Meta’nın Maine eyaletine sunduğu resmi bildirimine göre hackerlar, şirketin YZ destek sohbet botunu kullanarak muhtemelen 20.225 Instagram hesabını ele geçirdi. İlk olarak Bleeping Computer tarafından fark edilen bu bildirimde Meta, saldırganların iki adımlı doğrulaması (2FA) bulunmayan hesapları sadece sohbet botundan şifre sıfırlama isteyerek ele geçirmesine yol açan güvenlik açığından bir “hatayı” sorumlu tutuyor:
“Aracın kendisi düzgün çalışıyordu ve tasarlandığı gibi işliyordu ancak ayrı bir kod yolundaki hata nedeniyle sistem, şifre sıfırlama talebinde bulunan kişinin sunduğu e-posta adresinin, kullanıcının Instagram hesabıyla eşleşip eşleşmediğini düzgün şekilde doğrulamadı. Sonuç olarak, bir kişi hesapla daha önce eşleşmemiş bir e-posta adresi girdiğinde, sistem isteği reddetmek yerine şifre sıfırlama bağlantısını yanlışlıkla bu eşleşmemiş e-postaya gönderdi. Bu durum, yetkisiz üçüncü tarafların kendilerine ait olmayan hesaplar için şifre sıfırlama bağlantısı elde etmesine yol açtı.”
Meta, saldırının ilk olarak 31 Mayıs’ta ortaya çıktığını belirtiyor. Meta İletişim Başkanı Andy Stone ise şirketin olayı 1 Haziran’da “çözdüğünü” söyledi. Bu süre zarfında, eski Başkan Barack Obama’nın eski Beyaz Saray hesabı, ABD Uzay Kuvvetleri Kıdemli Başçavuşu John F. Bentivegna ve Sephora dahil olmak üzere bazı yüksek profilli Instagram hesapları bu durumdan etkilendi. Bildirimde Meta, güvenlik açığı nedeniyle herhangi bir kişisel veriye erişilip erişilmediğinden “haberdar olmadığını” ekledi ancak hesapları ele geçirenlerin e-posta adresleri, telefon numaraları, doğum tarihleri, sosyal medya gönderileri, direkt mesajlar, profil bilgileri, hesap hareketleri ve bağlı hesapları elde etmiş olabileceğini belirtti.
Bildirim, etkilenen kullanıcılardan 30’unun Maine’de yaşadığını gösteriyor. Bu sayı, “destek aracı üzerinden şifresi sıfırlanan, hesabında 2FA etkinleştirilmemiş olan ve Instagram hesabına muhtemelen yetkisiz bir tarafça erişilen kullanıcıları” tanımlıyor. Yine de Meta, bu hesapların bazılarına meşru şekilde erişilmiş olabileceğini, bu yüzden rakamın bir “üst sınır” olduğunu söylüyor.
Şirket, YZ destek aracını devre dışı bıraktığını ve hatalı kod yolunu kaldırdığını, ayrıca bu açık kullanılarak üretilen tüm şifre sıfırlama bağlantılarını geçersiz kıldığını ifade etti. Ek olarak, potansiyel olarak etkilenen tüm hesapları “herhangi bir hesap erişiminden önce kimlik doğrulaması gerektiren zorunlu bir güvenlik kontrol noktasına” dahil etti.
Kaynak: https://www.theverge.com/tech/945658/meta-ai-support-chatbot-exploit-instagram-accounts
