최신 Instagram “익스플로잇”은 내가 본 것 중 가장 우스꽝스럽다
·2026.06.02 09:48
인스타그램 지원 AI의 가드레일 부재로 인해 사용자 아이디만으로 계정을 탈취할 수 있는 취약점이 발견됨.
공격자는 피해자의 username과 인근 지역의 VPN/프록시 정보만 확보하면 Meta의 지원 AI를 속여 계정을 탈취할 수 있습니다.
공격자가 AI에게 "계정이 해킹되었다"고 요청하면, AI는 공격자가 지정한 임의의 이메일로 인증 코드를 발송합니다. 이때 AI는 해당 이메일이 기존 소유자의 것인지 추가 검증 없이 코드를 보내는 제로 인증(zero auth) 취약점을 노출했습니다.
이 복구 흐름은 시스템상 '진짜 소유자의 계정 초기화'로 처리되기 때문에, 기존의 **2FA(2단계 인증)**가 완전히 우회됩니다. 또한 세션 해지 및 비밀번호 변경 과정에서 사용자에게 이메일이나 푸시 알림이 전혀 가지 않아 피해 사실을 즉시 알기 어렵습니다.
문제의 핵심은 $1.5조 규모의 기업인 Meta의 지원 AI가 적절한 가드레일(guardrail) 없이 사용자의 요청만으로 연결 이메일을 변경해 주었다는 점입니다. 해당 취약점은 이미 패치되었으나, 수주에서 수개월 동안 활성 상태로 방치되어 유명 계정들이 피해를 입었습니다.
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.