
20.000+ Instagram-Accounts über KI-Support-Tool gehackt
Meta hat bestätigt, dass Angreifer über 20.000 Instagram-Konten mittels eines Exploits im unternehmenseigenen KI-Support-Tool übernommen haben. Laut The Verge wurden genau 20.225 Accounts hijackt, nachdem Hacker eine Schwachstelle im automatisierten Account-Recovery-System ausnutzten. Das Unternehmen informierte die Behörden via einer Mitteilung an den Staat Maine — ein Schritt, der auf die Schwere des Vorfalls hindeutet.
Die Attacke funktionierte durch Missbrauch des KI-gestützten Password-Reset-Verfahrens. Wie Bleeping Computer berichtet, konnten die Angreifer das System so manipulieren, dass sie Passwörter zurücksetzen konnten, ohne sich physisch Zugriff auf Recovery-Codes oder verifizierte E-Mail-Adressen sichern zu mussten. Meta beschreibt die exploitierte Komponente als "High Touch Support"-Tool — ein System, das eigentlich Nutzern bei legitimen Account-Wiederherstellungen helfen sollte. Der Sicherheitsmechanismus wurde offensichtlich nicht ausreichend gegen automatisierte, adversarielle Eingaben gehärtet.
Für den deutschsprachigen Markt ist dieser Vorfall relevant auf mehreren Ebenen. Zunächst zeigt er ein klassisches KI-Sicherheitsrisiko: Wenn Large Language Models oder regelbasierte KI-Systeme direkt an kritische Prozesse wie Authentifizierung gekoppelt sind, entstehen neue Angriffsflächen. Regulierer im Raum DACH achten vermehrt auf solche Fälle — der EU AI Act sieht für High-Risk-Systeme (zu denen Authentifizierungstools gehören) obligatorische Conformity Assessments vor. Meta muss nachweisen, dass das System eben nicht hätte exploitiert werden dürfen. Zugleich betrifft der Vorfall europäische Nutzer, die unter DSGVO-Schutz stehen; Meta muss Betroffene informieren und dokumentieren, wie Daten während des Unauthorized Access verwendet wurden.
Das Kernproblem für Sicherheitsteams: KI-Systeme in sicherheitskritischen Workflows erfordern zusätzliche Schutzschichten — nicht weniger. Das bedeutet konkret: Red-Teaming des Support-Flows vor Launch, Rate-Limiting auf Password-Reset-Anfragen, und Anomaliedetection bei ungewöhnlichen Recovery-Mustern. Wer selbst KI-basierte Support- oder Authentifizierungssysteme betreibt, sollte diesen Fall als Trigger für eine Security-Neubewertung nutzen.
Quellen
- The Verge: Hackers likely hijacked over 20,000 Instagram accounts with Meta's AI chatbot
- Bleeping Computer: Over 20,000 Instagram accounts stolen in Meta AI support hack
- SecurityWeek: Meta Says 20,000 Instagram Accounts Hacked via AI Tool Abuse
- Help Net Security: Hackers used Meta's AI support system to hijack over 20,000 Instagram accounts