Meta ha informado que más de 20.000 usuarios de Instagram vieron comprometidas sus cuentas tras un ataque que aprovechó una falla en su sistema de soporte asistido por inteligencia artificial. Los atacantes explotaron una vulnerabilidad en la herramienta High Touch Support (HTS), diseñada para ayudar a los usuarios bloqueados a recuperar el acceso.
Según una carta enviada a la Oficina del Procurador General de Maine, la compañía confirmó que 20.225 cuentas fueron secuestradas. El problema radicaba en que el sistema no verificaba si la dirección de correo electrónico proporcionada coincidía con la asociada a la cuenta de Instagram, lo que permitía enviar enlaces de restablecimiento de contraseña a direcciones no vinculadas.
La herramienta funcionaba correctamente, pero debido a un error en una ruta de código separada, el sistema no verificaba adecuadamente que la dirección de correo proporcionada coincidiera con la asociada a la cuenta de Instagram. Esto permitió que terceros no autorizados recibieran enlaces de restablecimiento para cuentas que no poseían.
Amber Hannah, abogada asociada general de Meta para respuesta a incidentes legales, explicó que los atacantes podían acceder a las cuentas si los usuarios no tenían habilitada la autenticación de dos factores (2FA). Tras restablecer la contraseña, los atacantes podían iniciar sesión y tomar control de la cuenta.
Meta descubrió la vulnerabilidad el 31 de mayo de 2026 y desactivó el sistema HTS junto con todos los enlaces de restablecimiento generados para evitar más ataques. La compañía también implementó un punto de control de seguridad obligatorio para las cuentas afectadas y solicitó a los usuarios restablecer sus contraseñas y reautenticarse.
Aunque Meta no especificó cuándo comenzaron los ataques, la presentación en Maine indica que la brecha ocurrió el 17 de abril. La empresa no tiene información sobre qué datos personales pudieron haber sido accedidos o robados, pero señaló que los atacantes podrían haber obtenido información de contacto, fechas de nacimiento, publicaciones, mensajes directos, historial de actividad y perfiles.
Meta planea corregir la verificación de autenticación en el punto de entrada de recuperación de Instagram antes de relanzar la herramienta, y realizará una revisión exhaustiva de flujos similares en sus plataformas. Este incidente se suma a multas previas de Meta por violaciones de datos, incluyendo una multa de 264 millones de dólares en Irlanda por una brecha en 2018 que afectó a 29 millones de cuentas de Facebook.