WK 2026: Scoor de beste elektronica deals met ons advies. Scoor jouw winnende opstelling tijdens dit WK!

Hackers namen Instagram-accounts over door Meta AI nieuw wachtwoord te vragen

Hackers konden afgelopen maanden de Instagram-accounts van veel gebruikers overnemen door een nieuw wachtwoord te vragen aan Meta AI. Meta zegt dat het de aanval via de AI-chatbot heeft gefikst.

De aanval werkte door een vpn op te zetten vanuit de regio van de gebruiker om vervolgens via wachtwoord vergeten hulp te vragen van de AI-chatbot die Meta inzet om gebruikers te helpen op Instagram. Vervolgens vroegen de aanvallers om het mailadres van het account te wijzigen, meldt 404 Media.

Dat werkt, omdat Meta de chatbot zo heeft ingesteld dat die actief kan helpen bij problemen, zoals het niet meer hebben van toegang tot het account. Nadat de aanvallers de mail hadden overgezet, begonnen ze met het resetten van het wachtwoord, een proces dat via het mailadres verloopt. Daarna kregen ze toegang tot het account.

De aanvallers hadden het vooral voorzien op accounts met aantrekkelijke gebruikersnamen van een, twee, drie of vier karakters. Die toegang konden ze vervolgens verkopen. Meta zegt dat het de kwetsbaarheid heeft gefikst, al is onduidelijk hoe dat precies is verholpen.

Meta AI geeft hackers toegang tot Instagram-accounts
Meta AI geeft hackers toegang tot Instagram-accounts

Door Arnoud Wokke

Redacteur Tweakers

02-06-2026 • 20:12

13

Submitter: AnonymousGerbil

Reacties (13)

Sorteer op:

Weergave:

Veel klanten hebben gedoe gehad, maar geen grote problemen. Het blijft opmerkelijk dat de grote tech bedrijven geen goede support hebben. Altijd onder de noemer scam, veiligheid bla bla bla.
In dit geval juist geweldige support. Hartstikke behulpzaam!
Een kennis zijn pagina was gehacked en vanwege misbruik offline gehaald maar na vele pogingen het te herstellen komt het niet meer goed.
Ik was 10 jaar mijn wachtwoord van mijn Instagram kwijt tot een hacker ineens het herstel via SMS activeerde en mijn telefoonnummer nog in mijn Instagram account stond. Ineens kon ik mijn wachtwoord resetten per SMS en ik had mijn Instagram account terug. Dank je wel nare hacker...

Wel gelijk even een MFA erop gezet :)
In werkelijkheid alleen eerder een gevalletje geld en veel te veel vertrouwen in de eigen processen. Sommige bedrijven hebben zelfs helemaal geen echte support meer, denk aan Microsoft, waar dan ook regelmatig klanten tussen wal en schip vallen.
Sommige bedrijven hebben zelfs helemaal geen echte support meer, denk aan Microsoft
Bedrijfsmatig is dat niet mijn ervaring. Al meerdere keren contact gehad tot aan video sessies toe om problemen te verhelpen. Eerste lijns én tweede lijns.
Zonder verdere verificatie? Dan hebben ze bij Meta toch wel flink zitten slapen.
Alle misbruikte accounts hadden geen MFA actief...
Wat is die verstuurde code 34294171 dan?
hmm je hebt een punt. MFA via mail dan... Bij kan je dat nog mfa noemen... bij mij heb je toch al zeker een TOTP code nodig ook.
Ja, je kan hierin heel ver gaan natuurlijk.

Op zakelijk vlak gebruik ik wel bij 3de partijen MFA via mail adres, liever dan verificatie via sms, that's for sure. Maar dat mail adres is voor mij alleen toegankelijk na een verificatie via een Yubikey, die ik moet inpluggen op de usb poort, vervolgens de pincode moet opgeven en ook nog eens fysiek de touch sensitive sensor moet aanraken voordat ik in die mailbox kom, dus...is misschien niet perfect bij de 3rd party, maar wel zo gecovered dat het iig aan mijn kant praktisch niet te kraken valt.

Verder hebben we ook inderdaad vaak genoeg TOTP codes nodig bij andere 3rd parties, maar naar mijn idee denken mensen vaak dat ze daar mee te maken hebben, terwijl ze eigenlijk een simpele code generator voor zich hebben. Beiden kunnen een code genereren om de zoveel tijd, maar alleen de TOTP code verloopt daadwerkelijk nadat hij een nieuwe genereert. Als ik bijvoorbeeld bij Ziggo inlog en hij vraagt om een code, kan ik die code noteren, 5 minuten later inloggen met die code van 5 minuten terug en dat werkt gewoon.

Een soort van TOTP is de Temporary Access Pass in Entra/azure van Microsoft. Je kan het instellen dat ie maar 1 keer gebruikt kan worden en dat ie maar een bepaalde tijd geldig is, gebruiken wij voor wanneer nieuwe collega's beginnen en ze hun MFA op de telefoon nog moeten configureren. Dat zorgt ervoor dat we ze niet op de MFA exclusion list hoeven te zetten bijvoorbeeld. Scheelt weer een human error.

[Reactie gewijzigd door Pim0377 op 2 juni 2026 21:25]

Benieuwd of dit 1 van de 60 ingediende vulnerabilities van ZDI is die openstaan bij Meta https://www.zerodayinitiative.com/advisories/upcoming/
Had vandaag wel een E-mail ontvangen van Instagram m.b.t. een recovery code voor voor het account, zal wel niet toevallig zijn. :+ afijn verder niks van gemerkt.

Overigens is dat een vers E-mail adres recentelijk gemaakt en dus niet elders bekend, kan dus enkel van Instagram zelf komen in deze.

[Reactie gewijzigd door CriticalHit_NL op 2 juni 2026 20:45]


Om te kunnen reageren moet je ingelogd zijn