Piratas informáticos iraníes secuestran cuentas de Instagram de alto perfil explotando asistente de inteligencia artificial de Meta
Tecnología

Piratas informáticos iraníes secuestran cuentas de Instagram de alto perfil explotando asistente de inteligencia artificial de Meta

Las cuentas de Instagram de la Casa Blanca de Obama y del Sargento Mayor Jefe de la Fuerza Espacial de Estados Unidos fueron brevemente desfiguradas con imágenes y mensajes proiraníes durante el fin de semana, después de que comenzaran a circular instrucciones en Telegram mostrando cómo engañar al bot de "asistente de soporte con inteligencia artificial" de Meta para restablecer contraseñas de cuentas, según reportó el sitio especializado KrebsOnSecurity.

TECNOLOGÍA1 JUN 2026

El 31 de mayo de 2026, comenzó a difundirse en varios canales de mensajería instantánea de Telegram que el bot de inteligencia artificial de Meta agregaría fácilmente una dirección de correo electrónico a una cuenta existente como parte del flujo estándar de restablecimiento de contraseña del bot, según KrebsOnSecurity.

Un video publicado en Telegram por piratas informáticos proiraníes afirmó documentar una explotación notablemente simple que aparentemente implicó usar una conexión VPN con una dirección IP ubicada en o cerca de la ciudad natal habitual del objetivo, solicitar un restablecimiento de contraseña para la cuenta y luego elegir chatear con el asistente de soporte de inteligencia artificial de Meta, según la fuente. A partir de ahí, el video muestra que el atacante le indicó al bot que vinculara la cuenta en cuestión a una nueva dirección de correo electrónico, después de lo cual el bot envió obedientemente a esa dirección un código de un solo uso que permitió restablecer la contraseña.

La cuenta de Telegram que publicó el video también enlazó capturas de pantalla de imágenes, videos y mensajes proiraníes que desfiguraron las cuentas de Instagram pirateadas, afirmando que los piratas informáticos habían utilizado la explotación para secuestrar varias cuentas valiosas de Instagram con nombres cortos que supuestamente tienen un valor de reventa de más de medio millón de dólares, según KrebsOnSecurity.

Meta no respondió a las solicitudes de comentarios sobre las afirmaciones del video, pero Andy Stone de Meta dijo en Twitter/X que el problema había sido resuelto y que estaban asegurando las cuentas afectadas, según la fuente. El blog de seguridad thecybersecguru.com reporta que Meta implementó un parche de emergencia durante el fin de semana y aclaró que ninguna base de datos backend fue vulnerada.

"Instagram tiene una infraestructura de soporte humano notoriamente deficiente", escribió Cybersecguru según KrebsOnSecurity. "Recuperar una cuenta bloqueada, especialmente una de alto valor, puede llevar semanas de ida y vuelta con un sistema de tickets automatizado. La solución de Meta fue implementar una capa de inteligencia artificial conversacional para manejar flujos de trabajo de recuperación comunes: volver a vincular una dirección de correo electrónico perdida, activar un restablecimiento de contraseña, verificar la propiedad de la cuenta. Se supone que el asistente debía reducir la fricción para usuarios legítimos atrapados en el infierno del acceso a cuentas".

Ian Goldin, investigador de amenazas en Black Lotus Labs de Lumen, dijo que estamos entrando en territorio de seguridad inexplorado a medida que más plataformas en línea grandes comienzan a permitir que chatbots de inteligencia artificial manejen solicitudes sensibles de recuperación de cuentas, según KrebsOnSecurity. Al igual que los empleados humanos de atención al cliente pueden ser manipulados mediante ingeniería social para proporcionar acceso no autorizado a la cuenta de alguien, los bots de inteligencia artificial están igualmente ansiosos por ayudar y son vulnerables a la persuasión y el engaño, dijo.

"Los chatbots de inteligencia artificial crean una nueva superficie de ataque interesante, y es probable que veamos muchos más de este tipo de ataques", dijo Goldin según la fuente.

Asegurar las diversas cuentas en línea significa aprovechar al máximo la forma más segura de autenticación multifactor (MFA) ofrecida, como una clave de acceso o clave de seguridad, según KrebsOnSecurity. En este caso, incluso usar la forma menos robusta de MFA que ofrece Instagram, un código de un solo uso enviado por SMS, probablemente habría bloqueado la explotación: los piratas informáticos que publicaron el video en Telegram dijeron que su explotación no funcionó contra ninguna cuenta que tuviera MFA habilitada, según la fuente.

El incidente expone las vulnerabilidades inherentes en la implementación de sistemas de inteligencia artificial para tareas de seguridad críticas sin las salvaguardas adecuadas. La capacidad de los atacantes para manipular el bot de Meta mediante técnicas relativamente simples, como el uso de VPN para simular ubicaciones geográficas legítimas, demuestra que los sistemas de inteligencia artificial pueden ser tan susceptibles a la ingeniería social como los operadores humanos.

La rapidez con la que Meta implementó un parche de emergencia sugiere que la compañía reconoció la gravedad de la vulnerabilidad. Sin embargo, el hecho de que cuentas de alto perfil vinculadas al gobierno de Estados Unidos fueran comprometidas plantea preguntas sobre los procesos de prueba y validación que Meta emplea antes de desplegar sistemas automatizados de inteligencia artificial para funciones de seguridad críticas.

La explotación también destaca un problema más amplio en la industria tecnológica: el equilibrio entre la conveniencia del usuario y la seguridad. Mientras que los sistemas de inteligencia artificial están diseñados para facilitar la recuperación de cuentas para usuarios legítimos que han perdido el acceso, esta misma facilidad puede convertirse en una vulnerabilidad cuando los atacantes descubren cómo manipular el sistema.

La recomendación de habilitar la autenticación multifactor se vuelve aún más crítica en este contexto. Según los propios atacantes, la presencia de cualquier forma de MFA fue suficiente para frustrar su método de explotación, lo que subraya que incluso las medidas de seguridad básicas pueden proporcionar protección significativa contra ataques sofisticados.

El incidente también plantea interrogantes sobre la supervisión y los controles que deben implementarse cuando se despliegan sistemas de inteligencia artificial con capacidad para realizar cambios significativos en las cuentas de usuarios. La aparente facilidad con la que el bot de Meta agregó nuevas direcciones de correo electrónico a cuentas existentes sin verificación adicional sugiere una falta de controles de seguridad en capas que normalmente se esperarían para operaciones tan sensibles.

A medida que más empresas tecnológicas adoptan soluciones de inteligencia artificial para el servicio al cliente y la gestión de cuentas, este incidente sirve como advertencia sobre los riesgos potenciales. Los investigadores de seguridad probablemente intensificarán el escrutinio de estos sistemas, buscando vulnerabilidades similares en otras plataformas que hayan implementado asistentes de inteligencia artificial para funciones de seguridad críticas.

SIGUE LEYENDO
MÁS DE TECNOLOGÍA
ColGlobal
Piratas informáticos iraníes secuestran cuentas de Instagram de alto perfil explotando asistente de inteligencia artificial de Meta
Tecnología

Piratas informáticos iraníes secuestran cuentas de Instagram de alto perfil explotando asistente de inteligencia artificial de Meta

Las cuentas de Instagram de la Casa Blanca de Obama y del Sargento Mayor Jefe de la Fuerza Espacial de Estados Unidos fueron brevemente desfiguradas con imágenes y mensajes proiraníes durante el fin de semana, después de que comenzaran a circular instrucciones en Telegram mostrando cómo engañar al bot de "asistente de soporte con inteligencia artificial" de Meta para restablecer contraseñas de cuentas, según reportó el sitio especializado KrebsOnSecurity.

1 jun 2026
Tamaño de texto

El 31 de mayo de 2026, comenzó a difundirse en varios canales de mensajería instantánea de Telegram que el bot de inteligencia artificial de Meta agregaría fácilmente una dirección de correo electrónico a una cuenta existente como parte del flujo estándar de restablecimiento de contraseña del bot, según KrebsOnSecurity.

Un video publicado en Telegram por piratas informáticos proiraníes afirmó documentar una explotación notablemente simple que aparentemente implicó usar una conexión VPN con una dirección IP ubicada en o cerca de la ciudad natal habitual del objetivo, solicitar un restablecimiento de contraseña para la cuenta y luego elegir chatear con el asistente de soporte de inteligencia artificial de Meta, según la fuente. A partir de ahí, el video muestra que el atacante le indicó al bot que vinculara la cuenta en cuestión a una nueva dirección de correo electrónico, después de lo cual el bot envió obedientemente a esa dirección un código de un solo uso que permitió restablecer la contraseña.

La cuenta de Telegram que publicó el video también enlazó capturas de pantalla de imágenes, videos y mensajes proiraníes que desfiguraron las cuentas de Instagram pirateadas, afirmando que los piratas informáticos habían utilizado la explotación para secuestrar varias cuentas valiosas de Instagram con nombres cortos que supuestamente tienen un valor de reventa de más de medio millón de dólares, según KrebsOnSecurity.

Meta no respondió a las solicitudes de comentarios sobre las afirmaciones del video, pero Andy Stone de Meta dijo en Twitter/X que el problema había sido resuelto y que estaban asegurando las cuentas afectadas, según la fuente. El blog de seguridad thecybersecguru.com reporta que Meta implementó un parche de emergencia durante el fin de semana y aclaró que ninguna base de datos backend fue vulnerada.

"Instagram tiene una infraestructura de soporte humano notoriamente deficiente", escribió Cybersecguru según KrebsOnSecurity. "Recuperar una cuenta bloqueada, especialmente una de alto valor, puede llevar semanas de ida y vuelta con un sistema de tickets automatizado. La solución de Meta fue implementar una capa de inteligencia artificial conversacional para manejar flujos de trabajo de recuperación comunes: volver a vincular una dirección de correo electrónico perdida, activar un restablecimiento de contraseña, verificar la propiedad de la cuenta. Se supone que el asistente debía reducir la fricción para usuarios legítimos atrapados en el infierno del acceso a cuentas".

Ian Goldin, investigador de amenazas en Black Lotus Labs de Lumen, dijo que estamos entrando en territorio de seguridad inexplorado a medida que más plataformas en línea grandes comienzan a permitir que chatbots de inteligencia artificial manejen solicitudes sensibles de recuperación de cuentas, según KrebsOnSecurity. Al igual que los empleados humanos de atención al cliente pueden ser manipulados mediante ingeniería social para proporcionar acceso no autorizado a la cuenta de alguien, los bots de inteligencia artificial están igualmente ansiosos por ayudar y son vulnerables a la persuasión y el engaño, dijo.

"Los chatbots de inteligencia artificial crean una nueva superficie de ataque interesante, y es probable que veamos muchos más de este tipo de ataques", dijo Goldin según la fuente.

Asegurar las diversas cuentas en línea significa aprovechar al máximo la forma más segura de autenticación multifactor (MFA) ofrecida, como una clave de acceso o clave de seguridad, según KrebsOnSecurity. En este caso, incluso usar la forma menos robusta de MFA que ofrece Instagram, un código de un solo uso enviado por SMS, probablemente habría bloqueado la explotación: los piratas informáticos que publicaron el video en Telegram dijeron que su explotación no funcionó contra ninguna cuenta que tuviera MFA habilitada, según la fuente.

El incidente expone las vulnerabilidades inherentes en la implementación de sistemas de inteligencia artificial para tareas de seguridad críticas sin las salvaguardas adecuadas. La capacidad de los atacantes para manipular el bot de Meta mediante técnicas relativamente simples, como el uso de VPN para simular ubicaciones geográficas legítimas, demuestra que los sistemas de inteligencia artificial pueden ser tan susceptibles a la ingeniería social como los operadores humanos.

La rapidez con la que Meta implementó un parche de emergencia sugiere que la compañía reconoció la gravedad de la vulnerabilidad. Sin embargo, el hecho de que cuentas de alto perfil vinculadas al gobierno de Estados Unidos fueran comprometidas plantea preguntas sobre los procesos de prueba y validación que Meta emplea antes de desplegar sistemas automatizados de inteligencia artificial para funciones de seguridad críticas.

La explotación también destaca un problema más amplio en la industria tecnológica: el equilibrio entre la conveniencia del usuario y la seguridad. Mientras que los sistemas de inteligencia artificial están diseñados para facilitar la recuperación de cuentas para usuarios legítimos que han perdido el acceso, esta misma facilidad puede convertirse en una vulnerabilidad cuando los atacantes descubren cómo manipular el sistema.

La recomendación de habilitar la autenticación multifactor se vuelve aún más crítica en este contexto. Según los propios atacantes, la presencia de cualquier forma de MFA fue suficiente para frustrar su método de explotación, lo que subraya que incluso las medidas de seguridad básicas pueden proporcionar protección significativa contra ataques sofisticados.

El incidente también plantea interrogantes sobre la supervisión y los controles que deben implementarse cuando se despliegan sistemas de inteligencia artificial con capacidad para realizar cambios significativos en las cuentas de usuarios. La aparente facilidad con la que el bot de Meta agregó nuevas direcciones de correo electrónico a cuentas existentes sin verificación adicional sugiere una falta de controles de seguridad en capas que normalmente se esperarían para operaciones tan sensibles.

A medida que más empresas tecnológicas adoptan soluciones de inteligencia artificial para el servicio al cliente y la gestión de cuentas, este incidente sirve como advertencia sobre los riesgos potenciales. Los investigadores de seguridad probablemente intensificarán el escrutinio de estos sistemas, buscando vulnerabilidades similares en otras plataformas que hayan implementado asistentes de inteligencia artificial para funciones de seguridad críticas.

FUENTES
SIGUE LEYENDO