Наталя Зарудня

Наталя ЗарудняГоловний редакторГоловний редактор та засновник CyberCalm. Більше 10 років досвіду в сфері кібербезпеки та технологічної журналістики. Спеціалізуюся на захисті даних, мобільній безпеці, штучному інтелекті та соціальних мережах.Слідкуйте: 02.06.2026Поділитися5 хв. для читання

ШІ-чатбот підтримки від Meta, який мав полегшити відновлення доступу до Facebook та Instagram, став інструментом для масового викрадення акаунтів. За даними експертів з безпеки, зловмисники могли отримувати доступ до акаунтів Instagram лише кількома запитами до помічника, навіть якщо власник використовував двофакторну автентифікацію. Компанія заявляє, що вразливість вже виправлено, а постраждалі облікові записи знаходяться під захистом.
Зміст
- Від обіцянок до вразливості: як інструмент підтримки став засобом атак
- Як працювала атака: запит до чатбота замість злому
- VPN і геолокація: як хакери обходили перевірки Meta
- Реакція Meta: вразливість закрито, постраждалі акаунти захищають
- Масштаб проблеми: від Білого дому до Sephora
- Як захистити свій акаунт Instagram: базові рекомендації
Від обіцянок до вразливості: як інструмент підтримки став засобом атак
У грудні 2025 року Meta анонсувала новий ШІ-помічник для підтримки користувачів, мета якого полягала у прискоренні та спрощенні процесу відновлення доступу до Facebook та Instagram для тих, хто втратив контроль над своїми сторінками. Через шість місяців стало зрозуміло, що компанія, м’яко кажучи, перевиконала свої обіцянки: цей самий інструмент став зручним каналом для зловмисників, які використовували його для захоплення популярних акаунтів Instagram.
Як зазначають експерти з кібербезпеки, ШІ-помічник зробив викрадення облікових записів настільки легким, що навіть наявність двофакторної автентифікації не стала серйозною перешкодою для атакуючих.
Як працювала атака: запит до чатбота замість злому
Перші звіти про цю вразливість з’явилися у вихідні в соцмережі X — її одночасно виявили кілька незалежних дослідників. Деталі схеми, а також скріншоти та відео, що демонструють процес захоплення акаунтів, активно поширювалися в Telegram-каналах.
Згідно з опублікованими матеріалами, механізм атаки був надзвичайно простим: зловмисник звертався до ШІ-помічника підтримки з проханням змінити електронну пошту, пов’язану з цільовим обліковим записом, а потім запитував скидання пароля. Не потрібно було використовувати експлойти, шкідливе програмне забезпечення чи складні технічні маніпуляції — лише соціальна інженерія через інтерфейс чатбота.
За даними видання 404 Media, користувачі профільних Telegram-спільнот обговорювали цю вразливість щонайменше з березня 2026 року.
VPN і геолокація: як хакери обходили перевірки Meta
Meta офіційно не надає деталей щодо причини такої серйозної прогалини в безпеці ШІ-інструменту. Однак, як з’ясували дослідники, ключову роль у схемі відігравала географічна прив’язка. Чатбот покладався на фізичне місцезнаходження власника акаунта як на один з основних факторів перевірки запиту.
За інформацією видання Neowin, для успішного здійснення атаки зловмисники використовували VPN для імітації геолокації, що відповідала типовому місцю перебування жертви. Цього було достатньо, щоб ШІ-помічник вважав атакуючого справжнім власником облікового запису.
Іронія полягає в тому, що саме на цю «інтелектуальну» перевірку Meta робила акцент під час грудневої презентації інструменту: «Наші системи розпізнають пристрій, яким ви зазвичай користуєтесь, та звичні локації краще, ніж будь-коли», — йшлося в офіційному блозі компанії.
Реакція Meta: вразливість закрито, постраждалі акаунти захищають
Meta підтвердила наявність проблеми та повідомила, що її вже усунуто. Кількість користувачів, чиї акаунти було скомпрометовано до моменту виправлення, невідома.
У коментарі для видання Engadget компанія послалася на публікацію віцепрезидента з комунікацій Енді Стоуна у X: «Цю проблему вирішено, ми працюємо над захистом постраждалих акаунтів».
Масштаб проблеми: від Білого дому до Sephora
Точна кількість облікових записів, викрадених за допомогою ШІ-помічника, офіційно не розголошується, проте хронологія інцидентів збігається з помітною хвилею зломів високопрофільних акаунтів в Instagram.
Серед постраждалих — офіційний акаунт Білого дому часів адміністрації Барака Обами. Сторінка, яка не активізувалася з 2017 року, несподівано опублікувала зображення, згенероване штучним інтелектом, з відповідним політичним підписом, як повідомляє TMZ. Meta підтвердила факт злому, але не розкрила технічні деталі чи ймовірних виконавців.
За даними 404 Media, серед інших ймовірно скомпрометованих акаунтів — сторінка мережі косметичних магазинів Sephora та обліковий запис високопосадовця Космічних сил США.
Як захистити свій акаунт Instagram: базові рекомендації
Усунути цю конкретну вразливість користувач самостійно не міг — вона експлуатувалася на стороні систем підтримки Meta. Однак цей інцидент знову демонструє, що навіть двофакторна автентифікація не є абсолютною гарантією безпеки, якщо вектор атаки лежить поза межами самого облікового запису. Щоб мінімізувати ризики, варто дотримуватися кількох простих правил.
По-перше, увімкніть двофакторну автентифікацію за допомогою додатка-генератора кодів (наприклад, Google Authenticator, Microsoft Authenticator або Authy), а не через SMS — це надійніший метод. По-друге, регулярно перевіряйте список активних сесій та підключених пристроїв у налаштуваннях безпеки Instagram і завершуйте будь-які підозрілі сеанси. По-третє, переконайтеся, що електронна пошта, прив’язана до вашого акаунта, також захищена двофакторною автентифікацією та має надійний унікальний пароль — компрометація пошти зазвичай призводить до втрати доступу до соціальної мережі.
Окремо варто переглянути список сторонніх програм, яким надано доступ до вашого облікового запису, і відкликати непотрібні дозволи. Якщо ви помітили підозрілу активність — несанкціонований вхід, зміну email або пароля без вашої згоди — негайно скористайтеся офіційними інструментами відновлення доступу від Meta та зверніться до служби підтримки.
Користувачам в Україні, які зіткнулися з викраденням акаунта або шахрайськими діями в соціальних мережах, рекомендується додатково повідомити про інцидент Кіберполіцію через офіційний вебсайт cyberpolice.gov.ua.
Будь ласка, залиште це поле порожнім
О, привіт
Приємно познайомитися!
Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
ТЕГИ:InstagramMetaMeta AIСоціальні мережіЧатботиШтучний ІнтелектПоділитисяFacebookThreadsКопіювати посиланняДрукЩо думаєте?В захваті0Сумно0Смішно0Палає0Овва!0Попередня стаття

Що таке DoS- та DDoS-атаки: як зловмисники «кладуть» сайти й що з цим робитиНаступна стаття

Скільки пам’яті потрібно на телефоні Android: як обрати обсяг і не переплатити
В тренді

Комбінації клавіш у Windows 11: повний довідник
18.08.2026

Apple закрила майже 30 вразливостей в iOS 26.6.1 та macOS Tahoe 26.6.2 — третє оновлення безпеки за три тижні
18.08.2026

У 2026 році Apple, Google та Samsung припиняють підтримку низки популярних смартгодинників
24.08.2026

Як очистити кеш на компʼютері з Windows 11: усі способи для ПК і ноутбука
19.08.2026

Чи безпечно заряджати смартфон зарядним пристроєм від ноутбука
24.08.2026

Кібербезпека
ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг
17.08.2026

Кібербезпека
WhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування
14.08.2026

Новини
Anthropic позначатиме згенерований Claude контент невидимими водяними знаками
12.08.2026

Новини
Дата-центри для ШІ переходять на власні газові електростанції: у США їх планують щонайменше 82
10.08.2026