شرکت متا اواخر سال میلادی گذشته از یک دستیار هوش مصنوعی جدید رونمایی کرد؛ ابزاری که قرار بود بازیابی حسابهای قفلشده در فیسبوک و اینستاگرام را «سریعتر و سادهتر» کند. اما حالا گزارشها نشان میدهد همین ابزار، به نقطه ضعف بزرگی برای بعضی حسابهای اینستاگرام تبدیل شده بوده است!
طبق گفته پژوهشگران امنیتی، مهاجمان توانستهاند از دستیار پشتیبانی متا برای تصاحب حسابهای اینستاگرام (از جمله حساب باراک اوباما، رییس جمهور سابق آمریکا!) استفاده کنند؛ حتی حسابهایی که احراز هویت دو مرحلهای داشتند.
فرایند تصاحب حساب چگونه بود؟
تمام آنچه مهاجم برای آغاز حمله نیاز داشت، نام کاربری حساب مورد نظر بود. سپس با استفاده از ویپیان یا پروکسی، موقعیت اینترنتی خود را در نزدیکی محل سکونت صاحب حساب تغییر میداد تا سیستمهای امنیتی اینستاگرام مشکوک نشوند (برای توضیح، راههای متعددی برای دیدن لوکیشن کاربران وجود دارد، از جمله از بخش About در پروفایل).
بعد مهاجم به دستیار پشتیبانی متا اعلام میکرد که حسابش هک شده و درخواست میکرد کدهای تایید را به یک ایمیل جدید (که تحت کنترل خودش بود) بفرستد.
سیستم هوش مصنوعی متا هم بدون استفاده از یک فرایند اعتبارسنجی منطقی (مانند بررسی یک درخت تصمیم سختگیرانه برای تایید مالکیت ایمیل قبلی)، کد امنیتی را به مهاجم میفرستاد. مهاجم همان کد را به سیستم برمیگرداند و لینک بازنشانی رمز عبور را دریافت میکرد. در نتیجه بدون هیچ احراز هویتی و به سادهترین شکل، کنترل کامل حساب به دست مهاجم میافتاد.
احراز هویت دومرحلهای هم کمکی نمیکرد!
در حالت عادی، احراز هویت دومرحلهای باید جلوی ورود غیرمجاز را بگیرد. اما در این سناریو، سیستم اینستاگرام این فرایند را مثل «بازیابی کامل حساب توسط صاحب واقعی» در نظر میگرفت. این کار دقیقاً مثل این است که سارق به جای تلاش برای شکستن قفل، با گریم صاحبخانه، پیش نگهبان ساختمان برود و کلید یدک را بگیرد!
بعد از تصاحب حساب، تمام دستگاههای متصل به اکانت خارج میشدند، رمز تغییر میکرد و ایمیل یا شماره تلفن به اطلاعات مهاجم متصل میشد.
در آخر: آیا مشکل هنوز پابرجاست؟
متا میگوید این مشکل برطرف شده و در حال ایمنسازی حسابهای آسیبدیده است. با این حال هنوز مشخص نیست پیش از اصلاح این نقص، چند حساب تحت تاثیر قرار گرفتهاند. جالب است بدانید طبق گزارشها، حداقل از دو ماه پیش درباره این آسیبپذیری بهخصوص در برخی گروههای تلگرام بحث شده است.
متا هنوز توضیح فنی دقیقی درباره علت بروز این مشکل ارائه نکرده، اما همین که یک شرکت تریلیون دلاری از پیادهسازی سادهترین تدابیر امنیتی عاجز است و هوش مصنوعیاش اطلاعات حسابها را خودسرانه تغییر میدهد، به خودی خود خندهدار و البته ترسناک است!
