logo orange

Il suffit d’une simple phrase au chatbot de Meta pour voler votre compte Instagram

temps de lecture 2 minutes

Des hackers apparemment liés à l'Iran ont réussi ce week-end à prendre le contrôle de plusieurs comptes Instagram de haut profil en exploitant une faille inattendue : le chatbot d'assistance de Meta lui-même. Parmi les comptes visés figurent celui de la Maison Blanche de Barack Obama, de l'enseigne de cosmétiques Sephora et du sergent-chef en chef de l'US Space Force. Meta affirme avoir depuis expulsé les intrus et sécurisé les comptes concernés.

Crédits : Unsplash

Des vidéos circulant sur Telegram montrent le déroulé de l'attaque : le pirate commence par se connecter à la page de connexion Instagram depuis une adresse IP située dans la même région géographique que le compte ciblé, facilement contournable via un VPN. Il clique ensuite sur Mot de passe oublié et entre le nom d'utilisateur de la cible.

À ce stade, un bouton d'accès au chatbot d'assistance de Meta peut apparaître. Le chatbot propose alors trois options pour réinitialiser le mot de passe, qui envoient normalement un code au téléphone ou à l'adresse email du vrai propriétaire du compte. Mais plutôt que de sélectionner l'une de ces options, l'attaquant tape simplement une instruction demandant au chatbot d'envoyer le code de réinitialisation à sa propre adresse email. Après parfois plusieurs tentatives, le chatbot s'exécute et transmet le code à l'adresse demandée. Il suffit ensuite d'entrer ce code à huit chiffres dans le chatbot pour créer un nouveau mot de passe et prendre le contrôle du compte.

Une faille potentiellement ancienne

Selon le site 404Media, cette technique d'exploitation pourrait exister depuis au moins mars 2026, soit plusieurs mois avant que l'incident ne devienne public ce week-end. La faille semble donc être passée sous les radars pendant un certain temps avant d'être utilisée à grande échelle.

Crédits : Unsplash

Par ailleurs, si certains utilisateurs sur Telegram indiquent que cette exploitation ne fonctionne pas sur les comptes protégés par la double authentification, d'autres rapportent avoir perdu leur compte malgré cette protection activée. La situation reste donc floue sur ce point précis.

Quoiqu'il en soit, Meta n'a pour l'instant livré qu'une déclaration minimaliste, indiquant que le problème a été résolu et que les comptes affectés ont été sécurisés. Quelques utilisateurs signalent toutefois avoir du mal à récupérer leur compte compromis malgré cette annonce.

Cet incident illustre (et ce n'est pas le seul) un risque croissant lié aux chatbots d'assistance dotés d'IA : lorsqu'on leur accorde des privilèges pour modifier des paramètres de compte, ils peuvent devenir un vecteur d'attaque si leur logique de vérification est contournable par une simple instruction en langage naturel. En attendant, la mesure de précaution la plus efficace reste d'activer la double authentification sur votre compte Instagram si ce n'est pas encore le cas.

Source : 404Media

publié le , Benoit BAYLE de Humanoid

Ailleurs sur le web