Назад к ленте

Как хакеры зарабатывают миллионы на глупости ИИ и беспомощности техподдержки Instagram

📅 02.06.2026 14:00

<p><strong>Логическая уязвимость в ИИ-ассистенте восстановления доступа Instagram (принадлежит компании Meta, признанной в РФ экстремистской) позволила злоумышленникам перехватывать ценные аккаунты без взлома инфраструктуры. Мошенники просто уговаривали чат-бота переслать ссылку для сброса пароля. Высокоценные «OG»-аккаунты стоимостью в сотни тысяч долларов угоняли и перепродавали в Telegram в течение нескольких минут после компрометации.</strong></p>

<p>Проблему публично <a href="https://x.com/vxunderground/status/2061636614267273332" rel="noreferrer noopener nofollow" target="_blank">подняли </a>исследователи в области кибербезопасности. Пользователь X под ником vx-underground, утверждает, что Instagram до сих пор не закрыл брешь. Аккаунты продолжают угонять, а компания фактически молчит о происходящем.</p>

<section class="c-bic-highlighted-text mb-8 md:mb-12 " id="block_6a1e9719643ec">
<div class="flex items-center gap-5 px-5 py-4 rounded-xl bg-grey-50 text-dark-grey-700">
<svg class="min-w-5 h-5 text-blue-600" fill="none" height="28" viewBox="0 0 28 28" width="28" xmlns="http://www.w3.org/2000/svg"><path d="m11.195 26.6 1.4-9.8h-4.9c-.812 0-.798-.448-.532-.924.266-.476.07-.112.098-.168L16.795 1.4l-1.4 9.8h4.9c.686 0 .784.462.658.714l-.098.21-9.66 14.476Z" fill="currentColor"></path></svg>
<div class="bic-block-highlighted-paragraph-content p3 p3--ns [&_p:last-child]:!mb-0 [&_p]:!leading-6 [&_p]:!font-body [&_p]:!text-4 [&_a]:!text-blue-600">
<p><strong><em>Хотите еще эксклюзивных новостей и аналитики? Подписывайтесь на наш </em></strong><a href="https://t.me/beincrypto_trading" rel="noreferrer noopener" target="_blank"><strong><u><em>телеграм-канал</em></u></strong></a><strong><em>, обсуждайте и делитесь мнениями о последних событиях рынка в чате!</em></strong></p>

</div>
</div>
</section>

<h2 class="bic-gutenberg-heading wp-heading wp-block-heading" id="h-в-чем-суть-уязвимости">В чем суть уязвимости</h2>

<p>Атака не затрагивала инфраструктуру Meta напрямую — брешь находилась в логике самого ИИ-ассистента. У Instagram слабая служба поддержки с дефицитом живых операторов. Восстановление доступа к заблокированному аккаунту может занимать недели переписки с автоматизированной тикет-системой. Решением Meta стал разговорный ИИ-слой, который обрабатывал типовые сценарии восстановления: перепривязку утерянного адреса почты, запуск сброса пароля, подтверждение владения аккаунтом.</p>

<p>Чтобы выполнять эти функции, ассистент получил реальный доступ к API управления аккаунтами. Исследователи описали ключевой сбой как классическую уязвимость «запутанного помощника» (confused deputy) — класс эскалации привилегий, впервые задокументированный Норманом Харди в 1988 году. ИИ-ассистент обладал привилегированным доступом на запись к API управления аккаунтами, который рядовой пользователь не мог вызвать напрямую. Атакующий без каких-либо учетных данных скармливал ассистенту команду, и тот, не имея детерминированной точки проверки подлинности, выполнял вызов API без вопросов.</p>

<p>Сценарий атаки оказался простым:</p>

<ul class="bic-gutenberg-list wp-list list-disc ">
<li>Злоумышленник определял цель — короткий «OG»-хендл (сленговое название редких, коротких и очень престижных имен пользователей (никнеймов)), имеющий высокую цену на сером рынке.</li>

<li>Поднимал VPN или резидентный прокси под геопозицию цели, чтобы обойти антифрод-защиту.</li>

<li>Открывал чат с ИИ-поддержкой и просил привязать новый адрес почты к указанному имени пользователя.</li>

<li>ИИ принимал запрос и направлял ссылку для сброса пароля на почту атакующего.</li>

<li>Мошенник устанавливал новый пароль и перебирал резервные коды, полностью отрезая исходного владельца от аккаунта.</li>
</ul>

<p>Запрос на двухфакторную аутентификацию при этом не появлялся, подтверждение на зарегистрированный контакт не уходило, а весь процесс занимал считаные минуты.</p>

<section class="c-bic-highlighted-text mb-8 md:mb-12 " id="block_6a1e971964419">
<div class="flex items-center gap-5 px-5 py-4 rounded-xl bg-grey-50 text-dark-grey-700">
<svg class="min-w-5 h-5 text-blue-600" fill="none" height="28" viewBox="0 0 28 28" width="28" xmlns="http://www.w3.org/2000/svg"><path d="m11.195 26.6 1.4-9.8h-4.9c-.812 0-.798-.448-.532-.924.266-.476.07-.112.098-.168L16.795 1.4l-1.4 9.8h4.9c.686 0 .784.462.658.714l-.098.21-9.66 14.476Z" fill="currentColor"></path></svg>
<div class="bic-block-highlighted-paragraph-content p3 p3--ns [&_p:last-child]:!mb-0 [&_p]:!leading-6 [&_p]:!font-body [&_p]:!text-4 [&_a]:!text-blue-600">
<p>Среди угнанных оказались хендлы @hey и @jowo с суммарной оценкой выше $1 000 000. Перехватили и спящий аккаунт Obama White House, не публиковавший записей с 20 января 2017 года.</p>

</div>
</div>
</section>

<p>Поскольку ручной разбор споров об угоне у Meta измеряется днями, а не минутами, у атакующих было рабочее окно: украденные хендлы выставлялись в Telegram почти мгновенно, а брокеры схемы «угон аккаунтов как услуга» уже имели готовую инфраструктуру для сбыта.</p>

<h3 class="wp-block-heading" id="h-иллюстрация-беспомощности-инсты">Иллюстрация беспомощности Инсты</h3>

<p>На скриншоте ниже показана переписка пострадавшего пользователя со службой поддержки Meta, которая иллюстрирует полную беспомощность операторов перед лицом новой угрозы.</p>

<p><strong>О чем речь:</strong> Пользователь пытается объяснить агенту поддержки, что хакеры нашли эксплойт, который позволяет им обходить и полностью удалять двухфакторную аутентификацию (2FA) в Instagram.</p>

<p><strong>В чем проблема:</strong> Техподдержка абсолютно не понимает специфику уязвимости. Вместо реальной помощи оператор отвечает шаблонными фразами о том, что «это звучит невозможно», и продолжает доказывать, как работает стандартная 2FA. Это подтверждает главный тезис: даже если пользователю удается пробиться сквозь ИИ-ботов к живому человеку, поддержка Meta оказывается бесполезной, так как не знает о логических брешах в собственной системе.</p>

<figure class="wp-block-image size-full"><img alt="переписка со службой поддержки Meta" class="wp-image-378237" src="https://assets.beincrypto.com/img/eveMr8X_uX-p3CD1Hl1Go2AqTOY=/smart/7451a053ca26457c90a7eabd4b1dd59c" /><figcaption class="wp-element-caption">Источник: <a href="https://x.com/weezerOSINT/status/2061598717518688466" rel="noreferrer noopener nofollow" target="_blank">x.com/weezerOSINT</a></figcaption></figure>

<h2 class="bic-gutenberg-heading wp-heading wp-block-heading" id="h-что-думают-пользователи-x">Что думают пользователи X</h2>

<p>Реакция под постом разделилась между сарказмом, тревогой и претензиями к самой ставке на искусственный интеллект.</p>

<p>Часть комментаторов не поверила, что брешь могла оставаться открытой. Пользователи реагировали короткими репликами вроде «Серьезно, они так и не отключили ИИ-поддержку?», «Они правда не починили?» и «До сих пор без патча — это безумие». Сквозной мотив — изумление, что система с доступом к сбросу паролей продолжает работать после публичной огласки.</p>

<p>Громче всего звучала критика самого подхода с поспешным внедрением ИИ. Один из пользователей отметил, что одержимость компаний скорейшим внедрением ИИ вместо найма дополнительных специалистов по кибербезопасности выглядит дикой. Другие иронизировали над качеством разработки — мол, в режиме «вайб-кодинга» написали и саму систему, и патч к ней, так что удивляться нечему. Прозвучала и саркастичная реклама-пародия про «запатентованный ИИ-спрей»: брызни немного ИИ — и смотри, как растут твои проблемы.</p>

<p>Напомним, ранее редакция BeInCrypto писала о том, что <a href="https://ru.beincrypto.com/krizis-stoimosti-enterprise-ai-microsoft-uber/">работодатели массово признают, что обычные сотрудники дешевле ИИ</a>.<a href="https://www.youtube.com/c/Beincrypto" rel="noreferrer noopener" target="_blank"></a><a href="https://x.com/beincrypto" rel="noreferrer noopener" target="_blank"></a><a href="https://t.me/+wsZgGt8lD0U3NWQ6" rel="noreferrer noopener" target="_blank"></a><a href="https://www.linkedin.com/company/beincrypto/" rel="noreferrer noopener" target="_blank"></a><a href="https://www.instagram.com/beincrypto/" rel="noreferrer noopener" target="_blank"></a></p>

<p></p>
<p>The post <a href="https://ru.beincrypto.com/hakery-ii-i-podderzhke-instagram/">Как хакеры зарабатывают миллионы на глупости ИИ и беспомощности техподдержки Instagram</a> appeared first on <a href="https://ru.beincrypto.com">BeInCrypto</a>.</p>

Рекомендованный контент