AI 快讯 编译自 the_decoder #安全漏洞#AI聊天机器人#Instagram

Instagram AI客服机器人漏洞致超2万账户被盗,Meta首次披露具体数字

Meta披露其Instagram AI支持聊天机器人存在安全漏洞,导致至少20,225个账户被入侵。该漏洞持续近七周,系统向任意邮箱发送密码重置链接而未验证归属。本文分析事件详情及对中文用户的影响。

编译发布 2026/06/08 原文发布 2026/06/08

一句话看懂

Meta首次披露Instagram AI客服机器人安全漏洞:至少20,225个账户被入侵,系统在近七周内将密码重置链接发送到未经验证的邮箱。

详细发生了什么

Meta披露了其Instagram AI支持聊天机器人的安全漏洞细节。该漏洞导致至少20,225个账户被入侵。问题出在AI聊天机器人的密码重置功能上:系统在近七周内,向任意电子邮件地址发送密码重置链接,而未验证该邮箱是否属于账户持有人。这意味着攻击者只需知道目标用户名,即可通过AI聊天机器人触发密码重置,并将链接发送到自己的邮箱,从而完全控制账户。

Meta此前曾将该AI聊天机器人宣传为账户安全的一大进步,称其能快速响应用户的账户恢复请求。然而,这一漏洞恰恰暴露了AI系统在关键安全流程中的验证缺失。Meta表示已修复该漏洞,并正在通知受影响用户,建议他们立即更改密码并启用双重认证。

中文圈视角

对中文用户而言,这一事件有几点值得关注:

  1. 国内用户是否受影响? 由于Instagram在国内无法直接访问,多数中文用户使用频率较低,但仍有部分跨境业务、创作者或海外华人依赖该平台。如果你曾使用过Instagram的AI客服功能,尤其是进行过密码重置操作,建议立即检查账户安全。

  2. 国产平台的AI客服安全吗? 国内类似平台如微信、微博、抖音等也逐步引入AI客服或智能助手。虽然目前尚未有类似大规模漏洞曝光,但此次事件提醒我们:AI客服在处理敏感操作(如密码重置、账户恢复)时,必须严格验证用户身份。国内平台应引以为戒,避免因追求效率而牺牲安全验证环节。

  3. 对AI安全设计的启示:此漏洞本质是“信任滥用”——AI系统被设计为乐于助人,却未对关键操作设置足够的安全护栏。这为国内AI产品开发者敲响警钟:在集成AI到安全敏感流程时,必须保留人工审核或强身份验证机制,不能完全依赖AI的“智能”判断。

几条值得记住的细节

  • 受影响账户数量:至少20,225个,这是Meta首次公开具体数字。
  • 漏洞持续时间:近七周,从发现到修复存在较长窗口期。
  • 漏洞原因:AI聊天机器人在发送密码重置链接前,未验证邮箱是否属于账户持有人。
  • Meta已修复漏洞,并建议用户更改密码和启用双重认证。
  • 该AI聊天机器人此前被宣传为提升账户安全的工具,结果却成为安全缺口。

一句话总结

如果你用过Instagram的AI客服重置密码,立即检查账户安全——AI的便利性不能替代身份验证。