Το Instagram διορθώνει σφάλμα στην επαναφορά κωδικού που εξέθετε email και τηλέφωνα χρηστών

Instagram

Ένα κρίσιμο σφάλμα λογικής στη διαδικασία επαναφοράς κωδικού πρόσβασης μέσω της ιστοσελίδας του Instagram εξέθεσε πλήρη, μη κρυπτογραφημένα email και αριθμούς τηλεφώνου που συνδέονταν με λογαριασμούς χρηστών.

Ανάμεσα στους λογαριασμούς που επηρεάστηκαν περιλαμβάνονται και εκείνοι υψηλού προφίλ προσωπικοτήτων, όπως του διευθύνοντος συμβούλου της Meta, Mark Zuckerberg, και του μοντέλου Georgina Rodriguez.

Instagram και κυβερνοασφάλεια

Η μητρική εταιρεία του Instagram, Meta, εφάρμοσε μια επείγουσα διόρθωση λίγες ώρες μετά την αποκάλυψη του προβλήματος, ωστόσο αυτό δεν εμπόδισε την ευρεία κυκλοφορία στιγμιοτύπων οθόνης στα μέσα κοινωνικής δικτύωσης, τα οποία αποδείκνυαν την ύπαρξη και το μέγεθος της ευπάθειας.

Το κενό ασφαλείας εντοπίστηκε στην οθόνη ανάκτησης λογαριασμού της ιστοσελίδας. Ενώ η συγκεκριμένη σελίδα είναι σχεδιασμένη να εμφανίζει μόνο μερικώς κρυμμένες τις επιλογές ανάκτησης, απέτυχε να αποκρύψει σωστά τα ευαίσθητα δεδομένα επικοινωνίας προτού τα παρουσιάσει στο άτομο που υπέβαλε το αίτημα.

Οι ερευνητές διαπίστωσαν ότι ξεκινώντας μια τυπική διαδικασία επαναφοράς κωδικού για οποιοδήποτε όνομα χρήστη, η απάντηση του συστήματος επέστρεφε πλήρως ορατές διευθύνσεις email και τηλεφωνικούς αριθμούς, αντί για τις μερικώς καλυμμένες εκδόσεις που εμφανίζει κανονικά η πλατφόρμα.

Στιγμιότυπα που κοινοποιήθηκαν από λογαριασμούς της κοινότητας ασφαλείας, συμπεριλαμβανομένου του vxunderground, έδειξαν οθόνες σύνδεσης για λογαριασμούς όπως του Zuckerberg, αποκαλύπτοντας πολλαπλά συνδεδεμένα email καθώς και έναν τηλεφωνικό αριθμό. Η εξέλιξη αυτή αποτελεί άμεση παραβίαση των πολιτικών ελαχιστοποίησης δεδομένων της ίδιας της Meta και ενδεχομένως των υποχρεώσεων του GDPR για την προστασία της ιδιωτικότητας ήδη από τον σχεδιασμό.

Η ταχεία αντίδραση και η φύση του προβλήματος

Το σφάλμα εντοπίστηκε και παρουσιάστηκε δημόσια από ερευνητές ασφαλείας που παρακολουθούσαν τις υποδομές ανάκτησης λογαριασμών της εταιρείας. Μέσα σε λίγες ώρες από τη στιγμή που οι αποδείξεις έγιναν ανάρπαστες στο διαδίκτυο, επιβεβαιώθηκε ότι η αδυναμία οφειλόταν σε ένα σφάλμα λογικής στη ροή επαναφοράς της ιστοσελίδας, και όχι σε κάποια διαρροή διαπιστευτηρίων API ή σε παραβίαση των διακομιστών που θα μπορούσε να είχε υποκλέψει ευαίσθητα δεδομένα.

Η Meta επιβεβαίωσε ότι η διόρθωση εφαρμόστηκε ταχύτατα, δηλώνοντας ότι διορθώθηκε ένα ζήτημα που επέτρεπε σε τρίτους να ζητούν email επαναφοράς κωδικού πρόσβασης για ορισμένους χρήστες του Instagram, ξεκαθαρίζοντας παράλληλα ότι δεν υπήρξε παραβίαση των συστημάτων της.

Το συγκεκριμένο περιστατικό αποτελεί το πιο πρόσφατο σε μια σειρά προβλημάτων ασφαλείας που αντιμετώπισε το Instagram κατά τη διάρκεια του έτους. Τον Ιανουάριο, μια παρόμοια κατάχρηση της επαναφοράς κωδικού επέτρεψε σε τρίτους να ενεργοποιήσουν μαζικά email επαναφοράς, γεγονός που συνέπεσε με την υποτιθέμενη διαρροή 17,5 εκατομμυρίων αρχείων χρηστών του Instagram σε φόρουμ του σκοτεινού διαδικτύου.

Οι κίνδυνοι από τις αυτοματοποιημένες αρχιτεκτονικές

Στις αρχές Ιουνίου, μια ξεχωριστή ευπάθεια στο chatbot υποστήριξης της Meta, το οποίο λειτουργεί με τεχνητή νοημοσύνη, έγινε αντικείμενο εκμετάλλευσης από κακόβουλους παράγοντες. Οι επιτιθέμενοι χρησιμοποίησαν τεχνικές prompt injection για να καταλάβουν λογαριασμούς υψηλού προφίλ, πείθοντας το ρομπότ να συνδέσει τους λογαριασμούς-στόχους με διευθύνσεις email που ήλεγχαν οι ίδιοι.

Οι ερευνητές ασφαλείας αποδίδουν την αυξανόμενη συχνότητα αυτών των αστοχιών εν μέρει σε αρχιτεκτονικές αποφάσεις που αφορούν την αυτοματοποίηση ευαίσθητων λειτουργιών ανάκτησης μέσω τεχνητής νοημοσύνης. Σημειώνουν ότι η παροχή προνομιακής πρόσβασης σε συστήματα AI χωρίς αυστηρή επαλήθευση ταυτότητας δημιουργεί συστημικό κίνδυνο.

Η Meta διαβεβαίωσε ότι δε σημειώθηκε εκτεταμένη εξαγωγή δεδομένων κατά το πρόσφατο περιστατικό. Παρόλα αυτά, ακόμη και η σύντομη έκθεση μη κρυπτογραφημένων δεδομένων ανάκτησης δημιουργεί σημαντικό κίνδυνο για επιθέσεις ηλεκτρονικού ψαρέματος, υποκλοπής κάρτας SIM και στοχευμένης κατάληψης λογαριασμών. Η καταγραφή πολλαπλών διευθύνσεων email που συνδέονται με έναν μόνο λογαριασμό θα μπορούσε επίσης να βοηθήσει τους αντιπάλους να χαρτογραφήσουν τις υποδομές ταυτοποίησης σε διάφορες υπηρεσίες.

Scroll to Top