El agente de soporte de IA de Meta vinculó los correos electrónicos de recuperación a las cuentas de quien los solicitó, y los SOC nunca vieron una alerta. Un agente autorizado escribe un registro de transacciones legítimas, por lo que no se activa nada en la pila de detección. Los atacantes pidieron al robot que hiciera el cambio, tomaron el código único que envió, y ejecuté el restablecimiento de contraseñainformó 404 Media.
Sin malware, sin credenciales robadas y sin inyección rápida en el sentido que buscan la mayoría de los equipos de seguridad. El agente hizo exactamente para lo que Meta lo creó. Eso es lo que debería mantener despierto a un líder de operaciones de seguridad: la toma de posesión no rompió ningún control; montó uno en el que ya se confiaba.
Lo que un SOC necesita es una manera de recorrer cada camino de recuperación a través de una cuadrícula de auditoría con su equipo de desarrollo de IA antes de que cierre la próxima renovación. El AI Authority Audit Grid al final de este artículo mapea cada escritura de autenticación que un agente de soporte puede realizar en la ruta de recuperación, lo que demostró el incidente de Meta sobre cada una, por qué permanece oscuro para el SOC y el control que lo cierra.
El agente es un actor autorizado, por lo que el SOC lee la adquisición como tráfico de rutina.
Desde el interior de la pila de detección, el ataque no produjo ninguna señal que la pila pudiera leer. El agente vincula un nuevo correo electrónico, luego restablece la contraseña y gestión de identidad y acceso registra ambas escrituras como un actor autorizado, por lo que cada una llega al estado de autenticación como una transacción legítima. No hay inicios de sesión anómalos, ningún pico de autenticación fallida, nada para EDR o DLP, ninguna regla SIEM que coincida, porque nada en la secuencia parece un ataque. La adquisición se produjo dentro del límite de confianza que la pila supone que es segura. No hay ningún punto de apoyo que encontrar, porque el agente era el punto de apoyo y se suponía que debía estar allí.
La cadena resultaba casi insultante por su sencillez. Brian Krebs documentó el versión que hackers pro-Irán publicaron en Telegram el 31 de mayo. el atacante activó una VPN para aparecer en la región de la víctimaeludiendo las alarmas de ubicación de Instagram, luego le pidió al asistente de soporte que agregara un nuevo correo electrónico y enviara un código de verificación, como confirmó la BBC a partir de las mismas grabaciones. El robot cumplió y envió el código de un solo uso directamente al atacante. Gizmodo informó. El reinicio finalizó y el propietario quedó fuera, en minutos. Según Krebs, el exploit falló en cualquier cuenta con MFA habilitado.
Las cuentas secuestradas no eran objetivos fáciles. Entre ellos se encontraban Sephora, el líder alistado de alto rango de la Fuerza Espacial de EE. UU., el sargento mayor en jefe John Bentivegna, la investigadora Jane Manchun Wong y un contacto inactivo de la Casa Blanca de Obama que publicó brevemente una imagen desfigurada, según 404 Medios. Meta cuestiona la cuenta de Obamasegún TechCrunch, y calificó las afirmaciones de que las cuentas de los líderes fueron violadas como «completamente falsas», según la BBC. El resto se mantiene en pie.
Se celebró el MFA. El camino de recuperación al lado no lo hizo.
El detalle que decidió quién sobrevivió fue limitado. Krebs informó que el ataque falló contra cualquier cuenta con autenticación multifactor, incluso SMS. El camino de recuperación al lado era la brecha. Cuando ese camino pidió un video selfie, Los atacantes pasaron las fotos públicas del objetivo a través de un generador de video de IA. y envió el clip, que Meta aceptó como verificación de identidad válida, informó gHacks. De cualquier manera, la falla fue la puerta de recuperación, no la puerta de inicio de sesión que protege MFA.
Eso hace que esto sea un problema de arquitectura, no un problema de Meta. MFA bloquea la ruta de inicio de sesión tanto para el propietario como para el atacante, pero la ruta de recuperación corre a su lado, diseñada para relajar las comprobaciones habituales porque existe en el momento en que un usuario ha perdido la entrada normal. Meta colocó un agente en esa ruta con acceso de escritura al estado de autenticación y sin verificación determinista entre una solicitud convincente y un cambio confirmado. La autorización no puede vivir dentro del modelo, porque se puede convencer a un sistema conversacional para que se salte una verificación. Tiene que vivir fuera del modelo, en una puerta que el agente no puede atravesar mediante razonamientos. Los investigadores de seguridad tienen un nombre para este patrón, el diputado confuso, un sistema confiable engañado para que gaste sus privilegios en nombre de un atacante.
Este no es el último agente de soporte que entregará una cuenta. Ian Goldin, investigador de amenazas en Black Lotus Labs de Lumen, dijo a Krebs on Security que los robots de IA son tan fáciles de diseñar socialmente como los agentes humanos a los que reemplazan, y están igual de ansiosos por ayudar. «Los chatbots de IA crean una nueva e interesante superficie de ataque y es probable que veamos muchos más ataques de este tipo», afirmó Goldin. Cada empresa que conecta a un agente a un flujo de recuperación, aprovisionamiento o contraseña proporciona el mismo acceso de escritura que Meta.
Simon Willison, quien acuñó el término inyección rápida, lo expresó claramente su blog. «Meta realmente conectó su sistema de soporte a un chatbot de IA que tenía la capacidad de avanzar rápidamente durante todo el proceso de recuperación de la cuenta», escribió. «Esto ni siquiera califica como una infección rápida. No conecte su robot de soporte para permitir apropiaciones de cuentas de una sola vez». El atacante nunca engañó al agente. El atacante preguntó y el agente obtuvo entradas, acceso de escritura y una forma de ejecución que no eran de confianza, todo al mismo tiempo.
OWASP nombró esta clase antes de que Meta la enviara, como Agencia excesiva en LLM06 y Abuso de Identidad y Privilegios en ASI03 en el Top 10 de IA Agentic. La etiqueta de advertencia estaba en la caja: Meta envió el asistente a todas las cuentas de Facebook e Instagram en marzo, según 404 Media, con el poder de restablecer contraseñas y manejar la recuperación, la página del producto prometía «soluciones, no solo sugerencias» bajo la línea «seguridad y recuperación de la cuenta». Meta le dio el poder al agente y nunca construyó la puerta para gobernarlo.
La cuadrícula de auditoría de la autoridad de IA
Los líderes de operaciones de seguridad deben comparar esto con su propio agente de soporte antes de que cierre la próxima renovación. Cada fila es una escritura de autenticación que el agente realiza en la ruta de recuperación, con lo que Meta demostró, por qué su pila no la detecta y el control que la cierra.
|
Escritura de autenticación |
Lo que Meta demostró |
Por qué tu pila lo pierde |
Control y propietario de la empresa |
|
Autenticación de inicio de sesión (MFA, indicaciones de factor) |
Retenido al iniciar sesión. Las cuentas con cualquier MFA habilitado, incluso SMS, sobrevivieron (krebs). La brecha era el camino de recuperación al lado. |
MFA bloquea la ruta de inicio de sesión tanto para el propietario como para el atacante. No cierra el camino de recuperación al lado. |
Aplique MFA como base y extienda la verificación intensificada a la ruta de recuperación; se obtiene el mismo inicio de sesión estándar (OWASP). Un vídeo de selfie no es prueba de identidad. Cualquier agente que opere en un camino que MFA no cubre no pasa la auditoría. Propietario: IAM. |
|
Reenlace de correo electrónico |
Adquisición total. El agente vinculó correos electrónicos controlados por el atacante a pedido, tomando Sephora y una cuenta de la Fuerza Espacial de EE. UU. (404 Medios). |
IAM registra al agente como actor autorizado, por lo que la revinculación se lee como una transacción legítima y no llega ninguna alerta al SOC ni al propietario de la cuenta. |
Confirme fuera de banda al contacto verificado existente antes de cualquier confirmación de reenlace, cierre fuera del modelo y notifique a la dirección anterior en el momento en que cambie (IBM). Un agente que vuelve a vincularse sin confirmar la dirección anterior falla. Propietario: IAM e ingeniería de plataformas. |
|
Restablecer contraseña |
Adquisición total en minutos. La investigadora Jane Manchun Wong estaba entre las cuentas afectadas (404 Medios). |
El restablecimiento se ejecuta en la ruta de recuperación, fuera de la verificación de inicio de sesión de MFA, por lo que no se activa ningún aviso de factor ni se activa ninguna regla de detección. |
Requiere un segundo factor que no sea de correo electrónico antes de que se complete cualquier reinicio. NIST eliminó el correo electrónico como canal válido fuera de banda (NIST 800-63B). El reinicio de un agente debe atravesar la misma puerta que lo hace un reinicio humano. Propietario: IAM. |
|
Cambio de método de recuperación |
Bloqueo persistente. Las víctimas no pudieron recuperarse por sí mismas. El circuito de soporte ofrecía solo IA sin escalada humana (pitidocomputadora). |
Un intercambio silencioso del correo electrónico o del teléfono de recuperación elimina la ruta de reingreso del propietario sin visibilidad del SOC. |
Exija una revisión intensificada de cualquier cambio, notifique el método anterior y otorgue acceso retardado y de alcance reducido después de la recuperación para que un intercambio nunca entregue el control instantáneo (señal de autenticación). Mantenga una ruta de escalada humana que el agente no pueda cerrar. Propietario: GRC y operaciones de TI. |
|
Ejecución de acción de cuenta |
Riesgo de velocidad. Un identificador inactivo de la Casa Blanca de Obama mostró brevemente una imagen desfigurada durante la juerga, una cuenta que Meta disputas se tomó de esta manera (TechCrunch). |
El agente ejecuta cambios de estado irreversibles en segundos sin ningún ser humano en el bucle y sin ventana de reversibilidad. |
Decisión separada de la ejecución. El agente sólo propone la acción. Un servicio de políticas valida el alcance y la aprobación antes de ejecutarse, con la aprobación vinculada a la acción exacta (OWASP). Ninguna escritura en estado de autenticación se confirma sin esa puerta y una ventana de reversibilidad. Propietario: ingeniería de plataforma y equipo de construcción de IA. |
|
Registro de acciones del agente |
Brecha de detección. La adquisición no dejó ninguna alerta y Meta no ha publicado cuántas cuentas cayeron antes del parche (TechCrunch). |
Sin telemetría por acción canalizada al SIEM, una toma de control por parte de un agente autorizado es invisible para el SOC. |
Emitir metadatos de decisión estructurados para cada estado de autenticación escrito en SIEM: clase de acción, resultado de autorización, ID de aprobación, resultado, versión de política (OWASP). Una escritura que su SIEM no puede ver es una escritura que no puede defender. Titular: SOC e ingeniería de detección. |
La solución no es incluir otro mensaje de MFA en la pantalla de inicio de sesión. Las personas que sobrevivieron al incidente de Meta fueron las que ya tenían ese control implementado.
La solución es retirar la autorización del sistema de honor de la ruta de recuperación y colocarla detrás de una puerta que no se mueve sólo porque un mensaje suena convincente. Cree el agente para que el SOC vea cada escritura que realiza y, por lo tanto, cualquier escritura que cambie quién posee una cuenta no pueda confirmarse sin una verificación que el modelo no controle.
Meta acaba de mostrar lo que sucede cuando el empleado más confiable del equipo es también el que tiene las llaves. El próximo agente así ya estará leyendo su propiedad intelectual y sus finanzas.
Suscríbete y recibe las historias más importantes del día.
Al suscribirte aceptas nuestros términos y condiciones y política de privacidad.













































































