行业新闻

Meta AI客服漏洞致Instagram账户遭盗取

Meta AI客服漏洞致Instagram账户遭盗取

Meta的AI客服被轻易操控盗号,暴露出AI系统在安全设计上的盲区。

6月5日,404 Media报道攻击者利用Meta的AI客服代理(自动回复用户问题的AI系统)窃取Instagram账户。他们简单要求代理将账户链接到自己控制的邮箱,代理竟照做。一名攻击者甚至侵入了休眠的奥巴马白宫账户并发布亲伊朗内容。这说明AI安全远不止防止模型胡言乱语,还需防御简单的社会工程攻击。

正文摘录

Meta 被黑事件说明 AI 安全远不止 Mythos 那点事 6 月 5 日,404 Media [报道](https://www.404media.co/hackers-simply-asked-meta-ai-to-give-them-access-to-high-profile-instagram-accounts-it-worked/) 称,攻击者利用 Meta 的 AI 客服代理窃取 Instagram 账号。手法很简单:他们让代理把账号绑定到他们控制的邮箱,代理就照做了。一名攻击者入侵了闲置的奥巴马白宫账号并发布亲伊朗帖子;其他人则接管了拥有珍贵单字母用户名的账号,可能打算出售。 AI 网络安全问题并不新鲜。自 Anthropic 在 4 月宣布其 Mythos 模型(一个被内部认为过于擅长黑客攻击而未公开发布的模型)以来,评论员、研究人员和联邦官员都聚焦于一个想法:超强 AI 系统可能摧毁我们的计算机基础设施。但这次 Instagram 黑客事件不太一样:AI 是靶子而非攻击者,手法也比 Mythos 能想出来的简单得多。然而,随着企业将更多工作外包给 AI,这些相对不复杂的攻击同样可能造成巨大破坏。 “随着 AI 越来越广泛地被使用——尤其是当 AI 越来越多地被用来自动化工作流,比如账户恢复——我认为攻击者会越来越有动力去攻击 AI 本身。”杜克大学电气与计算机工程教授 Neil Gong 说。 Gong 和其他学者早已对 AI 代理的安全漏洞发出警告。他们发表的论文和博文详细描述了间接提示注入(indirect prompt injection,一种通过在网站、邮件或看似无害的数据源中隐藏指令来劫持代理的技术)等漏洞利用方式。与这些技术相比,Meta 的黑客攻击几乎毫无技术含量。攻击者唯一需要克服的麻烦是使用与真实账号所有者所在地匹配的 VPN;

阅读原文(technologyreview.com)→

行业新闻Grace Huckins2026-06-05原文

相关内容