2026年6月,Meta旗下社交平台Instagram被曝重大安全漏洞,黑客通过诱骗Meta自研AI客服聊天机器人绕过身份核验,直接获取目标账号控制权限,大量用户账号被盗,受害者覆盖普通用户、奥巴马时期白宫官方账号、美国太空部队总军士长个人账户等,安全研究员简·黄同样为本次事件受害者,目前Meta已紧急完成漏洞修复。

一段近期在暗网流传的黑客操作演示视频,首次揭开了本次盗号事件的极低攻击门槛:黑客不需要破解用户密码、也无需攻破用户绑定的个人邮箱,仅需要通过虚拟网络伪造目标用户的常用登录地址,再用精心设计的话术诱导AI客服,就能在数分钟内拿到账号的完全控制权。
本次盗号事件在上周末集中爆发,大量用户在社交平台爆料自己的Instagram账号无预警被盗,登录密码被恶意篡改,部分用户甚至在一小时内收到数十次异地密码重置申请。
受害者范围远超普通用户群体,除了多位粉丝量百万级的网红创作者,奥巴马政府时期的白宫官方账号、美国太空部队总军士长的个人账户均在被盗名单中,引发了行业对AI客服安全性的集中质疑。安全研究人员简·黄作为受害者之一透露,自己的账号被盗后被批量发送钓鱼链接,给通讯录好友造成了不小的财产损失。
作为全球首个大型互联网企业AI客服被攻破导致大规模账号被盗的案例,本次事件暴露出了当前企业AI应用部署的普遍短板。Meta此前为了降低客服人力成本,将80%以上的账号找回类请求交由自研AI客服独立处理,仅1%的高风险请求会流转至人工复核。
黑客的核心攻击逻辑,本质是通过prompt诱导大语言模型突破了预设的规则限制,绕开了原本需要多要素验证的身份核验流程。此前行业对AI安全的关注更多集中在生成有害内容、训练数据泄露层面,本次事件首次证实接入核心业务操作权限的AI应用,已经成为黑客入侵企业系统的新高危入口。
目前Instagram已经紧急完成了漏洞修复,在AI客服的账号找回流程中新增了3项身份核验要素,同时将高价值账号的找回请求全部调整为人工复核,避免同类事件再次发生。
多家网络安全厂商发布提示称,当前企业在部署AI客服、AI运营工具等落地应用时,普遍存在权限过度下放的问题,建议所有涉及用户账号变更、资金操作等高风险的环节,不得完全交由AI独立处理,同时需要建立AI操作的全链路审计机制,对异常请求做到实时预警、实时拦截。
AI创作导航,创作与探索并重。聚合全球优质AI工具,覆盖短视频、图文、写作、设计等创作场景,以及办公、学习、编程、生活等全品类需求。从创作出发,探索AI的无限可能,为创作者、学生、教师、职场人提供一站式AI工具导航与场景化应用指南。