Um grave erro de design no sistema de suporte automatizado da Meta, baseado em inteligência artificial, resultou na invasão de mais de 22 mil contas do Instagram. A falha, que permaneceu ativa por mais de seis semanas, permitiu que criminosos redefinissem senhas de qualquer conta desde que soubessem apenas o nome de usuário, sem qualquer verificação de identidade do proprietário. O incidente expõe os riscos de se automatizar processos sensíveis sem os devidos controles de segurança.
O mecanismo da falha: como o suporte com IA da Meta entregou senhas a invasores
Em março de 2026, a Meta expandiu para todas as contas do Facebook e Instagram o sistema High Touch Support (HTS), uma ferramenta de suporte automatizado que prometia resolver problemas de acesso de forma rápida, substituindo operadores humanos. O problema central estava na forma como o HTS lidava com a redefinição de senhas. Ao receber uma solicitação de recuperação de conta, o sistema não verificava se o endereço de e-mail fornecido pelo solicitante correspondia ao e-mail cadastrado na conta.
De acordo com o relatório enviado pela Meta ao Gabinete do Procurador-Geral do Maine, um bug adicional no código de redefinição fazia com que links de recuperação fossem enviados para qualquer endereço de e-mail, independentemente de estar ou não associado à conta alvo. Na prática, bastava que um invasor soubesse o nome de usuário de uma conta do Instagram para se conectar ao chat de suporte da Meta, informar que havia perdido acesso ao e-mail original e fornecer um novo e-mail sob seu controle. A IA então processava a solicitação, vinculava a conta ao novo e-mail e enviava o código de redefinição de senha. Se a vítima não tivesse a autenticação de dois fatores (2FA) ativada, a conta era imediatamente tomada.
Linha do tempo da invasão: seis semanas de vulnerabilidade exposta
Os primeiros ataques registrados ocorreram em 17 de abril de 2026. A Meta só identificou o problema em 31 de maio, após mais de seis semanas de exploração ativa. Na mesma data, um hacker ligado a grupos iranianos publicou um vídeo no Telegram demonstrando o passo a passo do ataque, o que acelerou a disseminação da técnica.
Em 1º de junho, Andy Stone, vice-presidente de comunicações da Meta, declarou publicamente que o problema havia sido corrigido. No entanto, no dia seguinte, 2 de junho, novas vítimas relataram invasões, incluindo pesquisadores de segurança. Registros no Telegram indicavam que o método ainda funcionava. A Meta então desativou completamente o sistema HTS e invalidou todos os links de redefinição de senha gerados pela ferramenta.
Em 6 de junho, a empresa protocolou a notificação oficial ao Gabinete do Procurador-Geral do Maine, reportando 22.225 contas potencialmente afetadas, sendo 30 delas no próprio estado do Maine. A notificação detalha que os invasores podem ter acessado informações como endereços de e-mail, números de telefone, data de nascimento, postagens, stories, mensagens diretas, histórico de operações da conta, dados de perfil e contas e serviços vinculados.
Contas de alto valor no alvo: de perfis oficiais a engenheiros de segurança
Os ataques miraram contas com valor elevado no mercado paralelo, conhecidas como “OG” (Original Gangster), caracterizadas por nomes de usuário curtos, antigos e de alta raridade. Entre os alvos confirmados estão a conta oficial da Casa Branca do período Obama, o perfil de um oficial de alta patente da Força Espacial dos EUA, a conta de uma celebridade de uma marca de cosméticos e o perfil da engenheira de segurança Jane Manchun Wong, conhecida por suas pesquisas sobre vulnerabilidades em aplicativos. As contas roubadas eram revendidas em fóruns da dark web e marketplaces clandestinos.
“Corrigido” não foi suficiente: a correção parcial e o dano residual
A Meta afirma que, após desativar o HTS, aplicou medidas adicionais de segurança, incluindo a imposição de um ponto de verificação de segurança forçado para todas as contas afetadas, exigindo redefinição de senha e reautenticação. A empresa também planeja notificar individualmente os usuários impactados a partir de 19 de junho.
No entanto, a própria Meta reconhece que o número de 22.225 contas pode ser superestimado. Amber Hannah, gerente de incidentes da empresa, explicou que o total inclui todas as contas que tiveram a senha redefinida pelo HTS, não apenas aquelas com acesso não autorizado comprovado. Casos em que o próprio proprietário legítimo solicitou a redefinição também estão contabilizados.
A raiz do problema: automatizar sem os controles básicos de segurança
O incidente não é resultado de uma falha de inteligência artificial ou de um ataque de injeção de prompt. A IA funcionou exatamente como foi projetada. O erro foi de design: a Meta delegou a uma máquina uma operação crítica — redefinição de senha e alteração de e-mail — sem incluir a etapa mais fundamental de verificação de identidade. A pressa em automatizar o suporte e eliminar o atrito para o usuário fez com que a empresa ignorasse um princípio básico de segurança: confirmar que quem está solicitando a alteração é realmente o dono da conta.
O que fazer agora: ativar a autenticação de dois fatores é a única barreira
Usuários do Instagram devem verificar imediatamente se a autenticação de dois fatores está ativada. O ataque descrito só foi bem-sucedido em contas sem 2FA. Para ativar, abra o Instagram, vá ao perfil, acesse o menu de três linhas, selecione “Configurações e atividade”, depois “Central de contas”, “Senha e segurança” e, por fim, “Autenticação de dois fatores”. Escolha a conta desejada e ative o “Aplicativo de autenticação”. O uso de aplicativos como Google Authenticator ou Microsoft Authenticator é mais seguro do que SMS, que ainda é vulnerável a ataques de troca de SIM. Verifique também, no mesmo menu, a seção “Locais de login” para identificar qualquer acesso suspeito.
Este episódio serve como um alerta sobre os perigos de priorizar a velocidade da automação em detrimento da segurança. A Meta confiou à IA a chave do cofre, mas esqueceu de confirmar se quem pedia a chave era realmente o dono. O resultado foi a entrega de 22 mil contas a criminosos que só precisaram saber o nome de usuário.

