Home Sicurezza Instagram, bug nel chatbot Meta espone 20.000 account

Instagram, bug nel chatbot Meta espone 20.000 account

0
854
repost

Un errore apparentemente banale nel sistema di assistenza automatica di Meta ha trasformato una semplice procedura di recupero account in un rischio concreto per migliaia di utenti. Secondo quanto comunicato ufficialmente, un bug nel percorso di reset password di Instagram ha coinvolto oltre 20.000 profili, aprendo una finestra di vulnerabilità durata dal 31 maggio al 1° giugno 2026.

Il caso è particolarmente delicato perché riguarda un’operazione sensibile: il ripristino delle credenziali. In pratica, il chatbot AI di supporto consentiva di avviare la procedura inserendo un indirizzo email, ma senza verificare in modo corretto che quell’indirizzo appartenesse davvero all’account richiesto. In altre parole, il sistema finiva per fidarsi del dato inserito anche quando non era associato al profilo.

Instagram e il bug del chatbot Meta

La conseguenza era tanto semplice quanto grave: chiunque riuscisse a innescare la richiesta poteva far inviare il link di reset a un indirizzo email scelto ad hoc, ottenendo di fatto il controllo dell’account. Meta ha precisato che il chatbot in sé “funzionava correttamente”, ma che un difetto in un percorso di codice separato impediva il controllo tra email fornita e email effettivamente collegata al profilo Instagram.

Una distinzione tecnica che non cambia la sostanza: un passaggio di verifica mancante ha aperto una porta che non avrebbe dovuto esistere. E, come spesso accade in questi casi, il problema è emerso solo quando il danno era già potenzialmente esteso. In meno di 48 ore, infatti, la vulnerabilità aveva già colpito migliaia di account.

Chi è stato colpito e quali dati erano a rischio

Il bug non avrebbe interessato tutti gli utenti allo stesso modo. La falla funzionava infatti solo sugli account privi di autenticazione a due fattori, mentre chi aveva attivato il 2FA risultava protetto. È un dettaglio importante, perché riporta al centro una misura di sicurezza spesso sottovalutata ma decisiva per difendere i profili più esposti.

Tra gli account coinvolti figurano anche nomi noti, come il vecchio account della Casa Bianca dell’ex presidente Barack Obama, lo US Space Force Chief Master Sergeant John F. Bentivegna e Sephora. Meta ha dichiarato di non avere evidenze di un’effettiva consultazione dei dati, ma ha ammesso che gli account compromessi avrebbero potuto esporre email, numeri di telefono, date di nascita, post, messaggi diretti, informazioni di profilo e account collegati.

Le misure prese da Meta e il nodo della sicurezza AI

Dopo la scoperta dell’incidente, Meta ha disattivato il chatbot AI, rimosso il codice difettoso, invalidato tutti i link di reset generati tramite l’exploit e imposto agli account potenzialmente compromessi un checkpoint di sicurezza obbligatorio, con autenticazione prima di ogni nuovo accesso. Si tratta di contromisure necessarie, ma anche del segnale di quanto fragile possa diventare un sistema quando automatizza procedure critiche senza controlli sufficienti.

La vicenda riapre un tema più ampio: quanto è opportuno affidare a strumenti AI operazioni delicate come il reset delle credenziali? Anche se ben progettato, un sistema automatizzato può fallire su un dettaglio minuscolo e produrre conseguenze enormi. In questo caso, un bug in un percorso secondario ha reso vulnerabile un meccanismo che dovrebbe essere tra i più protetti di tutti.

Avatar for Vito
CEO e fondatore del sito Chiccheinformatiche. Appassionato da anni all’informatica, è un programmatore esperto con la passione per le novità e gli aggiornamenti. Diplomato presso l’ITIS, vanta la realizzazione di software e applicazioni per computer e dispositivi mobili. Con una comprovata esperienza nell’ambito dei sistemi di rete, è esperto anche in hardware e installazioni di network. Oltre all’informatica ha un’altra grande passione, il calcio, che coltiva allenando una squadra di categoria dilettante con enormi soddisfazioni.

LASCIA UN COMMENTO

Please enter your comment!
Please enter your name here

NOTA BENE: tutti i commenti che inserisci entrano a far parte di una coda di moderazione e quindi se non li vedi è del tutto normale. Devi aspettare che l'amministratore del sito li veda e li approvi (con relativa risposta). Per questo motivo si è pregati di inviare un solo commento per volta per non intasare il sito di commenti doppi. Tranquilli! Rispondiamo a tutti. Dateci solo il tempo :)

Notificami per e-mail

Questo sito utilizza Akismet per ridurre lo spam. Scopri come vengono elaborati i dati derivati dai commenti.