Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124
Physical Address
304 North Cardinal St.
Dorchester Center, MA 02124

Uno strumento pensato per recuperare gli account bloccati si è trasformato nel vettore dell'attacco stesso. Meta ha notificato all'Attorney General del Maine che 20.225 account Instagram sono stati compromessi da un bug nel chatbot AI di supporto denominato "High Touch Support", rimasto attivo per quasi sette settimane senza che nessuno se ne accorgesse. La notifica segna la prima volta che l'azienda mette nero su bianco la portata reale della violazione.
Il sistema "High Touch Support" era progettato per aiutare gli utenti a rientrare nei propri account bloccati. Un difetto in un percorso di codice separato eliminava però qualsiasi controllo sull'identità: il chatbot inviava link di reset della password a qualsiasi indirizzo email, senza verificare che quell'email appartenesse davvero all'account Instagram in questione.
Gli attacchi sono iniziati il 17 aprile 2026 e Meta li ha scoperti solo il 31 maggio — 45 giorni dopo. Chiunque conoscesse il meccanismo poteva fornire un'email arbitraria e ottenere un link di reset valido per l'account di un'altra persona. La finestra di esposizione copre quasi sette settimane piene.
Meta descrive la cifra di 20.225 come un limite superiore: alcuni tentativi di accesso potrebbero essere stati legittimi, ovvero utenti reali che cercavano di recuperare i propri account. L'azienda dichiara espressamente di non sapere quali informazioni siano state effettivamente visualizzate dagli attaccanti.
I dati potenzialmente esposti includono:
Tra gli account colpiti, 30 si trovano nello stato del Maine — il dettaglio emerge perché la notifica è stata depositata presso l'Attorney General del Maine, che ha l'obbligo di registro pubblico per i breach che coinvolgono residenti locali.

Non appena rilevato il problema, Meta ha disattivato il chatbot, rimosso il percorso di codice difettoso e invalidato tutti i link di reset della password generati attraverso il sistema compromesso. Gli account colpiti sono stati inseriti in un checkpoint di sicurezza obbligatorio e invitati a reimpostare la password attraverso canali verificati.
Prima di riattivare lo strumento, l'azienda ha annunciato la correzione del passaggio di verifica email nel processo di recupero e un audit dei sistemi di recupero account simili su tutte le sue piattaforme. Questo secondo punto ha un peso specifico: Meta non vuole soltanto tappare il buco su Instagram, ma capire se la stessa classe di vulnerabilità esista altrove nel suo ecosistema.
C'è un elemento che rende questo breach diverso da una comune intrusione esterna. Il chatbot "High Touch Support" era stato presentato da Meta come una soluzione pro-sicurezza per gli utenti in difficoltà. Dal 17 aprile al 31 maggio 2026, lo stesso strumento ha operato esattamente al contrario: ha abbassato le difese invece di alzarle, e lo ha fatto in modo sistematico per ogni account preso di mira.
Considerando i 45 giorni di esposizione calcolati dalle date dichiarate da Meta, gli aggressori avevano a disposizione oltre sei settimane per colpire. La soglia di 20.225 è dichiaratamente un massimo, non un conteggio preciso: il numero reale di account effettivamente violati potrebbe essere inferiore, ma non esiste modo di verificarlo perché Meta stessa ammette di non sapere quali dati siano stati visualizzati.
Il timing dell'incidente si inserisce in un contesto specifico che Meta stessa non menziona nella notifica: l'azienda sta riducendo il personale mentre aumenta gli investimenti in AI. Un chatbot AI che gestisce il recupero di account accumula responsabilità critiche in materia di sicurezza — e questo breach mostra cosa succede quando la verifica di identità viene implementata in modo incompleto in un sistema del genere.
L'audit multi-piattaforma annunciato è il vero banco di prova. Se Meta trovasse la stessa logica difettosa — eseguire azioni sensibili senza verificare l'identità del richiedente — in altri punti della sua infrastruttura, la portata complessiva di questa classe di vulnerabilità andrebbe ricalibrata ben oltre i 20.225 account di Instagram.