Fallos en IA de Meta afectan ya a 34.000 cuentas de Instagram

El número de cuentas de Instagram comprometidas por una vulnerabilidad en el sistema de inteligencia artificial (IA) que Meta utiliza para restablecer contraseñas ha crecido de manera significativa. Inicialmente se reportaron 20.000 cuentas, pero ahora la cifra asciende a 34.000. A pesar de este incidente, la compañía dirigida por Mark Zuckerberg mantiene su apuesta por esta tecnología.

La semana pasada se reveló que una falla en el proceso de recuperación de contraseñas de Meta permitió a los atacantes utilizar el nuevo asistente de soporte basado en IA —lanzado oficialmente en marzo en Estados Unidos y Canadá— para apropiarse de cuentas de alto perfil. Bastaba con solicitar al ‘chatbot’ que modificara la dirección de correo electrónico vinculada a la cuenta objetivo para tomar control de ella.

Según explicó la propia Meta en su momento, el error se originó por un bug en una ruta de código independiente. El sistema no verificaba que la dirección de correo electrónico proporcionada por el usuario coincidiera con la registrada en la cuenta de Instagram. Esta omisión abrió la puerta a los ciberdelincuentes.

En un principio, la empresa reportó que 20.225 usuarios se vieron afectados, todos ellos sin la autenticación de dos factores (2FA) activada. No obstante, documentos internos a los que accedió The New York Times revelan que la cifra real de cuentas vulneradas es de 34.000.

Entre las cuentas comprometidas figuran la antigua cuenta de redes sociales de la Casa Blanca del expresidente Barack Obama y la de la empresa de monitoreo de seguridad SimpliSafe. El mismo medio confirmó que aproximadamente 20.000 de esas cuentas sufrieron exposición de datos personales, incluyendo dirección de correo electrónico, número de teléfono y fecha de nacimiento.

Manipulación de nombres de usuario

Los atacantes lograron modificar el nombre de usuario de 3.500 cuentas. Esto dejó libre el ‘handler’ original (nombre de usuario), permitiendo que cualquier persona pudiera registrarlo de inmediato. Como recordó The New York Times, los ‘handlers’ cortos con millones de seguidores se convierten en activos muy lucrativos al ser revendidos a promotores de criptomonedas u operadores políticos.

Una vez que alguien se apropia de un ‘handler’, recuperar la cuenta original resulta extremadamente complicado. Meta no puede devolver el nombre de usuario porque ya está ocupado por otra cuenta, lo que exige un proceso mucho más engorroso que un simple restablecimiento de contraseña.

Meta defiende el uso de IA a pesar del fallo

Al conocerse los primeros incidentes, la compañía aseguró que el problema no residía en el asistente de IA en sí, sino en comprobaciones internas de ‘back-end’ que fallaron. El portavoz de Meta, Andy Stone, declaró que ya corrigieron «la causa subyacente».

Actualmente, Stone defiende la continuidad de estos sistemas argumentando que, gracias a los nuevos programas de soporte potenciados por IA, la tasa de recuperación de cuentas hackeadas en Estados Unidos y Canadá aumentó un 30 por ciento el año pasado, según declaraciones al citado medio.

De acuerdo con los documentos internos, tras el hackeo, Meta acordó «dejar todos los productos de IA activos y solo dejar en pausa el experimento en curso (IG Forgot Password Chat)».

Este episodio pone de relieve los desafíos que enfrentan los agentes de IA. Un caso similar ocurrió con Salesloft Drift en agosto de 2025, cuando un incidente afectó a más de 700 organizaciones, incluyendo empresas de ciberseguridad como Cloudflare, Palo Alto Networks y Zscaler. Cloudflare documentó lo sucedido en su blog. A diferencia de Meta, Salesloft optó por desconectar Drift por completo.

Fuente: Infobae

COMPARTIR ESTA NOTICIA

Facebook
Twitter

FACEBOOK