지난 주말, 버락 오바마 전 대통령 재임 시절 백악관 계정과 미 우주군 참모총장 계정을 포함한 여러 주요 인스타그램 계정이 해킹당해 이란을 지지하는 이미지와 메시지로 인터페이스가 변경되었습니다.
이번 사건은 Meta의 AI 비서 도구를 속여 계정 비밀번호를 재설정하는 방법에 대한 지침이 텔레그램에 유포되기 시작한 후 발생했습니다.
5월 31일 텔레그램을 통해 공유된 정보에 따르면, 메타의 AI 챗봇이 일반적인 비밀번호 재설정 과정의 일환으로 기존 계정에 새 이메일 주소를 자동으로 추가했다고 합니다.

해킹 그룹이 공개한 영상은 해당 취약점을 악용하는 비교적 간단한 방법을 보여줍니다.
공격자는 대상의 익숙한 위치와 일치하거나 유사한 IP 주소를 사용하는 가상 사설망(VPN) 연결을 이용하여 비밀번호 재설정을 요청하고, 인공지능(AI) 비서와의 채팅 옵션을 선택합니다.
여기서 해커들은 챗봇에게 계정을 새 이메일 주소에 연결하도록 지시했습니다. 그러자 시스템은 해커들이 비밀번호를 변경할 수 있도록 일회용 인증 코드를 전송했습니다.
이런 식으로 해커 그룹은 짧고 가치가 높은 사용자 이름을 가진 수많은 계정을 장악했는데, 이 계정들은 암시장에서 50만 달러 이상의 가치가 있는 것으로 추정됩니다.
사이버 보안 전문가인 제인 웡 역시 자신의 인스타그램 계정이 해킹당했다고 밝혔습니다. 그녀는 본인도 모르는 사이에 비밀번호가 변경되었고, 하루 만에 여러 차례 비밀번호 재설정 시도가 있었다는 사실을 알게 되었다고 말했습니다.
메타의 대표인 앤디 스톤은 X 플랫폼에서 해당 문제가 해결되었으며 영향을 받은 계정들이 보호 조치되고 있다고 발표했습니다.
사이버 보안 소식통에 따르면 Meta는 주말 동안 긴급 패치를 배포했으며 시스템 데이터베이스는 손상되지 않았음을 확인했습니다.
메타는 과부하가 자주 발생하는 기존의 인력 지원 시스템을 대체하기 위해 올해 초부터 전 세계적으로 이러한 대화형 AI 레이어를 배포해 왔습니다.
이 도구는 피싱 신고, 스푸핑 또는 비밀번호 재설정과 같은 요청을 자동으로 처리하여 사용자의 불편함을 줄이도록 설계되었습니다.
하지만 보안 전문가들은 AI 챗봇이 민감한 계정 복구 요청을 처리하도록 허용하는 것은 위험한 새로운 공격 표면을 만들어내는 것이라고 경고합니다.
인간 상담원과 마찬가지로 AI 챗봇도 심리적 조작 기법을 통해 조작과 기만에 매우 취약합니다.
사용자 계정 보호를 위해 다단계 인증(MFA)을 활성화하는 것이 좋습니다.
해킹 그룹은 이 취약점이 고급 인증이나 일회용 SMS 인증 코드를 활성화한 계정에는 전혀 효과가 없다는 사실을 인정했습니다.
(404 미디어, 가디언 보도에 따르면)

출처: https://vietnamnet.vn/hacker-loi-dung-chatbot-ai-chiem-quyen-tai-khoan-instagram-2521772.html







댓글 (0)