Suporte com IA da Meta falha e permite invasão de 22 mil contas no Instagram

Bug no suporte automatizado da Meta permitiu que criminosos redefinissem senhas apenas com o nome de usuário, sem verificação de identidade.

Mais de 22 mil contas do Instagram foram invadidas por falha no sistema de suporte com IA da Meta, que ficou ativo por seis semanas.
Destaques
  • A falha no sistema High Touch Support da Meta permitiu redefinir senhas sem verificar o e-mail do proprietário da conta.
  • Os ataques começaram em 17 de abril de 2026, mas a Meta só identificou o problema em 31 de maio, após mais de seis semanas.
  • A ativação da autenticação de dois fatores é a principal barreira contra esse tipo de ataque, segundo a análise do incidente.

Um grave erro de design no sistema de suporte automatizado da Meta, baseado em inteligência artificial, resultou na invasão de mais de 22 mil contas do Instagram. A falha, que permaneceu ativa por mais de seis semanas, permitiu que criminosos redefinissem senhas de qualquer conta desde que soubessem apenas o nome de usuário, sem qualquer verificação de identidade do proprietário. O incidente expõe os riscos de se automatizar processos sensíveis sem os devidos controles de segurança.

O mecanismo da falha: como o suporte com IA da Meta entregou senhas a invasores

Em março de 2026, a Meta expandiu para todas as contas do Facebook e Instagram o sistema High Touch Support (HTS), uma ferramenta de suporte automatizado que prometia resolver problemas de acesso de forma rápida, substituindo operadores humanos. O problema central estava na forma como o HTS lidava com a redefinição de senhas. Ao receber uma solicitação de recuperação de conta, o sistema não verificava se o endereço de e-mail fornecido pelo solicitante correspondia ao e-mail cadastrado na conta.

De acordo com o relatório enviado pela Meta ao Gabinete do Procurador-Geral do Maine, um bug adicional no código de redefinição fazia com que links de recuperação fossem enviados para qualquer endereço de e-mail, independentemente de estar ou não associado à conta alvo. Na prática, bastava que um invasor soubesse o nome de usuário de uma conta do Instagram para se conectar ao chat de suporte da Meta, informar que havia perdido acesso ao e-mail original e fornecer um novo e-mail sob seu controle. A IA então processava a solicitação, vinculava a conta ao novo e-mail e enviava o código de redefinição de senha. Se a vítima não tivesse a autenticação de dois fatores (2FA) ativada, a conta era imediatamente tomada.

Linha do tempo da invasão: seis semanas de vulnerabilidade exposta

Os primeiros ataques registrados ocorreram em 17 de abril de 2026. A Meta só identificou o problema em 31 de maio, após mais de seis semanas de exploração ativa. Na mesma data, um hacker ligado a grupos iranianos publicou um vídeo no Telegram demonstrando o passo a passo do ataque, o que acelerou a disseminação da técnica.

Em 1º de junho, Andy Stone, vice-presidente de comunicações da Meta, declarou publicamente que o problema havia sido corrigido. No entanto, no dia seguinte, 2 de junho, novas vítimas relataram invasões, incluindo pesquisadores de segurança. Registros no Telegram indicavam que o método ainda funcionava. A Meta então desativou completamente o sistema HTS e invalidou todos os links de redefinição de senha gerados pela ferramenta.

Em 6 de junho, a empresa protocolou a notificação oficial ao Gabinete do Procurador-Geral do Maine, reportando 22.225 contas potencialmente afetadas, sendo 30 delas no próprio estado do Maine. A notificação detalha que os invasores podem ter acessado informações como endereços de e-mail, números de telefone, data de nascimento, postagens, stories, mensagens diretas, histórico de operações da conta, dados de perfil e contas e serviços vinculados.

Contas de alto valor no alvo: de perfis oficiais a engenheiros de segurança

Os ataques miraram contas com valor elevado no mercado paralelo, conhecidas como “OG” (Original Gangster), caracterizadas por nomes de usuário curtos, antigos e de alta raridade. Entre os alvos confirmados estão a conta oficial da Casa Branca do período Obama, o perfil de um oficial de alta patente da Força Espacial dos EUA, a conta de uma celebridade de uma marca de cosméticos e o perfil da engenheira de segurança Jane Manchun Wong, conhecida por suas pesquisas sobre vulnerabilidades em aplicativos. As contas roubadas eram revendidas em fóruns da dark web e marketplaces clandestinos.

“Corrigido” não foi suficiente: a correção parcial e o dano residual

A Meta afirma que, após desativar o HTS, aplicou medidas adicionais de segurança, incluindo a imposição de um ponto de verificação de segurança forçado para todas as contas afetadas, exigindo redefinição de senha e reautenticação. A empresa também planeja notificar individualmente os usuários impactados a partir de 19 de junho.

No entanto, a própria Meta reconhece que o número de 22.225 contas pode ser superestimado. Amber Hannah, gerente de incidentes da empresa, explicou que o total inclui todas as contas que tiveram a senha redefinida pelo HTS, não apenas aquelas com acesso não autorizado comprovado. Casos em que o próprio proprietário legítimo solicitou a redefinição também estão contabilizados.

A raiz do problema: automatizar sem os controles básicos de segurança

O incidente não é resultado de uma falha de inteligência artificial ou de um ataque de injeção de prompt. A IA funcionou exatamente como foi projetada. O erro foi de design: a Meta delegou a uma máquina uma operação crítica — redefinição de senha e alteração de e-mail — sem incluir a etapa mais fundamental de verificação de identidade. A pressa em automatizar o suporte e eliminar o atrito para o usuário fez com que a empresa ignorasse um princípio básico de segurança: confirmar que quem está solicitando a alteração é realmente o dono da conta.

O que fazer agora: ativar a autenticação de dois fatores é a única barreira

Usuários do Instagram devem verificar imediatamente se a autenticação de dois fatores está ativada. O ataque descrito só foi bem-sucedido em contas sem 2FA. Para ativar, abra o Instagram, vá ao perfil, acesse o menu de três linhas, selecione “Configurações e atividade”, depois “Central de contas”, “Senha e segurança” e, por fim, “Autenticação de dois fatores”. Escolha a conta desejada e ative o “Aplicativo de autenticação”. O uso de aplicativos como Google Authenticator ou Microsoft Authenticator é mais seguro do que SMS, que ainda é vulnerável a ataques de troca de SIM. Verifique também, no mesmo menu, a seção “Locais de login” para identificar qualquer acesso suspeito.

Este episódio serve como um alerta sobre os perigos de priorizar a velocidade da automação em detrimento da segurança. A Meta confiou à IA a chave do cofre, mas esqueceu de confirmar se quem pedia a chave era realmente o dono. O resultado foi a entrega de 22 mil contas a criminosos que só precisaram saber o nome de usuário.

Compartilhar este artigo
Canal oficial de conteúdo do portal Overcentral. A Equipe Central produz notícias, guias e análises com foco em credibilidade e relevância, garantindo que você receba o melhor conteúdo editorial diariamente.