
Ang tila isang mahusay na pagpapabuti noong una upang maiwasan ang pagkataranta ng mga gumagamit kapag nawalan sila ng access sa kanilang mga network ay naging isang napakalaking pagkakamali. Ang AI-powered support assistant ng Meta, na idinisenyo upang mapabilis ang pagbawi ng profile, ay naging paboritong tool ng mga cybercriminal. laktawan ang seguridad ng InstagramKumalat nang mabilis ang balita matapos matuklasan na ang automated system na ito ay may kahinaan na nagpapahintulot sa pagnanakaw ng account nang hindi kinakailangang maging isang henyo sa computer.
Hindi ito maliit na bagay, dahil naapektuhan nito ang mga kilalang indibidwal, kabilang ang ilan na may kaugnayan sa mga opisyal na institusyon at mga pangunahing tatak. Ang pinagbabatayang problema ay ang pagiging napaka-inosente ng AI sa pagbibigay-priyoridad sa bilis ng pagtugon kaysa sa mahigpit na pag-verify ng pagkakakilanlan, na nagpapahintulot sa sinumang may kaunting kaalaman sa digital na... linlangin ang support chatbot para maibigay niya ang mga susi sa profile ng iba sa loob lamang ng ilang minuto.
Ang pamamaraan ng panlilinlang sa virtual assistant

Ang pamamaraang ginamit ng mga umaatake ay mas simple kaysa sa isang pitsel ng tubig at hindi nangangailangan ng mga virus o phishing email. Gumamit lamang sila ng koneksyon sa VPN upang gayahin ang lokasyon ng may-ari Ginamit ng attacker ang totoong account, kaya naman nakuha nito ang unang tiwala ng algorithm ng Meta. Nang maniwala ang system na nakikipag-ugnayan ito sa lehitimong may-ari, kinailangan na lang hilingin ng attacker na magdagdag ng bagong email address sa mga setting ng profile, isang bagay na ginawa ng AI nang walang pag-aalinlangan.
Dahil naka-link na ang bagong email, ang susunod na hakbang ay napakadali lang: ang paghiling ng pag-reset ng password. Dahil ang verification code ay direktang ipinadala sa email address na idinagdag lang ng hacker, maaari na nilang humiling ng pag-reset ng datos at palitan agad ang access password. Dahil dito, sarado ang session ng orihinal na may-ari at wala nang posibilidad na mabawi ang kanilang account sa pamamagitan ng mga karaniwang paraan, dahil itinuturing na silang estranghero ng support system.
Ang kahinaang ito ay nagdulot ng pagdagsa ng benta ng mga inaasam na username sa digital black market. May mga bali-balitang bumababa ang halaga ng ilan sa mga account na ito, lalo na iyong may maiikling pangalan o milyun-milyong tagasunod, lumampas sa isang milyong dolyar sa mga pribadong channel ng Telegram. Hindi lamang nakontrol ng mga kriminal ang pader, kundi nagawa rin nilang ma-inspeksyon ang mga pribadong mensahe at sensitibong datos ng mga kumpanya at tagalikha ng nilalaman sa buong Europa at mundo.
Mga kilalang biktima at ang reaksyon ng kumpanya

Walang nakaligtas sa sunod-sunod na pag-atakeng ito na nag-iwan kay Meta sa isang medyo mapanganib na posisyon. Kabilang sa mga tinarget ay ang mga pangalan na nag-iwan sa higit sa isang tao na walang masabi, tulad ng opisyal na salaysay ng Barack Obama o Sephora...at maging ang mga profile na naka-link sa United States Space Force. Naging napaka-surprise ng sitwasyon kaya't maging ang mga eksperto sa cybersecurity ay naranasan mismo kung gaano kadaling pumayag ang Meta bot sa mga kahilingan ng mga nanghihimasok.
Ang mananaliksik na si Jane Wong, na kilala sa buong mundo sa pagsusuri ng application code, ay isa sa mga nagbabala. mawalan ng access sa iyong profile Sa kabila ng pagkakaroon ng malawak na kaalaman sa paksa, nakatanggap siya ng dose-dosenang mga abiso sa pagpapalit ng password hanggang sa tuluyan siyang i-ban ng application. Malinaw nitong ipinapakita na kapag ang problema ay nasa mismong lohika ng kumpanyang dapat ay protektahan ka, kakaunti ang magagawa mo gamit ang mga tradisyunal na tool para sa gumagamit.
Paano natin poprotektahan ang ating sarili pagkatapos ng butas na ito sa seguridad
Bagama't tiniyak sa atin ng opisina ni Mark Zuckerberg na nailapat na ang patch at naisara na ang kahinaan, makabubuting magpatuloy nang may pag-iingat. Ang pinakamahalaga sa ngayon ay i-on ang XNUMX-step na pag-verify Gayunpaman, iwasan ang paggamit ng SMS, na napatunayang mahina na sa maraming pagkakataon. Sa isip, gumamit ng mga authentication app tulad ng Google Authenticator o Authy, na bumubuo ng mga code nang hiwalay sa support system ng social network.
Isa pang ginintuang payo ay ang pagtingin sa mga aktibong sesyon sa configuration para sa seguridad ng ating account. Kung may anumang device o lokasyon na lilitaw na tila hindi pamilyar, dapat nating isara ang lahat ng session at palitan ang pangunahing email address sa isa na hindi pampubliko. Ang pagkakaroon ng email account na eksklusibong nakatuon sa social media, at walang ibang nakakaalam, ay maaaring maging pagkakaiba sa pagitan ng mahimbing na pagtulog at paggising na may napakalaking pagkabigla.
Ang pangyayaring ito ay nagtuturo ng isang malinaw na aral tungkol sa mga panganib na kaakibat nito i-automate ang mga sensitibong proseso nang walang mata ng tao na nagbabantay sa operasyon. Sa kabila ng mga pangako na malulutas ng artificial intelligence ang lahat ng ating mga problema, ipinapakita ng kasong ito na malayo pa ang lalakbayin nito pagdating sa malisyosong layunin. Ang kaginhawahan ay hindi kailanman mauuna kaysa sa privacy, at nasa atin ang maging pangunahing tagapag-alaga ng ating sariling digital na pagkakakilanlan sa isang kapaligirang patuloy na nagbabago.
