Instagram AI chatbot: breach di sicurezza su 20k account

Meta ammette: chatbot AI Instagram ha compromesso 20.225 account

Uno strumento pensato per recuperare gli account bloccati si è trasformato nel vettore dell'attacco stesso. Meta ha notificato all'Attorney General del Maine che 20.225 account Instagram sono stati compromessi da un bug nel chatbot AI di supporto denominato "High Touch Support", rimasto attivo per quasi sette settimane senza che nessuno se ne accorgesse. La notifica segna la prima volta che l'azienda mette nero su bianco la portata reale della violazione.

Il bug che ha eliminato ogni verifica di identità

Il sistema "High Touch Support" era progettato per aiutare gli utenti a rientrare nei propri account bloccati. Un difetto in un percorso di codice separato eliminava però qualsiasi controllo sull'identità: il chatbot inviava link di reset della password a qualsiasi indirizzo email, senza verificare che quell'email appartenesse davvero all'account Instagram in questione.

Gli attacchi sono iniziati il 17 aprile 2026 e Meta li ha scoperti solo il 31 maggio — 45 giorni dopo. Chiunque conoscesse il meccanismo poteva fornire un'email arbitraria e ottenere un link di reset valido per l'account di un'altra persona. La finestra di esposizione copre quasi sette settimane piene.

Quali dati erano potenzialmente accessibili

Meta descrive la cifra di 20.225 come un limite superiore: alcuni tentativi di accesso potrebbero essere stati legittimi, ovvero utenti reali che cercavano di recuperare i propri account. L'azienda dichiara espressamente di non sapere quali informazioni siano state effettivamente visualizzate dagli attaccanti.

I dati potenzialmente esposti includono:

  • Informazioni di contatto
  • Date di nascita
  • Post pubblicati
  • Messaggi diretti
  • Attività sull'account
  • Informazioni di profilo
  • Servizi collegati all'account

Tra gli account colpiti, 30 si trovano nello stato del Maine — il dettaglio emerge perché la notifica è stata depositata presso l'Attorney General del Maine, che ha l'obbligo di registro pubblico per i breach che coinvolgono residenti locali.

Instagram AI chatbot: breach di sicurezza su 20k account
Interfacce di protezione dati: i sistemi di cybersecurity diventano cruciali per prevenire breach su account social. Foto di Tima Miroshnichenko su Pexels

La risposta di Meta: disattivazione immediata e audit multi-piattaforma

Non appena rilevato il problema, Meta ha disattivato il chatbot, rimosso il percorso di codice difettoso e invalidato tutti i link di reset della password generati attraverso il sistema compromesso. Gli account colpiti sono stati inseriti in un checkpoint di sicurezza obbligatorio e invitati a reimpostare la password attraverso canali verificati.

Prima di riattivare lo strumento, l'azienda ha annunciato la correzione del passaggio di verifica email nel processo di recupero e un audit dei sistemi di recupero account simili su tutte le sue piattaforme. Questo secondo punto ha un peso specifico: Meta non vuole soltanto tappare il buco su Instagram, ma capire se la stessa classe di vulnerabilità esista altrove nel suo ecosistema.

Il paradosso dello strumento di sicurezza che si rivolta contro

C'è un elemento che rende questo breach diverso da una comune intrusione esterna. Il chatbot "High Touch Support" era stato presentato da Meta come una soluzione pro-sicurezza per gli utenti in difficoltà. Dal 17 aprile al 31 maggio 2026, lo stesso strumento ha operato esattamente al contrario: ha abbassato le difese invece di alzarle, e lo ha fatto in modo sistematico per ogni account preso di mira.

Considerando i 45 giorni di esposizione calcolati dalle date dichiarate da Meta, gli aggressori avevano a disposizione oltre sei settimane per colpire. La soglia di 20.225 è dichiaratamente un massimo, non un conteggio preciso: il numero reale di account effettivamente violati potrebbe essere inferiore, ma non esiste modo di verificarlo perché Meta stessa ammette di non sapere quali dati siano stati visualizzati.

Il timing dell'incidente si inserisce in un contesto specifico che Meta stessa non menziona nella notifica: l'azienda sta riducendo il personale mentre aumenta gli investimenti in AI. Un chatbot AI che gestisce il recupero di account accumula responsabilità critiche in materia di sicurezza — e questo breach mostra cosa succede quando la verifica di identità viene implementata in modo incompleto in un sistema del genere.

L'audit multi-piattaforma annunciato è il vero banco di prova. Se Meta trovasse la stessa logica difettosa — eseguire azioni sensibili senza verificare l'identità del richiedente — in altri punti della sua infrastruttura, la portata complessiva di questa classe di vulnerabilità andrebbe ricalibrata ben oltre i 20.225 account di Instagram.

Francesco Leone
Francesco Leone

Francesco Leone è un esperto in Intelligenza Artificiale con una profonda conoscenza in Machine Learning e Deep Learning. Attraverso la sua esperienza, ha contribuito allo sviluppo di soluzioni innovative in ambito di elaborazione del linguaggio naturale e visione artificiale, mirando a trasformare il modo in cui interagiamo con la tecnologia. Attivo nel settore con pubblicazioni e progetti su https://ital-ia.it/, Francesco si dedica alla ricerca e all'applicazione di algoritmi avanzati per rendere i sistemi più intelligenti e accessibili.

Articoli: 562

Lascia una risposta

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *