O assistente de suporte baseado em inteligência artificial que o Meta lançou globalmente em março está sendo usado como porta de entrada para o roubo de contas do Instagram. A falha, explorada por meio de uma técnica conhecida como prompt injection, permite que invasores sequestrem perfis mesmo quando a vítima tem a autenticação de dois fatores ativada. O problema já era conhecido desde fevereiro, e a brecha permaneceu aberta por meses enquanto a empresa se preparava para expandir o uso da ferramenta.
Como o ataque de prompt injection sequestra contas do Instagram
O recurso de suporte por IA foi anunciado em dezembro de 2025 e começou a operar em escala global no dia 19 de março de 2026, tanto no Facebook quanto no Instagram. A promessa do Meta era resolver problemas de conta, como redefinição de senha e denúncia de fraudes, diretamente no chat do aplicativo, com respostas em menos de cinco segundos. Na prática, a conveniência virou um vetor de ataque.
O invasor se conecta a uma VPN que simula a localização geográfica da vítima e, em seguida, envia uma mensagem cuidadosamente elaborada para o assistente de IA. No texto, o agente se passa pelo dono da conta, afirma que o nome de usuário é o da vítima e solicita a alteração do e-mail de cadastro para um endereço controlado por ele. O assistente, sem qualquer verificação adicional, processa a solicitação e envia o link de redefinição de senha diretamente para o e-mail do criminoso.
A autenticação de dois fatores, mesmo quando configurada, não barra o ataque porque o fluxo de redefinição de senha é redirecionado antes que o código de verificação seja solicitado. Em vez de proteger a conta, a vítima descobre que perdeu o acesso quando tenta entrar e percebe que a senha foi trocada.
| Etapa do ataque | Descrição |
| 1. Mascaramento de localização | O invasor usa uma VPN para simular a região da vítima. |
| 2. Engenharia social via IA | Uma mensagem é enviada ao assistente de suporte fingindo ser o titular da conta. |
| 3. Execução sem verificação | A IA aceita a solicitação e envia o link de reset para o e-mail do invasor. |
| 4. Troca de senha | Com o link, o criminoso redefine a senha e assume o controle do perfil. |
| 5. Contorno da 2FA | O fluxo de redefinição ignora a barreira da autenticação de dois fatores. |
Alvos de alto perfil e o alcance do problema
O caso mais emblemático desse tipo de invasão ocorreu em 31 de maio, quando o perfil oficial @obamawhitehouse foi hackeado. A conta, que pertencia ao arquivo da Casa Branca da era Obama e estava inativa desde janeiro de 2017, começou a publicar imagens geradas por IA acompanhadas de legendas políticas. O Meta confirmou o ataque e afirmou ter recuperado o acesso e removido as postagens.
A pesquisadora Jane Manchun Wong, ex-funcionária do Meta que trabalhou no desenvolvimento do Instagram e do Threads, também relatou ter sido vítima. Ela disse que a senha da sua conta foi alterada sem autorização e que o aplicativo a desconectava repetidamente no iOS. Em suas redes, ela sugeriu que a adoção de chaves de acesso (passkeys) poderia ter impedido o ataque, mas avaliou como improvável que o Meta implemente a medida de forma eficaz.
Relatos de e-mails de redefinição de senha não solicitados começaram a surgir em janeiro. Na época, o Meta atribuiu o problema a um bug que permitia que terceiros enviassem mensagens de reset, mas negou que os sistemas internos tivessem sido comprometidos. A empresa de segurança Malwarebytes, no entanto, identificou cerca de 17,5 milhões de informações de contas do Instagram circulando na dark web, levantando dúvidas sobre a real extensão do vazamento de dados.
Por que a IA do Meta é vulnerável ao prompt injection
O prompt injection não é uma vulnerabilidade nova, mas o caso expõe um problema estrutural na forma como grandes empresas estão delegando funções críticas a modelos de linguagem. O OWASP classifica essa técnica como a ameaça número um para sistemas baseados em LLM. A agência de cibersegurança do Reino Unido já afirmou que esse tipo de falha pode nunca ser completamente corrigido, e o CISO da OpenAI a descreveu como um “problema de fronteira não resolvido”.
O cerne da questão não está apenas na tecnologia, mas na decisão de design do Meta. Um atendente humano jamais entregaria o acesso a uma conta para alguém que simplesmente afirma ser o proprietário. A IA, no entanto, não tem a capacidade de discernir contexto, tom ou intenção. Ela processa o texto e executa a ação, sem qualquer filtro social ou desconfiança natural.
A empresa demitiu cerca de 8 mil funcionários e acelerou a automação do suporte. Em março de 2024, um grupo de 40 procuradores-gerais dos Estados Unidos, incluindo o da Califórnia, enviou uma carta conjunta ao Meta manifestando “profunda preocupação” com o aumento de roubos de contas no Facebook e no Instagram e com a lentidão da empresa em responder aos usuários. A resposta do Meta foi colocar uma IA no centro do processo, o que, neste caso, amplificou o risco em vez de resolvê-lo.
O que se viu foi uma ironia cruel: a promessa de resolver problemas “do início ao fim” se aplicou tanto a usuários legítimos quanto a criminosos. Enquanto a Meta afirma que a brecha já foi corrigida, a natureza do prompt injection sugere que novas variações do ataque devem surgir. A confiança cega em modelos de IA para operações irreversíveis, como a redefinição de senha, é um lembrete de que, sem camadas robustas de verificação, a automação pode ser a maior aliada dos invasores.
Para quem quer proteger a conta agora, as medidas são limitadas, mas necessárias: use um aplicativo autenticador (Google Authenticator, Microsoft Authenticator) em vez de SMS, crie uma senha longa e única e, principalmente, jamais clique em links de e-mails de redefinição de senha que você não solicitou. Nesse caso, o melhor caminho é abrir o aplicativo do Instagram manualmente e alterar a senha por lá.

