---
title: "Bug nell'AI di Meta: 20.000 account Instagram rubati"
date: "2026-06-08"
category: "Sicurezza Informatica"
tags: ["instagram", "intelligenza artificiale", "meta", "privacy", "sicurezza informatica"]
author: "Giuseppe Carruezzo"
description: "Una falla nel sistema di supporto AI di Meta ha permesso il furto di oltre 20.000 account Instagram. Scopri come è avvenuto l'attacco e i dati esposti."
source: "https://ainsights.it/blog/bug-ai-meta-furto-account-instagram"
---

# Bug nell'AI di Meta: 20.000 account Instagram rubati

![Bug nell'AI di Meta: 20.000 account Instagram rubati](/blogai/backend/uploads/6a273a4203df0.webp)

Un grave bug nel sistema di assistenza basato su intelligenza artificiale di Meta ha permesso ad aggressori esterni di prendere il controllo di oltre 20.000 account Instagram, sfruttando una falla critica nella procedura di recupero delle credenziali.

-   **20.225** — Account violati (Utenti Instagram colpiti dall’attacco)
-   **17 apr 2026** — Inizio violazione (Data stimata del primo sfruttamento della falla)
-   **456 mln** — Sanzioni storiche (Somma in dollari delle multe citate per precedenti violazioni)

## La falla nel sistema High Touch Support (HTS)

Meta ha confermato che 20.225 utenti Instagram hanno subito il furto del proprio account a causa di una vulnerabilità nel sistema **High Touch Support (HTS)**. Si tratta di uno strumento basato su intelligenza artificiale progettato per assistere gli utenti che hanno perso l'accesso al proprio profilo, guidandoli nel processo di recupero.

L'attacco ha sfruttato un errore di programmazione nel percorso di verifica dell'identità. Sebbene lo strumento HTS fosse progettato per inviare link di reset della password, un bug in un percorso di codice separato impediva al sistema di verificare se l'indirizzo email fornito dal richiedente corrispondesse effettivamente a quello registrato sull'account Instagram. Di conseguenza, il sistema inviava il link di ripristino a qualsiasi indirizzo email inserito dall'aggressore, garantendogli l'accesso immediato.

![Logo Meta su sfondo digitale](/blogai/backend/uploads/6a273a4203df0.webp)

Meta ha ammesso la vulnerabilità nel suo sistema di assistenza automatizzato.

L'attacco ha avuto successo solo sugli account che non avevano attivato l'**autenticazione a due fattori (2FA)**, un sistema di sicurezza che richiede un secondo codice (via SMS o app) oltre alla password per autorizzare l'accesso.

## Dinamica dell'incidente e dati esposti

Secondo quanto dichiarato da Amber Hannah, consulente legale di Meta per la risposta agli incidenti, in una notifica inviata all'ufficio del Procuratore Generale del Maine, il sistema ha erroneamente considerato valide richieste provenienti da soggetti non autorizzati. Una volta ottenuto il link di reset e impostata una nuova password, gli aggressori potevano operare liberamente sul profilo vittima.

Sebbene Meta non abbia specificato l'entità esatta del furto di dati per ogni singolo profilo, ha ammesso che gli hacker potrebbero aver avuto accesso a una vasta gamma di informazioni personali:

-   Informazioni di contatto (email e numeri di telefono).
-   Date di nascita.
-   Contenuti privati e pubblici (foto, video, storie).
-   Messaggi diretti (DM) e cronologia delle comunicazioni.
-   Attività dell'account e cronologia delle interazioni.
-   Informazioni del profilo (biografia e foto).
-   Servizi e account collegati.

![Chat con l'assistente AI HTS di Meta](/blogai/backend/uploads/6a273a4238439.webp)

Esempio di interazione con l'agente di supporto AI HTS di Instagram.

## Risposta tecnica e cronologia

Il registro ufficiale indica che la violazione è iniziata il 17 aprile 2026, ma Meta ha scoperto la vulnerabilità attiva nel sistema HTS solo il 31 maggio 2026. Una volta rilevata l'anomalia, l'azienda ha intrapreso diverse azioni correttive immediate:

## Azioni di contenimento di Meta

1.  **Disattivazione HTS**: Il sistema di supporto basato su AI è stato spento per impedire nuovi attacchi.
2.  **Revoca dei link**: Tutti i link di reset password generati dal sistema sono stati invalidati.
3.  **Checkpoint di sicurezza**: Gli account potenzialmente compromessi sono stati inseriti in una procedura di verifica obbligatoria.
4.  **Reset forzato**: È stato richiesto agli utenti coinvolti di reimpostare la password e ri-autenticarsi.

Meta ha dichiarato che, prima di riattivare lo strumento HTS, implementerà un controllo di autenticazione più rigoroso nel punto di accesso al recupero account, garantendo che l'email fornita sia incrociata con i dati già presenti nei database aziendali.

![Rapporto sullo stato dell'AI](/blogai/backend/uploads/6a273a42704bb.webp)

L'integrazione dell'AI nei processi di sicurezza aziendali presenta rischi di vulnerabilità logiche.

## Il contesto: i precedenti di Meta nella protezione dati

Questo incidente si aggiunge a una serie di sanzioni e violazioni che hanno colpito l'azienda negli ultimi anni. La gestione della privacy e della sicurezza dei dati rimane un punto critico per il colosso dei social media.

| Data | Sanzione/Evento | Motivazione |
| --- | --- | --- |
| Giugno 2026 | Oltre 20.000 account | Bug nel sistema di assistenza AI (HTS). |
| Settembre 2024 | 91 milioni di euro | Conservazione delle password in formato testuale (senza cifratura). |
| Novembre 2022 | 265 milioni di euro | Mancata protezione contro lo scraping dei dati degli utenti. |
| Novembre 2022 | 264 milioni di dollari | Violazione del 2018 che ha esposto dati di 29 milioni di account Facebook. |

## Punti chiave

-   Un bug nel sistema AI HTS di Meta ha permesso il reset delle password senza verificare la proprietà dell email.
-   Sono stati colpiti 20.225 account Instagram sprovvisti di autenticazione a due fattori (2FA).
-   Gli aggressori hanno avuto potenzialmente accesso a messaggi privati, foto e dati di contatto.
-   Meta ha sospeso il servizio HTS e sta conducendo una revisione completa dei flussi di recupero account su tutte le sue piattaforme.

### Sicurezza AI sotto esame — 2.5/5

L integrazione dell intelligenza artificiale nel supporto clienti ha creato una falla logica elementare ma devastante. Sebbene Meta abbia reagito tempestivamente dopo la scoperta, l incidente sottolinea come l automazione dei processi critici di sicurezza richieda test di penetrazione molto più rigorosi.

## FAQ

### Come è stato possibile l attacco?

Il sistema AI di supporto non controllava se l email a cui inviava il link di reset fosse quella associata all account, permettendo agli hacker di inserire la propria email.

### Il mio account è a rischio se ho la 2FA?

No, Meta ha confermato che gli account con autenticazione a due fattori attiva sono rimasti protetti, poiché l aggressore non poteva completare l accesso senza il secondo codice.

### Quali dati sono stati rubati?

Potenzialmente tutti i dati del profilo: messaggi diretti, foto, video, lista contatti e informazioni personali come la data di nascita.

### Cosa sta facendo Meta per risolvere?

Ha disattivato il sistema HTS, obbligato gli utenti coinvolti al reset della password e sta riscrivendo il codice di verifica per garantire la corrispondenza dei dati email.

## Fonti e riferimenti

1.  [Meta AI support tool incident - AG Notification](https://legacy.www.documentcloud.org/documents/28211657-meta-ai-support-tool-incident-ag-notification-bc-me/)
2.  [Instagram users locked out after Meta AI abused to steal accounts](https://www.bleepingcomputer.com/news/security/instagram-users-locked-out-after-meta-ai-abused-to-steal-accounts/)
3.  [Andy Stone (Meta) on X regarding HTS resolution](http://x.com/wongmjane/status/2061680602018140419/photo/2)

---

*Fonte: [https://ainsights.it/blog/bug-ai-meta-furto-account-instagram](https://ainsights.it/blog/bug-ai-meta-furto-account-instagram)*
