چطور حساب کاخ سفید اوباما برای چند ساعت تبدیل به حسینیه شد؟
مهاجمان با سواستفاده از فرایند بازیابی حساب و فریب بات پشتیبانی هوش مصنوعی متا توانستند کنترل چند حساب اینستاگرام از جمله «کاخ سفید اوباما» را برای مدت کوتاهی به دست بگیرند.


حدود ۲ ماه پیش در آخرین روزهای اسفند ۱۴۰۴، اتاق خبر متا اعلام کرد بخشی از فرآیند بازیابی حسابهای کاربری را به یک دستیار هوش مصنوعی میسپاد. این دستیار برای فیسبوک و اینستاگرام فعالیتهایی مانند «Resetting Passwords» و «Updating Profile Settings» مستقیما انجام میدهد. بلافاصله هکرهایی احتمالا وابسته به جمهوری اسلامی، وارد کار شدند تا از این متد جدید امنیتی سو استفاده کنند.
روز یکشنبه ۱۱ خرداد ۱۴۰۵، رسانه خبر هک حساب «کاخ سفید اوباما» (Obama White House) و یک مقام ارشد نیروی فضایی ارتش ایالات متحده (Chief Master Sergeant of the US Space Force) و حتی فروشگاه زنجیرهای لوازم آرایش سفورا را اعلام کردند. مهاجمان برای مدتی کنترل این حسابها را درست گرفته و حتی تصاویری از قاسم سلیمانی و ابومهدی المهندس را روی این کانال بالا آوردند و در بیو «کاخ سفید اوباما» به عربی نوشتند اینجا «خانه شیعه» است.

وقتی بات پشتیبانی متا در را برای هکرها باز کرد
بر اساس این گزارشها، مهاجمان توانستهاند با سوءاستفاده از دستیار پشتیبانی هوش مصنوعی متا، فرایند بازیابی حساب را علیه این حسابهای شاخص اینستاگرام به کار بگیرند. این اتفاق پس از آن رخ داد که دستورالعملهایی در چند کانال تلگرامی منتشر شد که نشان میداد چگونه میتوان بات پشتیبانی متا را به تغییر مسیر بازیابی حساب وادار کرد. ویدیویی که در تلگرام منتشر شد مدعی بود این روش نیازی به نفوذ مستقیم به سرورهای متا یا دسترسی به ایمیل قربانی ندارد. مهاجم ابتدا با استفاده از VPN یا پراکسی، آیپی خود را به محل معمول حساب هدف نزدیک میکرد، سپس وارد فرایند بازیابی رمز عبور میشد و گزینه گفتوگو با Meta AI Support Assistant را انتخاب میکرد. در مرحله بعد، مهاجم از بات میخواست یک ایمیل تازه را به حساب هدف متصل کند. مهاجم برای احراز هویت خود، یک ویدیو سلفی از قربانی که با هوش مصنوعی ساخته شدهبود را برای فریب بات هوش مصنوعی متا، میفرستاد. بات سپس یک کد یکبارمصرف را به همان ایمیل تازه میفرستاد و مهاجم با استفاده از آن، مسیر ریست رمز عبور را کامل میکرد.

متا تا این لحظه، در منابع عمومی، جزئیات فنی کامل این سوءاستفاده را تایید نکرده است. اما اندی استون سخنگوی متا، در توییتی گفت مشکل حل شده و شرکت در حال ایمنسازی حسابهای متاثر است. همچنین متا در همین آخر هفته یک وصله اضطراری اعمال کردهاست.
متا وقتی دو ماه پیش این ابزار را معرفی کرد، اعلام کردهبود Meta AI Support Assistant قرار است برای مشکلات حساب، از جمله بهروزرسانی رمز عبور و تنظیمات پروفایل، پشتیبانی ۲۴ ساعته ارائه دهد و تاکید کرده بود که این دستیار قرار است کمک «Action Oriented» بدهد؛ یعنی فقط راهنمایی نکند، بلکه در برخی فرایندها نقش اجرایی داشتهباشد. مشکل دقیقا از همینجا آغاز شد. اگر یک بات AI فقط پاسخ متنی بدهد، خطای آن میتواند آزاردهنده یا گمراهکننده باشد. اما وقتی همان بات به فرایندهای حساس حساب، مانند تغییر ایمیل، ریست رمز عبور یا بازیابی مالکیت دسترسی عملیاتی پیدا کند، به یک هدف برای حمله تبدیل میشود. در چنین مدلی، ضعف قدیمی «فریب پشتیبانی انسانی» به شکل ماشینی، سریعتر و مقیاسپذیرتر بازتولید میشود؛ جایی که باتها نیز مانند کارکنان پشتیبانی انسانی میتوانند هدف فریب و مهندسی اجتماعی قرار بگیرند.
از نظر امنیت کاربران، مهمترین نکته عملی نقش احراز هویت چندعاملی است. حتی ضعیفترین شکل MFA در اینستاگرام، یعنی کد یکبارمصرف پیامکی، احتمالا جلوی این سناریو را میگرفت. منتشرکنندگان ویدیو در تلگرام هم گفته بودند روش آنها علیه حسابهایی که MFA فعال داشتند کار نکردهاست. توصیه روشنتر این است که کاربران، بهویژه صاحبان حسابهای رسانهای، سازمانی و پرمخاطب، از Passkey یا Security Key استفاده کنند و تنها به رمز عبور و ایمیل بازیابی تکیه نکنند.