Gjenopprettingsverktøy hos Meta misbrukt til kontoovertakelse

Meta har opplyst at 20 225 Instagram-kontoer kan være kompromittert etter at angripere misbrukte en sårbarhet i et AI-støttet støtteverktøy for gjenoppretting av kontoer. Feilen gjorde at en e-postadresse oppgitt av angriperen kunne motta lenker for passordtilbakestilling til kontoer angriperen ikke eide, og kontoer uten tofaktorautentisering kunne dermed overtas. BleepingComputer skriver at Meta oppdaget utnyttelsen 31. mai, stengte det berørte støttesystemet, gjenererte tilbakestillingslenker, sendte potensielt berørte kontoer gjennom et sikkerhetssjekkpunkt og opplyste at tilsvarende gjenopprettingsløsninger på tvers av Metas plattformer skal gjennomgås.

Hva det betyr for virksomheten

Saken viser at gjenopprettingsflyten ofte er den svakeste delen av påloggingen. En virksomhet kan ha sterke passordkrav og god tilgangsstyring, og likevel miste kontoen gjennom en støtteprosess som er laget for å hjelpe brukere som har låst seg ute. For virksomheter med bedriftskontoer i sosiale medier er konsekvensen tap av kontroll over egen kommunikasjonskanal, med omdømmerisiko og mulig spredning av svindel til kunder.

Berigo anbefaler

  • Slå på tofaktorautentisering på alle bedriftskontoer i sosiale medier, uten unntak for delte kontoer.
  • Gå gjennom hvilke e-postadresser og telefonnumre som er registrert som gjenopprettingskanal, og fjern private adresser til tidligere ansatte.
  • Vurder gjenopprettingsprosessene i egne kundevendte tjenester med samme kritiske blikk som selve påloggingen.
  • Ha en forhåndsdefinert plan for hvem som varsler kunder og medier dersom en offisiell kanal overtas.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt