出来事の日付:2026年6月6日。

Metaは、AI支援型の復旧システムの欠陥を通じ、攻撃者がInstagramアカウントを乗っ取ったとして、少なくとも2万225人に通知した。メイン州司法長官に提出された侵害通知は、同州の被害者が30人だったとし、攻撃が始まった日を4月17日としている。

脆弱性は、パスワード再設定時のメール確認手順に存在していた。攻撃者が標的のInstagramアカウントに関連付けられていないアドレスを入力すると、システムは要求を拒否せず、その無関係なアドレスへ再設定用リンクを送信した。提供されたセキュリティー報告によると、この欠陥は二要素認証が有効になっていないアカウントに影響した。

Metaによると、復旧ツール自体は意図された機能を果たしていたが、別のコード経路では、入力されたメールアドレスをユーザーについて既に記録されているものと照合していなかった。攻撃者はリンクを受け取ると、パスワードを変更し、所有者になりすましてアカウントを操作できた。連携されたアカウントも影響を受ける可能性があった。

侵害通知には、乗っ取り後に閲覧可能となった可能性のある情報として、連絡先情報、生年月日、プロフィールの詳細、投稿、ダイレクトメッセージ、アカウントの活動履歴が挙げられている。Metaは、攻撃者が実際に閲覧した個人情報があったのか、あったとすれば何だったのかは把握していないと述べた。この区別は重要だ。アカウントの侵害によってアクセスは可能になったが、提供された根拠は、被害者全員から全ての種類の情報が抜き取られたことを立証していない。

Metaは、同社のチャットボットがユーザーアカウントを再設定できるようにしていたコード経路を削除し、チャットボットを一時的に無効化した。同社はまた、同様の弱点がないか、プラットフォーム上のほかのチャットボットも調査していると述べた。被害を受けたユーザーには、確認済みの経路を通じてパスワードを再設定し、改めて認証するよう案内した。一部のユーザーが侵害はなお続いていると述べる中で、再設定通知に関する報告が現れており、提供された報告では攻撃が最終的にいつまで続いたのかは不明確だった。

この事案は、自然言語の柔軟性が認可ワークフローにまで及ぶと、対話型インターフェースが機密性の高い操作を危険にさらし得ることを示している。中核的なセキュリティー上の不備は、チャットボットが復旧について話せたことではなく、バックエンドが認証情報再設定メッセージの送信先として未確認の宛先を受け入れたことにあった。堅牢な復旧システムでは、いかなる変更も、事前に確認済みの連絡先情報か、アカウント所有権を示す別の独立した証明に結び付けなければならない。

二要素認証は、報告されたアカウントに追加の防壁を提供していたが、主要な復旧経路での弱い確認手続きを正当化するものではない。Metaによる関連システムの調査では、誤ったロジックが一部だけに限定されていたのか、また、どの情報がアクセスされたかをログから確認できるのかを判断する必要がある。侵害件数と技術的な説明は、セキュリティー関連のニュースレターが報じた同社の規制当局向け通知に基づいており、提出書類の全文や、その後の修正版は提供されていない。