L'assistente virtuale di Meta, introdotto per automatizzare il supporto tecnico, si è trasformato in uno strumento involontario a disposizione dei cybercriminali per violare account Instagram di alto profilo appartenenti a istituzioni, celebrità e grandi aziende.

2.000.000
Follower coinvolti
Account degli archivi di Barack Obama violato
8
Cifre del codice
Lunghezza del PIN di verifica fornito dall'AI
6 ore
Tempo perso
Durata media dei tentativi di recupero senza successo
Illustrazione Meta AI e sicurezza Instagram
L'integrazione di Meta AI nei sistemi di assistenza ha esposto vulnerabilità critiche nella gestione degli account.

Il paradosso del supporto automatizzato

L'assistente di supporto di Meta AI ha facilitato una serie di attacchi informatici mirati a profili Instagram con vasto seguito. Tra le vittime figurano l'account degli archivi della Casa Bianca di Barack Obama (oltre 2 milioni di follower), il Sergente Maggiore Capo della Space Force John F. Bentivegna, l'esperta di sicurezza Jane Manchun Wong e il brand Sephora.

Un'inchiesta condotta da 404 Media ha rivelato come i malintenzionati stiano sfruttando il chatbot — un programma basato su intelligenza artificiale addestrato per interagire con gli utenti — per modificare le credenziali di accesso e acquisire il controllo totale dei profili. A partire da marzo 2024, Meta ha delegato gran parte dell'assistenza clienti a questa tecnologia, permettendole di compiere azioni operative come il reset delle password.

La dinamica dell'attacco: manipolazione e VPN

La strategia dei criminali informatici è diretta e sfrutta una falla nella logica dell'intelligenza artificiale. Il processo segue passaggi precisi che permettono di aggirare i protocolli di sicurezza standard:

Guida passo-passo

Come avviene la violazione tramite Meta AI

  1. 1
    Simulazione della posizioneL'attaccante utilizza una VPN (Virtual Private Network), un servizio che maschera l'indirizzo IP per far apparire la connessione come proveniente dalla stessa regione geografica del proprietario dell'account.
  2. 2
    Richiesta di associazioneIl criminale contatta il chatbot di Meta AI chiedendo di collegare il profilo bersaglio a un nuovo indirizzo email sotto il proprio controllo.
  3. 3
    Intercettazione del codiceL'AI, convinta della legittimità della richiesta, invia un codice di verifica a 8 cifre alla nuova email.
  4. 4
    Reset della passwordUtilizzando il codice ottenuto, l'hacker reimposta le credenziali ed estromette definitivamente il proprietario originale.

La risposta di Meta e le criticità irrisolte

Dopo la diffusione delle notizie sulle violazioni, Meta è intervenuta per arginare il problema. Andy Stone, portavoce dell'azienda, ha dichiarato su X che la vulnerabilità è stata corretta e che gli account interessati sono in fase di messa in sicurezza. Stone ha inoltre smentito le ricostruzioni secondo cui sarebbero stati compromessi account di leader mondiali, definendole "assolutamente false".

Tuttavia, l'efficacia della risoluzione è messa in dubbio da testimonianze dirette. Jane Manchun Wong, ex dipendente della stessa Meta ed esperta di sicurezza, ha segnalato che il suo account è stato violato nonostante le rassicurazioni ufficiali, citando ripetuti tentativi di reset della password e disconnessioni forzate dall'app iOS. Questo suggerisce che, nonostante le patch (correzioni software) applicate, i sistemi di difesa automatizzati possano presentare ancora zone d'ombra.

Meta AI usata per rubare gli account Instagram il caso che coinvolge Obama e Sephora
Il logo di Meta AI associato ai rischi di sicurezza digitale emersi recentemente.
Il nostro verdetto
1.5/ 5

Sicurezza compromessa

L'incidente evidenzia il rischio di affidare processi critici come il recupero account a sistemi AI non ancora pronti a gestire tentativi sofisticati di ingegneria sociale. La risposta di Meta appare reattiva e parzialmente incompleta.

Cosa posso fare per proteggere il mio account Instagram?
Attiva l'autenticazione a due fattori (2FA) utilizzando app come Google Authenticator invece dei soli SMS, e monitora gli accessi sospetti nelle impostazioni di sicurezza.
Meta AI ha davvero risolto la vulnerabilità?
Ufficialmente sì, ma diversi esperti di sicurezza continuano a segnalare attività anomale e tentativi di accesso non autorizzati.
Perché il supporto umano è fondamentale in questi casi?
Un operatore umano può valutare anomalie che un'AI potrebbe ignorare, come una richiesta di cambio email improvvisa da un profilo storico di alto valore.

Fonti e riferimenti

  1. 404 Media: Hackers simply asked Meta AI for access
  2. Segnalazione Jane Manchun Wong su X