Il semblerait que la révolution de l'IA dont les grandes entreprises se vantaient ait eu un effet pervers inattendu, Meta et les utilisateurs d'Instagram en faisant les frais. Dans un nouveau scandale de sécurité embarrassant, Meta a confirmé que des milliers de comptes Instagram ont été piratés et volés en raison d'une faille de sécurité surprenante dans son chatbot basé sur l'IA, conçu pour le service client et la récupération de comptes. Les pirates ont pu facilement tromper le chatbot et obtenir les clés de compte sans le moindre effort.

Robot intelligent ou robot naïf ? Le piratage en chiffres
Selon la notification officielle de violation de données de Meta adressée au bureau du procureur général des États-Unis dans le Maine, l'entreprise a envoyé des alertes à au moins 20 225 utilisateurs confirmant que leurs comptes Instagram avaient été entièrement piratés. Les pirates ont non seulement accédé aux comptes, mais ont également pris le contrôle des comptes associés, accédant ainsi aux informations de contact, aux dates de naissance, aux messages directs, aux publications et à l'ensemble de l'activité des comptes.

Cette faille de sécurité généralisée révèle les dangers liés au recours exclusif à l'intelligence artificielle dans des opérations sensibles telles que la récupération de comptes, sans surveillance humaine attentive ni mécanismes de vérification rigoureux, ce qui a exposé des milliers d'utilisateurs à une faille logicielle qui aurait pu être facilement évitée si le système avait été correctement testé avant sa mise à disposition du public.
Comment fonctionnait le stratagème ? Ils lui ont simplement demandé le code et il le leur a donné !

La faille réside dans le système de récupération de compte d'Instagram, basé sur l'IA. Des pirates ont ciblé des comptes n'ayant pas activé l'authentification à deux facteurs (2FA). Ils ont contacté le chatbot du service client et lui ont demandé de réinitialiser le mot de passe et d'envoyer le code de vérification à une adresse e-mail de leur choix, au lieu de l'adresse enregistrée du compte. Ironie du sort, le chatbot a accédé à leur demande sans hésiter !
Dans sa déclaration officielle, Meta a expliqué : « L’outil fonctionnait comme prévu, mais un bug dans une autre partie du programme a empêché le système de vérifier correctement que l’adresse e-mail fournie par la personne demandant la réinitialisation du mot de passe correspondait bien à celle du titulaire du compte. » Suite à cette erreur critique, lorsque l’attaquant a fourni une nouvelle adresse e-mail, le bot lui a immédiatement envoyé un lien de réinitialisation de mot de passe au lieu de rejeter sa demande.
La période de la brèche et les mesures prises par Meta pour atténuer la catastrophe
D'après les rapports, cette campagne a débuté aux alentours du 17 avril et s'est poursuivie pendant plusieurs semaines, jusqu'à ce que Meta en prenne finalement connaissance et sécurise son système. Durant cette période, les pirates ont causé des ravages sur les comptes de milliers d'utilisateurs à l'insu de l'entreprise. Meta a désormais désactivé temporairement le bot et supprimé le code à l'origine du problème. L'entreprise a également entrepris d'examiner tous les autres chatbots de ses plateformes afin de s'assurer de l'absence de vulnérabilités similaires.

Cet incident embarrassant pour Meta survient peu après le licenciement de milliers d'employés et d'ingénieurs, alors même que l'entreprise continue de verser d'énormes bonus à ses dirigeants et de vanter sa transition complète vers l'intelligence artificielle. Meta devrait peut-être se rendre compte que l'intelligence artificielle, aussi performante soit-elle, ne saurait remplacer une véritable sécurité et des ingénieurs humains qualifiés capables de protéger les systèmes contre de telles erreurs de naïveté.
Source:



تعليق واحد