Biztonság

Meta ügyfélszolgálati AI-je social engineeringgel visszaállította magas profilú Instagram-fiókok jelszavát

A hír főszereplője a Meta és az általa márciustól bevezetett ügyfélszolgálati mesterséges intelligencia ügynöke, amelyet a vállalat az emberi támogatás pótlására hozott létre.

Meta ügyfélszolgálati AI-je social engineeringgel visszaállította magas profilú Instagram-fiókok jelszavát

Több magas profilú Instagram-fiók — köztük az inaktív Obama White House oldal, a Sephora és egy magas rangú amerikai Space Force-tiszt fiókja — jelszavát visszaállították anélkül, hogy a támadók feltörték volna a fiókokat. A támadók nem törtek be a fiókokba: egyszerűen beszélgettek a Meta ügyfélszolgálati chatbotjával, és meggyőzték azt arról, hogy hajtsa végre a jelszó-visszaállításokat.

Meta közlése szerint a bot a kéréseket ellenőrzés nélkül teljesítette, majd a cég javította a problémát. A hiba hírére a Meta részvényei több mint 5 százalékot zuhantak. Biztonsági szakértők azt mondták, hogy ez alapvető hiányosságot mutat: a bot képes volt jogosultságot igénylő műveleteket végrehajtani anélkül, hogy lett volna kontroll arra, ki indította a kérést.

Mi történt és miért fontos

A Meta márciusban vezette be azt a chatbotot, amelyet részben az emberi ügyfélszolgálati munkatársak kiváltására szántak. A bevezetés része annak a szélesebb átalakításnak, amelynek során a vállalat közel 8 000 munkahelyet szüntetett meg, és több területen — mint a toborzás, pénzügy, üzemeltetés és ügyfélszolgálat — AI-ügynökökre támaszkodik.

A cég által alkalmazott bot „segítőkész” működésre volt optimalizálva, nem pedig óvatosságra: egy emberi ügyfélszolgálati munkatárs egy gyanús jelszó-visszaállításnál valószínűleg megállította volna a folyamatot, és további hitelesítést kért volna. A mostani incidens viszont azt mutatja, hogy ha egy támadó sikerrel tud meggyőzni egy ilyen ügynököt, akkor ugyanaz a módszer más, hasonlóan automatizált rendszerek ellen is alkalmazható.

Következmények és reakciók

Meta azt állítja, hogy a sebezhetőséget orvosolta. A pontatlan vagy hiányos ellenőrzések felfedése azonban komoly aggályokat vet fel a vállalat azon stratégiájával kapcsolatban, amely humán munkaerő tömeges helyettesítését tervezi AI-ügynökökkel.

Elemzők és biztonsági szakértők szerint ez az eset rávilágít arra a kockázatra, hogy az automatizált rendszerek privilégiumokat hajtanak végre emberi felügyelet és megfelelő hitelesítési folyamatok nélkül. A történtek miatt a részvényárfolyam esése mellett megnőtt az aggodalom aziránt, hogy hasonló hibák más feladatoknál is előfordulhatnak, amikor a vállalatok embereket cserélnek le automatizált ügynökökre.

Összegzés

A támadás lényege az volt, hogy a támadók social engineeringgel — beszélgetéssel — rá tudták venni a Meta ügyfélszolgálati AI-ját jogosultságot igénylő műveletek végrehajtására. A cég beavatkozott és javította a hibát, de az eset fontos figyelmeztetés arra, hogy az automatizált ügyfélszolgálati rendszerek bevezetése komoly biztonsági és működési kockázatokkal járhat, különösen akkor, ha ezeket széles körben alkalmazzák a munkaerő kiváltására.