Un grave bug nel sistema di assistenza basato su intelligenza artificiale di Meta ha permesso ad aggressori esterni di prendere il controllo di oltre 20.000 account Instagram, sfruttando una falla critica nella procedura di recupero delle credenziali.

20.225
Account violati
Utenti Instagram colpiti dall’attacco
17 apr 2026
Inizio violazione
Data stimata del primo sfruttamento della falla
456 mln
Sanzioni storiche
Somma in dollari delle multe citate per precedenti violazioni

La falla nel sistema High Touch Support (HTS)

Meta ha confermato che 20.225 utenti Instagram hanno subito il furto del proprio account a causa di una vulnerabilità nel sistema High Touch Support (HTS). Si tratta di uno strumento basato su intelligenza artificiale progettato per assistere gli utenti che hanno perso l'accesso al proprio profilo, guidandoli nel processo di recupero.

L'attacco ha sfruttato un errore di programmazione nel percorso di verifica dell'identità. Sebbene lo strumento HTS fosse progettato per inviare link di reset della password, un bug in un percorso di codice separato impediva al sistema di verificare se l'indirizzo email fornito dal richiedente corrispondesse effettivamente a quello registrato sull'account Instagram. Di conseguenza, il sistema inviava il link di ripristino a qualsiasi indirizzo email inserito dall'aggressore, garantendogli l'accesso immediato.

Logo Meta su sfondo digitale
Meta ha ammesso la vulnerabilità nel suo sistema di assistenza automatizzato.

Dinamica dell'incidente e dati esposti

Secondo quanto dichiarato da Amber Hannah, consulente legale di Meta per la risposta agli incidenti, in una notifica inviata all'ufficio del Procuratore Generale del Maine, il sistema ha erroneamente considerato valide richieste provenienti da soggetti non autorizzati. Una volta ottenuto il link di reset e impostata una nuova password, gli aggressori potevano operare liberamente sul profilo vittima.

Sebbene Meta non abbia specificato l'entità esatta del furto di dati per ogni singolo profilo, ha ammesso che gli hacker potrebbero aver avuto accesso a una vasta gamma di informazioni personali:

  • Informazioni di contatto (email e numeri di telefono).
  • Date di nascita.
  • Contenuti privati e pubblici (foto, video, storie).
  • Messaggi diretti (DM) e cronologia delle comunicazioni.
  • Attività dell'account e cronologia delle interazioni.
  • Informazioni del profilo (biografia e foto).
  • Servizi e account collegati.
Chat con l'assistente AI HTS di Meta
Esempio di interazione con l'agente di supporto AI HTS di Instagram.

Risposta tecnica e cronologia

Il registro ufficiale indica che la violazione è iniziata il 17 aprile 2026, ma Meta ha scoperto la vulnerabilità attiva nel sistema HTS solo il 31 maggio 2026. Una volta rilevata l'anomalia, l'azienda ha intrapreso diverse azioni correttive immediate:

Guida passo-passo

Azioni di contenimento di Meta

  1. 1
    Disattivazione HTSIl sistema di supporto basato su AI è stato spento per impedire nuovi attacchi.
  2. 2
    Revoca dei linkTutti i link di reset password generati dal sistema sono stati invalidati.
  3. 3
    Checkpoint di sicurezzaGli account potenzialmente compromessi sono stati inseriti in una procedura di verifica obbligatoria.
  4. 4
    Reset forzatoÈ stato richiesto agli utenti coinvolti di reimpostare la password e ri-autenticarsi.

Meta ha dichiarato che, prima di riattivare lo strumento HTS, implementerà un controllo di autenticazione più rigoroso nel punto di accesso al recupero account, garantendo che l'email fornita sia incrociata con i dati già presenti nei database aziendali.

Rapporto sullo stato dell'AI
L'integrazione dell'AI nei processi di sicurezza aziendali presenta rischi di vulnerabilità logiche.

Il contesto: i precedenti di Meta nella protezione dati

Questo incidente si aggiunge a una serie di sanzioni e violazioni che hanno colpito l'azienda negli ultimi anni. La gestione della privacy e della sicurezza dei dati rimane un punto critico per il colosso dei social media.

DataSanzione/EventoMotivazione
Giugno 2026Oltre 20.000 accountBug nel sistema di assistenza AI (HTS).
Settembre 202491 milioni di euroConservazione delle password in formato testuale (senza cifratura).
Novembre 2022265 milioni di euroMancata protezione contro lo scraping dei dati degli utenti.
Novembre 2022264 milioni di dollariViolazione del 2018 che ha esposto dati di 29 milioni di account Facebook.
Il nostro verdetto
2.5/ 5

Sicurezza AI sotto esame

L integrazione dell intelligenza artificiale nel supporto clienti ha creato una falla logica elementare ma devastante. Sebbene Meta abbia reagito tempestivamente dopo la scoperta, l incidente sottolinea come l automazione dei processi critici di sicurezza richieda test di penetrazione molto più rigorosi.

Come è stato possibile l attacco?
Il sistema AI di supporto non controllava se l email a cui inviava il link di reset fosse quella associata all account, permettendo agli hacker di inserire la propria email.
Il mio account è a rischio se ho la 2FA?
No, Meta ha confermato che gli account con autenticazione a due fattori attiva sono rimasti protetti, poiché l aggressore non poteva completare l accesso senza il secondo codice.
Quali dati sono stati rubati?
Potenzialmente tutti i dati del profilo: messaggi diretti, foto, video, lista contatti e informazioni personali come la data di nascita.
Cosa sta facendo Meta per risolvere?
Ha disattivato il sistema HTS, obbligato gli utenti coinvolti al reset della password e sta riscrivendo il codice di verifica per garantire la corrispondenza dei dati email.

Fonti e riferimenti

  1. Meta AI support tool incident - AG Notification
  2. Instagram users locked out after Meta AI abused to steal accounts
  3. Andy Stone (Meta) on X regarding HTS resolution