seguía pagando enormes bonificaciones a sus ejecutivos y presumía de su completa transición a la inteligencia artificial. Quizás Meta deba comprender que la IA acelerada no sustituye la seguridad real ni a los ingenieros humanos cualificados que protegen los sistemas de errores tan ingenuos.
Fuente:



un comentario