Meta’s AI Assistant Enabled Hackers to Easily Hijack Instagram Accounts — Even with Two-Factor Authentication | CyberCalm

Наталя Зарудня

Наталя ЗарудняГоловний редакторГоловний редактор та засновник CyberCalm. Більше 10 років досвіду в сфері кібербезпеки та технологічної журналістики. Спеціалізуюся на захисті даних, мобільній безпеці, штучному інтелекті та соціальних мережах.Слідкуйте: 02.06.2026Поділитися5 хв. для читання

ШІ-чатбот підтримки від Meta, який мав полегшити відновлення доступу до Facebook та Instagram, став інструментом для масового викрадення акаунтів. За даними експертів з безпеки, зловмисники могли отримувати доступ до акаунтів Instagram лише кількома запитами до помічника, навіть якщо власник використовував двофакторну автентифікацію. Компанія заявляє, що вразливість вже виправлено, а постраждалі облікові записи знаходяться під захистом.

Зміст

  • Від обіцянок до вразливості: як інструмент підтримки став засобом атак
  • Як працювала атака: запит до чатбота замість злому
  • VPN і геолокація: як хакери обходили перевірки Meta
  • Реакція Meta: вразливість закрито, постраждалі акаунти захищають
  • Масштаб проблеми: від Білого дому до Sephora
  • Як захистити свій акаунт Instagram: базові рекомендації

Від обіцянок до вразливості: як інструмент підтримки став засобом атак

У грудні 2025 року Meta анонсувала новий ШІ-помічник для підтримки користувачів, мета якого полягала у прискоренні та спрощенні процесу відновлення доступу до Facebook та Instagram для тих, хто втратив контроль над своїми сторінками. Через шість місяців стало зрозуміло, що компанія, м’яко кажучи, перевиконала свої обіцянки: цей самий інструмент став зручним каналом для зловмисників, які використовували його для захоплення популярних акаунтів Instagram.

Як зазначають експерти з кібербезпеки, ШІ-помічник зробив викрадення облікових записів настільки легким, що навіть наявність двофакторної автентифікації не стала серйозною перешкодою для атакуючих.

Як працювала атака: запит до чатбота замість злому

Перші звіти про цю вразливість з’явилися у вихідні в соцмережі X — її одночасно виявили кілька незалежних дослідників. Деталі схеми, а також скріншоти та відео, що демонструють процес захоплення акаунтів, активно поширювалися в Telegram-каналах.

Згідно з опублікованими матеріалами, механізм атаки був надзвичайно простим: зловмисник звертався до ШІ-помічника підтримки з проханням змінити електронну пошту, пов’язану з цільовим обліковим записом, а потім запитував скидання пароля. Не потрібно було використовувати експлойти, шкідливе програмне забезпечення чи складні технічні маніпуляції — лише соціальна інженерія через інтерфейс чатбота.

За даними видання 404 Media, користувачі профільних Telegram-спільнот обговорювали цю вразливість щонайменше з березня 2026 року.

VPN і геолокація: як хакери обходили перевірки Meta

Meta офіційно не надає деталей щодо причини такої серйозної прогалини в безпеці ШІ-інструменту. Однак, як з’ясували дослідники, ключову роль у схемі відігравала географічна прив’язка. Чатбот покладався на фізичне місцезнаходження власника акаунта як на один з основних факторів перевірки запиту.

За інформацією видання Neowin, для успішного здійснення атаки зловмисники використовували VPN для імітації геолокації, що відповідала типовому місцю перебування жертви. Цього було достатньо, щоб ШІ-помічник вважав атакуючого справжнім власником облікового запису.

Іронія полягає в тому, що саме на цю «інтелектуальну» перевірку Meta робила акцент під час грудневої презентації інструменту: «Наші системи розпізнають пристрій, яким ви зазвичай користуєтесь, та звичні локації краще, ніж будь-коли», — йшлося в офіційному блозі компанії.

Реакція Meta: вразливість закрито, постраждалі акаунти захищають

Meta підтвердила наявність проблеми та повідомила, що її вже усунуто. Кількість користувачів, чиї акаунти було скомпрометовано до моменту виправлення, невідома.

У коментарі для видання Engadget компанія послалася на публікацію віцепрезидента з комунікацій Енді Стоуна у X: «Цю проблему вирішено, ми працюємо над захистом постраждалих акаунтів».

Масштаб проблеми: від Білого дому до Sephora

Точна кількість облікових записів, викрадених за допомогою ШІ-помічника, офіційно не розголошується, проте хронологія інцидентів збігається з помітною хвилею зломів високопрофільних акаунтів в Instagram.

Серед постраждалих — офіційний акаунт Білого дому часів адміністрації Барака Обами. Сторінка, яка не активізувалася з 2017 року, несподівано опублікувала зображення, згенероване штучним інтелектом, з відповідним політичним підписом, як повідомляє TMZ. Meta підтвердила факт злому, але не розкрила технічні деталі чи ймовірних виконавців.

За даними 404 Media, серед інших ймовірно скомпрометованих акаунтів — сторінка мережі косметичних магазинів Sephora та обліковий запис високопосадовця Космічних сил США.

Як захистити свій акаунт Instagram: базові рекомендації

Усунути цю конкретну вразливість користувач самостійно не міг — вона експлуатувалася на стороні систем підтримки Meta. Однак цей інцидент знову демонструє, що навіть двофакторна автентифікація не є абсолютною гарантією безпеки, якщо вектор атаки лежить поза межами самого облікового запису. Щоб мінімізувати ризики, варто дотримуватися кількох простих правил.

По-перше, увімкніть двофакторну автентифікацію за допомогою додатка-генератора кодів (наприклад, Google Authenticator, Microsoft Authenticator або Authy), а не через SMS — це надійніший метод. По-друге, регулярно перевіряйте список активних сесій та підключених пристроїв у налаштуваннях безпеки Instagram і завершуйте будь-які підозрілі сеанси. По-третє, переконайтеся, що електронна пошта, прив’язана до вашого акаунта, також захищена двофакторною автентифікацією та має надійний унікальний пароль — компрометація пошти зазвичай призводить до втрати доступу до соціальної мережі.

Окремо варто переглянути список сторонніх програм, яким надано доступ до вашого облікового запису, і відкликати непотрібні дозволи. Якщо ви помітили підозрілу активність — несанкціонований вхід, зміну email або пароля без вашої згоди — негайно скористайтеся офіційними інструментами відновлення доступу від Meta та зверніться до служби підтримки.

Користувачам в Україні, які зіткнулися з викраденням акаунта або шахрайськими діями в соціальних мережах, рекомендується додатково повідомити про інцидент Кіберполіцію через офіційний вебсайт cyberpolice.gov.ua.

Будь ласка, залиште це поле порожнім

О, привіт
Приємно познайомитися!

Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.

Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.

ТЕГИ:InstagramMetaMeta AIСоціальні мережіЧатботиШтучний ІнтелектПоділитисяFacebookThreadsКопіювати посиланняДрукЩо думаєте?В захваті0Сумно0Смішно0Палає0Овва!0Попередня стаття

Що таке DoS- та DDoS-атаки: як зловмисники «кладуть» сайти й що з цим робитиНаступна стаття

Скільки пам’яті потрібно на телефоні Android: як обрати обсяг і не переплатити

В тренді

Комбінації клавіш у Windows 11: повний довідник

18.08.2026

Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні

18.08.2026

У 2026 році Apple, Google та Samsung припиняють підтримку низки популярних смартгодинників

24.08.2026

Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука

19.08.2026

Чи безпечно заряджати смартфон зарядним пристроєм від ноутбука

24.08.2026

Кібербезпека

ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг

17.08.2026

Кібербезпека

WhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування

14.08.2026

Новини

Anthropic позначатиме згенерований Claude контент невидимими водяними знаками

12.08.2026

Новини

Дата-центри для ШІ переходять на власні газові електростанції: у США їх планують щонайменше 82

10.08.2026

Джерело

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *