Robo masivo de cuentas de Instagram mediante IA de recuperación

El pasado domingo ZachXBT y Dark Web Informer revelaron que una falla en el asistente de recuperación de Instagram había permitido a delincuentes tomar el control de cuentas de alto valor. La vulnerabilidad estuvo activa durante semanas y fue explotada durante varios días, afectando a usuarios como @obamawhitehouse y @ocmssf. Tras la divulgación, Meta desactivó el vector de ataque y lanzó un parche inmediato.

Meta confirmó que el problema residía en el proceso automatizado que gestiona los restablecimientos de contraseña. La IA del chatbot aceptaba la solicitud sin intervención humana, lo que facilitó el robo masivo de perfiles sin que los propietarios recibieran notificaciones.

Cómo funcionó el ataque y por qué la IA lo aceptó

Los hackers iniciaban el proceso con solo el nombre de usuario del objetivo. Con una VPN simulaban estar en la ciudad que la propia cuenta mostraba en su sección pública, evitando así los filtros de ubicación de Meta. Cuando el sistema pedía un vídeo para confirmar la identidad, los atacantes utilizaban la foto de perfil pública y la convertían en un clip animado mediante un generador de video por IA.