Наталя Зарудня
Наталя ЗарудняГоловний редакторКерівниця редакції та фундаторка CyberCalm. Маю понад 10-річний досвід роботи у сфері кібербезпеки та технологічної журналістики. Мої статті присвячені захисту даних, безпеці мобільних пристроїв, штучному інтелекту та соціальним мережам.Слідкуйте: 02.06.2026 Поділитися 5 хв. читання
Інструмент підтримки від Meta на базі штучного інтелекту, розроблений для спрощення відновлення доступу до Facebook та Instagram, несподівано став інструментом для масового викрадення акаунтів. За відомостями дослідників у сфері безпеки, зловмисникам вдавалося захоплювати профілі в Instagram лише за допомогою кількох запитів до цього помічника, долаючи навіть двофакторну автентифікацію. Компанія заявила, що ця проблема вже усунена, а викрадені акаунти перебувають під захистом.
Зміст
- Від обіцянок до вразливості: як інструмент підтримки став засобом атак
- Як працювала атака: запит до чатбота замість злому
- VPN і геолокація: як хакери обходили перевірки Meta
- Реакція Meta: вразливість закрито, постраждалі акаунти захищають
- Масштаб проблеми: від Білого дому до Sephora
- Як захистити свій акаунт Instagram: базові рекомендації
Від обіцянок до вразливості: як інструмент підтримки став засобом атак
У грудні 2025 року компанія Meta представила новий інструмент підтримки на основі штучного інтелекту, покликаний зробити процес відновлення доступу до акаунтів Facebook та Instagram «швидшим та простішим» для користувачів, які втратили контроль над своїми сторінками. Через шість місяців стало очевидно, що компанія, м’яко кажучи, перевершила очікування: цей самий інструмент став зручним каналом для зловмисників, які використовували його для перехоплення популярних облікових записів Instagram.
Дослідники у сфері безпеки зазначають, що ШІ-помічник значно полегшив процес викрадення акаунтів, зробивши навіть двофакторну автентифікацію несуттєвою перешкодою для зловмисників.
Як працювала атака: запит до чатбота замість злому
Перші згадки про цю вразливість з’явилися у вихідні дні на платформі X, причому кілька незалежних дослідників одночасно зафіксували її. Деталі цієї схеми, а також скріншоти та відеоматеріали, що демонструють процес захоплення акаунтів, активно поширювалися у спільнотах Telegram.
Згідно з опублікованими матеріалами, механізм атаки був надзвичайно простим: зловмисник звертався до ШІ-помічника підтримки з проханням змінити адресу електронної пошти, прив’язану до цільового акаунту, а потім ініціював скидання пароля. Не було потреби у використанні експлойтів, шкідливого програмного забезпечення чи складних технічних маніпуляцій — лише соціальна інженерія через інтерфейс чатбота.
Видання 404 Media повідомляє, що користувачі спеціалізованих Telegram-спільнот обговорювали цю вразливість щонайменше з березня 2026 року.
VPN і геолокація: як хакери обходили перевірки Meta
Meta не надала офіційних пояснень щодо причин такої серйозної недоліку безпеки в інструменті на базі ШІ. Однак, як з’ясували дослідники, ключову роль у цій схемі відігравала географічна прив’язка. Чатбот використовував фізичне розташування власника акаунту як один з основних критеріїв для підтвердження запиту.
Згідно з інформацією видання Neowin, для успішного здійснення атаки зловмисники вдавалися до використання VPN, щоб імітувати геолокацію, яка збігалася з типовим місцем перебування жертви. Цього було достатньо, щоб ШІ-помічник ідентифікував зловмисника як справжнього власника облікового запису.
Іронічно, але саме на цю «інтелектуальну» перевірку Meta робила акцент під час презентації інструменту в грудні: «Наші системи розпізнають пристрій, яким ви зазвичай користуєтеся, та знайомі локації краще, ніж будь-коли», — зазначалося в офіційному блозі компанії.
Реакція Meta: вразливість закрито, постраждалі акаунти захищають
Компанія Meta підтвердила існування проблеми та повідомила про її негайне усунення. Кількість користувачів, чиї акаунти були скомпрометовані до виправлення цієї вразливості, залишається невідомою.
У коментарі для видання Engadget компанія посилалася на заяву віцепрезидента з комунікацій Енді Стоуна, опубліковану в X: «Ця проблема вже вирішена, і ми працюємо над відновленням безпеки для постраждалих акаунтів».
Масштаб проблеми: від Білого дому до Sephora
Точна кількість облікових записів, викрадених за допомогою ШІ-помічника, офіційно не розголошується. Однак, часова послідовність інцидентів збігається зі значним зростанням кількості зломів високопрофільних акаунтів в Instagram.
Серед постраждалих — офіційний акаунт Білого дому часів президентства Барака Обами. Сторінка, яка не оновлювалася з 2017 року, раптово опублікувала зображення, створене штучним інтелектом, з відповідним політичним коментарем, як повідомляє TMZ. Meta підтвердила факт злому, але не розкрила жодних технічних деталей чи можливих виконавців.
Згідно з даними 404 Media, серед інших імовірно скомпрометованих акаунтів значаться профіль мережі косметичних магазинів Sephora та обліковий запис високопосадовця Космічних сил США.
Як захистити свій акаунт Instagram: базові рекомендації
Усунути цю конкретну вразливість користувачі самостійно не могли, оскільки вона експлуатувалася на стороні систем підтримки Meta. Однак цей випадок ще раз демонструє, що навіть двофакторна автентифікація не є абсолютною гарантією безпеки, якщо вектор атаки лежить поза межами самого акаунту. Щоб мінімізувати ризики, варто дотримуватися кількох простих правил.
По-перше, активуйте двофакторну автентифікацію за допомогою спеціалізованого додатка-генератора кодів (наприклад, Google Authenticator, Microsoft Authenticator або Authy), а не через SMS, оскільки це надійніший метод. По-друге, регулярно переглядайте список активних сесій та підключених пристроїв у налаштуваннях безпеки Instagram та завершуйте будь-які підозрілі сеанси. По-третє, переконайтеся, що ваша електронна пошта, прив’язана до акаунту, також захищена двофакторною автентифікацією та має складний, унікальний пароль — компрометація пошти часто призводить до втрати доступу до соціальної мережі.
Окремо варто перевірити список сторонніх додатків, яким надано доступ до вашого облікового запису, та відкликати непотрібні дозволи. У разі виявлення підозрілої активності — несанкціонованого входу, зміни електронної пошти або пароля без вашої згоди — слід негайно скористатися офіційними інструментами відновлення доступу від Meta та звернутися до служби підтримки.
Українським користувачам, які стали жертвами викрадення акаунтів або кібершахрайства в соціальних мережах, рекомендується додатково повідомити про інцидент Кіберполіцію через офіційний вебсайт cyberpolice.gov.ua.
Будь ласка, залиште це поле порожнім
О, привіт
Приємно познайомитися!
Ми не розсилаємо спам! Ознайомтеся з нашою політикою конфіденційності для отримання додаткової інформації.
Перевірте свою поштову скриньку або папку зі спамом, щоб підтвердити підписку.
ТЕГИ:InstagramMetaMeta AIСоцмережічатботиШтучний Інтелект Поділитися Facebook Threads Копіювати посилання Друк Попередній запис
Що таке DoS- та DDoS-атаки: як зловмисники «кладуть» сайти й що з цим робити Наступний запис
Скільки пам’яті потрібно на телефоні Android: як обрати обсяг і не переплатити
Популярні
Смартфон проти камери у 2026 році: коли мобільної камери вже замало
10.08.2026
Витік даних у CEVA Logistics: Valve попереджає європейських покупців обладнання Steam
11.08.2026
Сотні повідомлень за хвилину: що таке SMS-бомбінг і як від нього захиститися
13.08.2026
WhatsApp Scam Alert: нова функція виявляє шахрайські повідомлення без порушення шифрування
14.08.2026
Signal додав нову функцію безпеки для захисту від атак «людина посередині»
13.08.2026
Радимо прочитати
Кібербезпека
ШІ визначає місце зйомки фото у 9 випадках із 10 — і шахраї вже будують на цьому фішинг
17.08.2026
Новини
Anthropic позначатиме згенерований Claude контент невидимими водяними знаками
12.08.2026
Новини
Дата-центри для ШІ переходять на власні газові електростанції: у США їх планують щонайменше 82
10.08.2026
Кібербезпека
Штучний інтелект уперше спроєктував повні геноми вірусів — 16 із них виявилися життєздатними
07.08.2026
Джерело
