Fallo en la IA de Meta facilita el secuestro de miles de cuentas en Instagram

  • Un error de lógica en el asistente de soporte de Meta permitió a terceros cambiar correos electrónicos de perfiles ajenos sin verificación real.
  • Cerca de 20.000 cuentas se han visto comprometidas, incluyendo perfiles de la Casa Blanca, Sephora y altos cargos militares.
  • La vulnerabilidad afectó principalmente a usuarios que no tenían activada la autenticación en dos pasos en sus perfiles de Instagram.
  • Meta ha desactivado la herramienta High Touch Support (HTS) hasta garantizar que el sistema valide correctamente la identidad de los solicitantes.

Fallo de seguridad en Instagram por inteligencia artificial

La seguridad en las redes sociales ha vuelto a quedar en entredicho tras descubrirse que el asistente de soporte basado en inteligencia artificial de Meta ha servido como puerta de entrada para ciberdelincuentes. Lo que en principio se diseñó para facilitar la recuperación de perfiles bloqueados acabó convirtiéndose en un coladero que ha permitido el acceso no autorizado a miles de usuarios. Este incidente pone el foco en los riesgos de delegar funciones críticas de identidad en sistemas automatizados que, a veces, pecan de ser demasiado serviciales con quien no deben.

El jaleo se ha montado principalmente en Instagram, donde un grupo de atacantes logró saltarse los protocolos habituales simplemente charlando con el chatbot de la plataforma. La magnitud del problema es tal que se estima que más de 20.000 personas podrían haber perdido el control de sus perfiles debido a esta vulnerabilidad técnica. Aunque la compañía asegura que ya ha tomado cartas en el asunto, el rastro dejado por los hackers muestra una preocupuante facilidad para manipular la lógica de una herramienta que debía protegernos.

Instagram hackeo cuenta
Artículo relacionado:
Hackeo de cuentas de Instagram: cómo sucede, qué hacer y las consecuencias para usuarios y negocios

El truco para engañar al asistente virtual de Meta

Proceso de hackeo en Instagram

El método empleado por los atacantes no requería de grandes conocimientos de programación, sino más bien de saber por dónde flaqueaba el sistema. Según los informes técnicos, se utilizaban redes privadas virtuales o VPN para simular que la conexión se realizaba desde la misma ciudad que el dueño legítimo de la cuenta. De esta forma, el sistema de Meta bajaba la guardia al considerar que la solicitud de ayuda era geográficamente coherente y permitía avanzar en el proceso de recuperación sin sospechar que se trataba de un impostor.

Una vez establecida la conexión, el atacante pedía al asistente de IA cambiar el correo electrónico asociado a la cuenta por uno nuevo bajo su control. El gran fallo de seguridad residía en que el bot no verificaba de forma rigurosa si el nuevo email pertenecía realmente al usuario, limitándose a enviar un código de confirmación a la dirección facilitada por el propio hacker. Al introducir ese código en el chat, el sistema daba por buena la identidad y ofrecía un botón directo para resetear la contraseña, dejando al dueño original totalmente fuera de combate.

Esta situación ha dejado claro que la obsesión por eliminar la fricción en el soporte al cliente puede salir muy cara. Al automatizar por completo la herramienta denominada High Touch Support, Meta eliminó el factor humano que antes servía de filtro ante peticiones sospechosas. Durante semanas, los delincuentes pudieron campar a sus anchas solicitando cambios de credenciales en bloque, lo que ha derivado en una oleada de secuestros digitales que se han coordinado incluso a través de canales de mensajería privada como Telegram.

Meta AI robo cuentas Instagram
Artículo relacionado:
El agujero de seguridad en Meta AI que ha puesto en jaque a miles de cuentas de Instagram

La técnica era tan efectiva que incluso cuentas con medidas de seguridad adicionales flaquearon si no tenían bien configurados sus protocolos. Muchos usuarios se han quejado de que el sistema ignoraba la autenticación multifactor en ciertos pasos del proceso, confiando ciegamente en la validación por correo electrónico que acababa de ser modificado fraudulentamente. Es un recordatorio de que, en el mundo digital, cualquier eslabón débil en la cadena de recuperación puede echar por tierra años de precaución por parte del internauta.

Impacto en perfiles institucionales y de alto valor

Perfiles afectados por el fallo de Meta

No solo los usuarios de a pie se han llevado un susto, ya que la brecha ha alcanzado a perfiles de gran relevancia mundial. Entre los afectados se encuentra de la época de Obama, que de repente empezó a mostrar contenido extraño y mensajes que nada tenían que ver con su propósito original. También marcas de renombre como Sephora o perfiles vinculados a altos mandos de la Fuerza Espacial estadounidense han visto cómo sus muros se llenaban de publicaciones ajenas tras ser víctimas de este engaño automatizado.

El interés de los atacantes por este tipo de cuentas no es casual, ya que los perfiles con muchos seguidores o nombres de usuario codiciados tienen un alto valor en el mercado negro. Se ha detectado que se han puesto a la venta rápidamente en la dark web, buscando sacar tajada antes de que Meta pudiera reaccionar y devolver el acceso a sus legítimos propietarios. El daño reputacional para estas instituciones y empresas es evidente, especialmente cuando la intrusión se produce por un fallo interno de la propia plataforma.

Expertos en ciberseguridad han señalado que este incidente ha servido como un experimento de campo para los delincuentes. Al conseguir , demostraron que no hace falta romper un cifrado complejo para entrar en una cuenta si puedes convencer al guardián de la puerta de que te deje pasar. La facilidad con la que se difundieron los tutoriales en vídeo sobre cómo realizar este ataque en foros especializados aumentó exponencialmente el número de víctimas en apenas unos días.

Filtración de 17,5 millones de cuentas de Instagram
Artículo relacionado:
Filtración de 17,5 millones de cuentas de Instagram: qué se sabe y cómo protegerte

Incluso investigadoras de seguridad de renombre se vieron envueltas en este lío, sufriendo cierres de sesión repentinos e intentos masivos de cambio de contraseña que ni siquiera las alertas habituales pudieron frenar a tiempo. La sensación de razones ha sido una de las quejas más repetidas por aquellos que intentaron recuperar sus perfiles por las vías oficiales mientras veían cómo sus datos personales quedaban expuestos ante desconocidos con malas intenciones.

Medidas de contención y futuro del soporte automatizado

Medidas de seguridad de Meta

Ante la avalancha de críticas y los datos presentados ante las autoridades competentes, Meta ha decidido cortar por lo sano. La compañía ha desactivado temporalmente la función de ayuda que permitía estos cambios y ha invalidado los enlaces de recuperación que se generaron de forma sospechosa durante el periodo en que la vulnerabilidad estuvo activa. Según los portavoces de la empresa, se está trabajando en un parche que obligue al sistema a comprobar que el email solicitado ya existía previamente en la base de datos de la cuenta.

Para los que todavía no han tenido problemas, la recomendación es más clara que nunca: hay que activar la autenticación en dos pasos utilizando aplicaciones externas. Confiar únicamente en el código que llega por SMS o por correo puede no ser suficiente si el atacante consigue mediante ingeniería social o fallos técnicos como el que nos ocupa. Realizar una comprobación de seguridad desde los ajustes de Instagram es una tarea que no lleva más de cinco minutos y puede ahorrarnos un disgusto considerable.

Además, la tecnológica está enviando notificaciones a los afectados para que restablezcan sus credenciales y revisen si ha habido accesos desde ubicaciones extrañas. Se ha puesto especial énfasis en , ya que los hackers suelen dejar una sesión abierta en segundo plano para volver a entrar incluso si se cambia la clave. Limpiar la lista de dispositivos autorizados es ahora mismo una prioridad para cualquiera que sospeche que su perfil ha podido estar en el punto de mira durante este fin de semana de locura.

Protección de cuentas en redes sociales

De cara al futuro, este suceso abre un debate necesario sobre los límites de la automatización en servicios críticos. Si bien es cierto que , no puede sustituir por completo el criterio humano cuando se trata de gestionar la identidad digital de millones de personas. Meta tendrá que replantearse cómo entrena a sus asistentes para que, además de ser útiles y educados, sean capaces de detectar cuando alguien está intentando tomarlos por tontos con una VPN y un par de frases bien estructuradas.

Todo lo sucedido sirve como una cura de humildad para una industria que a veces corre más de lo que puede controlar en términos de seguridad. La cifra de más de 20.000 perfiles en riesgo es un aviso serio de que deben ser tan robustos como las propias contraseñas que protegen. A partir de ahora, la vigilancia sobre cómo interactuamos con los bots de soporte será mucho mayor, y es probable que veamos procesos de verificación bastante más pesados para asegurar que cada cuenta de Instagram siga en las manos adecuadas.


Add as preferred source