¿Qué cambia exactamente?
Este incidente expone los riesgos de delegar funciones críticas de autenticación y soporte técnico en sistemas de inteligencia artificial sin las suficientes restricciones. Los atacantes descubrieron cómo saltarse los protocolos de verificación habituales simplemente interactuando con el bot conversacional.
Entre las cuentas comprometidas se encuentran perfiles de alto perfil e institucionales:
Administración Obama: La cuenta oficial de Instagram de la Casa Blanca durante dicho periodo (inactiva desde 2017).
Fuerza Espacial de EE. UU.: El perfil de John Bentivegna, sargento mayor de dicha división militar.
Expertos del sector: La cuenta de la reconocida investigadora de seguridad Jane Wong, quien confirmó cambios de contraseña no autorizados y múltiples intentos de restablecimiento.
El modus operandi del ataque
Un video difundido en la plataforma X detalló el proceso exacto que seguían los cibercriminales, evidenciando que en ningún momento necesitaron vulnerar el correo electrónico original de la víctima:
| Paso | Acción del Atacante | Reacción del Sistema / Chatbot |
|---|---|---|
| 1. Evasión Geográfica | Uso de una red privada virtual (VPN) para suplantar la ubicación física de la víctima. | Se evita la activación de las alertas de viaje o bloqueos automáticos de Instagram. |
| 2. Engaño a la IA | Inicio de chat con Meta AI Support Assistant solicitando agregar un nuevo correo a la cuenta objetivo. | El chatbot procesa la orden y envía un código de verificación al correo del hacker. |
| 3. Concesión de Acceso | El hacker introduce el código recibido en el chat con la IA. | El bot muestra un botón directo para "Restablecer contraseña". |
| 4. Secuestro Completo | Se define una nueva contraseña y se expulsa al usuario legítimo. | El atacante toma el control absoluto del perfil. |
🔍 Verificación técnica: TechCrunch pudo comprobar de forma independiente la veracidad del método al constatar que el buzón de correo público del atacante expuesto en el video recibió legítimamente los códigos de verificación emitidos por Meta.
Estado actual de la vulnerabilidad
Andy Stone, portavoz de Instagram, confirmó de manera pública que el problema de seguridad ya fue mitigado y solucionado de manera definitiva. Por el momento, Meta no ha compartido comentarios oficiales adicionales ni ha especificado la cifra exacta de usuarios que resultaron afectados por esta vulnerabilidad en su asistente de inteligencia artificial.
Punto de atención: la IA como eslabón débil
El hackeo demuestra una tendencia preocupante en la ciberseguridad contemporánea: los ataques de inyección de instrucciones o manipulación lógica contra herramientas de IA. Al automatizar el soporte de recuperación de cuentas con bots capaces de ejecutar cambios de credenciales en tiempo real, se abre una superficie de ataque donde la astucia del lenguaje del atacante puede ser suficiente para engañar a los filtros de seguridad automatizados.