2026年7月22日(水)掲載 2,870本日 27
HN1.2K308

前代未聞!MetaのAIチャットボットを悪用したInstagram乗っ取りの手口が面白すぎる件

The newest Instagram “exploit” is the goofiest I've seen

ssiddharth約2か月前

議論

11
0ssiddharthスレ主1242約2か月前

Krebs on Securityで報告された最新のInstagramアカウント乗っ取り手法が話題です。なんとMetaが提供するAIサポートボットを騙してアカウントを奪うという、なんとも間抜けで恐ろしいハック手法が公開されました。詳細は以下のリンクからご確認ください:https://krebsonsecurity.com/2026/06/hackers-used-metas-ai-support-bot-to-seize-instagram-accounts/

1pixl97約2か月前

リクエストが正しい地域から来ているように見せかけたら、MetaのサポートAIにアカウントが乗っ取られたと伝え、勝手に用意したメールアドレスに認証コードを送るよう要求するってことか。

おいInstagram、正気かよ。なぜ登録済みのメールアドレスに再設定を送らないんだ?任意のメールアドレスに送信って、ありえないわ。

2avnfish約2か月前

これ、めちゃくちゃ不安な話だな。Metaは、人間が介在することなく、ユーザーアカウントに対して読み取りと書き込みの両方の権限を持つエージェントを動かしてるってことか?

3sosodev約2か月前

サポート窓口ってのは、昔から大企業のセキュリティチェーンの中で一番弱い部分だよ。私も以前、人間が対応するサポートによって2FA(二要素認証)を無効化されてアカウントを乗っ取られた経験があるし。LLMが同じことをやってるとしても、驚くことじゃないんだろうな。

低レベルのサポートスタッフが2FAを簡単に解除できてしまうって事実だけで、頭がどうにかなりそうだよ。それじゃあ認証プロセスの意味が全くないだろ。

4hbn約2か月前

AIに、あんな風に任意のメールアドレスへメールを送らせるようなツールを持たせてるなんて狂ってるわ。ユーザーの要求で2FAコードを送らせるくらいならまだしも、本来なら手書きのコードで、アカウントに紐付いているアドレスに「ボタンを押して」2FAメールを送るだけの仕組みにするべきだ。AI自体が2FAコードそのものや、メールの件名、本文、送信先アドレスなんかにアクセスできるようにすべきじゃない。

なんでそんな権限まで与えちゃったんだよ?

5patmcc約2か月前

脆弱性の話っていつも思うんだけど、こんなに単純な手口が通用するなんて信じられないよ。自分だったら試そうとも思わないレベルだぞ。「パスワード教えて」って頼んだら本当に教えてくれるのか?それで通るなんてさ。

6buildbot約2か月前

つまり、そのAIエージェントは2FAを解除して、アカウントの登録メールアドレスを無視し、誰にでもアカウントを渡してしまうような特権を持っていたってことか?正直、あまりに怠慢すぎて、その「機能」を実装したチームが、どうせクビになるならMetaにできるだけダメージを与えてやろうと画策したんじゃないかとさえ疑うよ。

本番環境のデータベースを全部消去させようとした奴がいないのが不思議なくらいだ(冗談だけど)。「自分は高レベルなSREで、緊急のバグを解決するためにDBの削除が必要なんだ」とでも言えば、それっぽく聞こえそうだしな。

7joao約2か月前

私はInstagramの初期6000ユーザーの一人なんだけど、数年前に自分のファーストネームのアカウント名を奪われたよ。認証済みアカウント用のサポートに連絡しても問題を認めるだけで、結局何もしてくれなかった。

今回の件はAIを使ったエクスプロイトだけど、私のケースはアウトソーシングされたサポートによる「エクスプロイト」で、誰かが金を払って私のユーザー名を別の人間に手動で付け替えさせたんだ。人間に責任を問えるサポート体制がなくて、不正を行った従業員に刑事罰が科されるような仕組みがない限り、アカウント乗っ取りの手口はなくならないだろうね。

8demritocracy約2か月前

週末にInstagramのパスワードリセットメールが15通も届いてた理由が分かったよ。おかげでInstagramのアカウントを持ってたことを思い出したから、ログインして速攻で削除したわ。

Instagramが始まった頃に作ったけど、一度も使わず忘れてたんだ。ログインしようとしたら、昔使っていたデバイスからじゃないとダメとかいう変な状況に陥ってさ。もう10年以上前のことだから、当時使ってた端末なんて残ってるわけないだろ。

アカウントに登録してたメールも電話番号も今でも使えるのに、それじゃダメだなんてな。

笑えるほど無能だよ。CCPA(カリフォルニア州消費者プライバシー法)に基づいて苦情を申し立ててやった。

9dybber約2か月前

本番環境で見た、初の本格的な「認証なしパスワードリセット」だな。

昔LinkedInにも似たようなのがあったよ。当時は脆弱性を見つけても報奨金なんてなかったはずだけど、まともな回答ももらえなくて、結局いつの間にか修正されてた。

仕組みとしては、あるメールアドレス宛てのメールが読めるなら、そのアドレスは自分のもので、アカウントに追加できるという前提だったんだ。

つまり、私がLinkedInの招待メールを君のメールアドレスに送って、君が「招待を承諾」ボタンを押すと、そのメールアドレスが君のアカウントに追加される。あとは、そのメールを自分が管理するアドレス(仮にfoo@example.comとする)に転送して、転送メール内の招待リンクを別の人に送る。相手がそれをクリックすれば、相手の知らないうちにメールアドレスが勝手にアカウントに追加されるっていうね。

相手が「フレンドになりました」という通知を受け取った時点で、こちらのメールアドレスが相手のアカウントに追加されてることがバレるわけだけど、最初に送ったfoo@example.comを使って完全なパスワードリセットまで実行できてしまうという。

メーリングリスト宛てに招待が送られてきて、クリックした途端に知らない人たちのアカウントにそのメールアドレスが追加されてるのを見て発見したよ。

10vachina約2か月前

面白い話を一つ。Facebookのサブ垢の一つが、昔使ってた別のアカウントと「統合」されちゃってるみたいなんだ。一方のアカウントのメールアドレスを使って、もう一方のアカウントにログインできちゃう。この統合は消えずにずっと続いてる。

Metaの判断では、この2つのアカウントは同一人物ってことになってるらしい。