Dejando a un lado un poco los detalles tecnicos, q son fascinantes de leer (en el tuit citado está dónde), el tema acá es el alcance de lo que pasó:
- Cuentas de alto valor (rare handles) robadas en minutos.
- Víctimas que intentaban recuperar y solo hablaban con el mismo chatbot inútil → sin escalada a soporte humano. ME RECUERDAN A ALGUNOS SERVICIOS DE SALUD/ TELECOMUNICACIONES DE LOCOMBIA
- Meta tardó horas en reconocerlo y parchearlo. O sea, están para un afán.
- Destacó el riesgo de over-automation: un AI engañando a otro AI sin loop humano de revisión. Cinematográfico pero real.
También esto funcionaba desde celular (no necesitaba PC).
- El mismo email atacante se podía reutilizar múltiples veces.
- Incluso cuentas sin foto de perfil (non-human PFP) fueron afectadas con la inyección pura. Arrasaron, literal.
- Se reportaron hacks similares en otras cuentas de alto perfil (ej. militar estadounidense).
Vamos a cómo protegernos pq qué nos queda?
-Activar 2FA con app autenticadora (Google Authenticator, Authy) — NO solo SMS.
-Guardar los códigos de recuperación de Instagram en lugar seguro.
-No compartir nunca códigos de verificación. (Suena bobo pero hay gente para todo)
-Usar contraseñas fuertes y únicas gestor de contraseñas.
-Monitorear accesos y emails vinculados.
Verán, este exploit combina social engineering, prompt injection (una vulnerabilidad clásica en LLMs) y debilidades en verificación automatizada. Meta dice que lo parcheó rápido, pero importante tener en cuenta que depender 100% de IA para seguridad de cuentas es riesgoso.
Y pues en medio de todo, su información, su responsabilidad.
🍷✨
Today Instagram had this massive exploit where hackers were just stealing rare handles left and right. Hundreds of accounts gone.
People losing handles they’ve owned since 2010, some worth hundreds of thousands.
I own a few rare ones so I was actually stressed watching this happen in real time, which I haven’t been in years.
Obama White House account got hit.
These aren’t some random new accounts, these are verified, locked down accounts and they still got compromised.
The thing is the exploit is so simple it’s almost funny. Attacker goes to Forgot Password, says their account is hacked, turns on a VPN to match the target’s location (which now you can find on the about section of the page).
Instagram’s AI support flow asks them to verify with a selfie.
They grab a photo from the target’s profile, run it through an AI video generator to make an animation of the person’s face moving around, upload that to Meta’s AI as proof.
And Meta’s AI just accepts it because it can’t tell the difference between a real selfie and an AI-generated video of someone’s face
.
Once verified they change the email to theirs. Password reset link goes to their email. They own it now. 2FA gets bypassed somehow in the process but honestly I don’t know exactly how, just that it did.
Point is even locked down accounts went down.
Then you try to recover your account and you’re talking to a chatbot that has zero ability to help.
You can’t escalate to a human. You’re just stuck. Your asset is gone and there’s no one to call.
The whole thing just highlighted how stupid it is to automate account security without any human in the loop.
One AI fooling another AI while there’s literally no person anywhere to catch it.
Meta took hours to even acknowledge it while accounts were getting stolen every minute.
Now thankfully it’s patched but I don’t think it will be the last one. Stay safe!