IA do Meta entrega contas do Instagram em ataque de prompt injection

Falha no assistente de IA do Meta permite que invasores roubem contas do Instagram mesmo com autenticação de dois fatores ativada.

Ataque de prompt injection explora assistente de IA do Meta para sequestrar perfis do Instagram.
Destaques
  • O ataque de prompt injection permite que invasores alterem o e-mail da conta sem verificação adicional.
  • A autenticação de dois fatores não impede o ataque porque o fluxo de redefinição de senha é redirecionado.
  • O perfil oficial @obamawhitehouse foi hackeado em maio de 2026 como exemplo do alcance do problema.

O assistente de suporte baseado em inteligência artificial que o Meta lançou globalmente em março está sendo usado como porta de entrada para o roubo de contas do Instagram. A falha, explorada por meio de uma técnica conhecida como prompt injection, permite que invasores sequestrem perfis mesmo quando a vítima tem a autenticação de dois fatores ativada. O problema já era conhecido desde fevereiro, e a brecha permaneceu aberta por meses enquanto a empresa se preparava para expandir o uso da ferramenta.

Como o ataque de prompt injection sequestra contas do Instagram

O recurso de suporte por IA foi anunciado em dezembro de 2025 e começou a operar em escala global no dia 19 de março de 2026, tanto no Facebook quanto no Instagram. A promessa do Meta era resolver problemas de conta, como redefinição de senha e denúncia de fraudes, diretamente no chat do aplicativo, com respostas em menos de cinco segundos. Na prática, a conveniência virou um vetor de ataque.

O invasor se conecta a uma VPN que simula a localização geográfica da vítima e, em seguida, envia uma mensagem cuidadosamente elaborada para o assistente de IA. No texto, o agente se passa pelo dono da conta, afirma que o nome de usuário é o da vítima e solicita a alteração do e-mail de cadastro para um endereço controlado por ele. O assistente, sem qualquer verificação adicional, processa a solicitação e envia o link de redefinição de senha diretamente para o e-mail do criminoso.

A autenticação de dois fatores, mesmo quando configurada, não barra o ataque porque o fluxo de redefinição de senha é redirecionado antes que o código de verificação seja solicitado. Em vez de proteger a conta, a vítima descobre que perdeu o acesso quando tenta entrar e percebe que a senha foi trocada.

Etapa do ataqueDescrição
1. Mascaramento de localizaçãoO invasor usa uma VPN para simular a região da vítima.
2. Engenharia social via IAUma mensagem é enviada ao assistente de suporte fingindo ser o titular da conta.
3. Execução sem verificaçãoA IA aceita a solicitação e envia o link de reset para o e-mail do invasor.
4. Troca de senhaCom o link, o criminoso redefine a senha e assume o controle do perfil.
5. Contorno da 2FAO fluxo de redefinição ignora a barreira da autenticação de dois fatores.

Alvos de alto perfil e o alcance do problema

O caso mais emblemático desse tipo de invasão ocorreu em 31 de maio, quando o perfil oficial @obamawhitehouse foi hackeado. A conta, que pertencia ao arquivo da Casa Branca da era Obama e estava inativa desde janeiro de 2017, começou a publicar imagens geradas por IA acompanhadas de legendas políticas. O Meta confirmou o ataque e afirmou ter recuperado o acesso e removido as postagens.

A pesquisadora Jane Manchun Wong, ex-funcionária do Meta que trabalhou no desenvolvimento do Instagram e do Threads, também relatou ter sido vítima. Ela disse que a senha da sua conta foi alterada sem autorização e que o aplicativo a desconectava repetidamente no iOS. Em suas redes, ela sugeriu que a adoção de chaves de acesso (passkeys) poderia ter impedido o ataque, mas avaliou como improvável que o Meta implemente a medida de forma eficaz.

Relatos de e-mails de redefinição de senha não solicitados começaram a surgir em janeiro. Na época, o Meta atribuiu o problema a um bug que permitia que terceiros enviassem mensagens de reset, mas negou que os sistemas internos tivessem sido comprometidos. A empresa de segurança Malwarebytes, no entanto, identificou cerca de 17,5 milhões de informações de contas do Instagram circulando na dark web, levantando dúvidas sobre a real extensão do vazamento de dados.

Por que a IA do Meta é vulnerável ao prompt injection

O prompt injection não é uma vulnerabilidade nova, mas o caso expõe um problema estrutural na forma como grandes empresas estão delegando funções críticas a modelos de linguagem. O OWASP classifica essa técnica como a ameaça número um para sistemas baseados em LLM. A agência de cibersegurança do Reino Unido já afirmou que esse tipo de falha pode nunca ser completamente corrigido, e o CISO da OpenAI a descreveu como um “problema de fronteira não resolvido”.

O cerne da questão não está apenas na tecnologia, mas na decisão de design do Meta. Um atendente humano jamais entregaria o acesso a uma conta para alguém que simplesmente afirma ser o proprietário. A IA, no entanto, não tem a capacidade de discernir contexto, tom ou intenção. Ela processa o texto e executa a ação, sem qualquer filtro social ou desconfiança natural.

A empresa demitiu cerca de 8 mil funcionários e acelerou a automação do suporte. Em março de 2024, um grupo de 40 procuradores-gerais dos Estados Unidos, incluindo o da Califórnia, enviou uma carta conjunta ao Meta manifestando “profunda preocupação” com o aumento de roubos de contas no Facebook e no Instagram e com a lentidão da empresa em responder aos usuários. A resposta do Meta foi colocar uma IA no centro do processo, o que, neste caso, amplificou o risco em vez de resolvê-lo.

O que se viu foi uma ironia cruel: a promessa de resolver problemas “do início ao fim” se aplicou tanto a usuários legítimos quanto a criminosos. Enquanto a Meta afirma que a brecha já foi corrigida, a natureza do prompt injection sugere que novas variações do ataque devem surgir. A confiança cega em modelos de IA para operações irreversíveis, como a redefinição de senha, é um lembrete de que, sem camadas robustas de verificação, a automação pode ser a maior aliada dos invasores.

Para quem quer proteger a conta agora, as medidas são limitadas, mas necessárias: use um aplicativo autenticador (Google Authenticator, Microsoft Authenticator) em vez de SMS, crie uma senha longa e única e, principalmente, jamais clique em links de e-mails de redefinição de senha que você não solicitou. Nesse caso, o melhor caminho é abrir o aplicativo do Instagram manualmente e alterar a senha por lá.

Compartilhar este artigo
Canal oficial de conteúdo do portal Overcentral. A Equipe Central produz notícias, guias e análises com foco em credibilidade e relevância, garantindo que você receba o melhor conteúdo editorial diariamente.