惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

爱范儿
爱范儿
腾讯CDC
博客园 - 司徒正美
A
About on SuperTechFans
H
Help Net Security
J
Java Code Geeks
C
Check Point Blog
B
Blog RSS Feed
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
MongoDB | Blog
MongoDB | Blog
U
Unit 42
Hugging Face - Blog
Hugging Face - Blog
Last Week in AI
Last Week in AI
MyScale Blog
MyScale Blog
V
Visual Studio Blog
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
I
InfoQ
H
Hackread – Cybersecurity News, Data Breaches, AI and More
F
Fortinet All Blogs
博客园 - 聂微东
酷 壳 – CoolShell
酷 壳 – CoolShell
GbyAI
GbyAI
博客园 - 【当耐特】
雷峰网
雷峰网

Portada // elmundo

Muere a los 48 años Alex Manninger, ex portero del Arsenal, Juventus y Espanyol tras ser arrollado su coche por un tren El Supremo rechaza la suspensi�n cautelar�sima del decreto de regularizaci�n de inmigrantes El Mundo Sumar amenaza al PSOE con apoyarse en el PP para desbloquear la ley que da la nacionalidad a los saharauis tras quedar fuera de la regularizaci�n Esposada a los 86 a�os: el amargo final de la 'love story' de la viuda francesa de un estadounidense detenida por el ICE Estas son las mejores cuentas de ahorro de abril de 2026 Los jueces de Instrucción de Madrid salen en defensa de Peinado ante los "ataques" y "descalificaciones" del Gobierno Puigdemont rompe su relación con Yolanda Díaz tras acusar a Junts de "racista": "Buen viento. La próxima vez que el PP te haga vicepresidenta" Las listas de espera vuelven a crecer: 4.925.648 pacientes, 853.509 para una cirugía y 4.072.139 para ver al especialista Repsol firma un acuerdo con el Gobierno de Delcy Rodr�guez y recupera el control de sus operaciones en Venezuela Stella McCartney lanza una nueva colaboración con H&M 20 años después: "Si la moda sostenible no es democrática, no funcionará. Hoy el sistema hace que lo correcto sea más caro" Menchu Gal, la artista incansable que decidió ser pintora Alejo Sauras, actor: "El fenómeno fan es muy duro. Cuando todas quieren ligar contigo, no ligas con ninguna" Love Story y la mentira de los 90 Vox marca distancias con Trump meses después que sus aliados europeos y cuida a Meloni tras caer Orban "China ha manipulado las palabras de S�nchez y no es la primera vez": los diplom�ticos, ante el 'apoyo' espa�ol a la anexi�n de Taiw�n El Gobierno descarta un adelanto de las elecciones por el juicio a Bego�a G�mez: "Ser�n cuando toca que sean" La novia que sobrevivi� a un terremoto y se cas� con su rescatador en la China de las bodas grupales militares Un nuevo avance con la terapia gen�tica del 'corta-pega' logra silenciar el cromosoma extra en el s�ndrome de Down 26 restaurantes de Madrid se rinden a los sabores de Navarra El fracaso rotundo de las zapatillas de Zapatero que promet�an casa: las Keli Finder, dos d�cadas despu�s Cartas lacrimosas Por qué Sherlock Holmes sigue siendo un fenómeno inagotable: "Aún necesitamos alguien que sea más inteligente que todas las fuerzas del mal" El Mundo Luc�a Gal�n, pediatra: "Instagram me bloque� por hablar de vacunas con fuentes oficiales: 'contenido inapropiado'" Los mejores ejercicios para bajar barriga y conseguir un abdomen plano en casa Herida una ni�a tras recibir un disparo en el patio de un colegio de Badajoz El orgullo en Múnich no evita una derrota que aboca al Madrid a un año en blanco La decisiva roja a Camavinga en el Bayern-Real Madrid y la duda con el árbitro: "Creo que no sabía que era la segunda" Aldama pag� un catering para 5 ministros de S�nchez con Delcy Rodr�guez en el chal� de El Viso
Roban cientos de cuentas de Instagram engañando a la IA d...
Ángel Jiménez de Luis EEUUEEUU · 2026-06-02 · via Portada // elmundo

Un fallo en el asistente de recuperación de cuentas de Meta permitió a varios atacantes secuestrar perfiles muy codiciados durante varios días. Bastaba con convencer al chatbot detrás del servicio técnico

Roban cientos de cuentas de Instagram engañando a la IA de Meta

Actualizado

Para robar algunas de las cuentas más valiosas de Instagram no hace falta un sofisticado ataque informático. Basta con pedírselo a la inteligencia artificial de Meta. O, al menos, bastaba. Meta ha corregido ya esta embarazosa vulnerabilidad, que ha podido llegar a estar activa durante semanas pero que se volvió extremadamente conocida y explotada el pasado fin de semana. El método, que destaparon el domingo los investigadores ZachXBT y la cuenta Dark Web Informer, aprovechaba el asistente automático que Instagram tiene para ayudar a recuperar perfiles a quienes olvidan su contraseña. Los atacantes entablaban conversación con ese chatbot, le hacían creer que eran los dueños legítimos de una cuenta y conseguían que la IA pusiera en marcha el proceso de restablecimiento de contraseña. Ningún humano revisaba la operación.

El detalle que lo hace inquietante es lo poco que se necesitaba para empezar. Conocer el nombre de usuario del objetivo era prácticamente suficiente para iniciar el secuestro de la cuenta. Luego, una conexión a través de una VPN que simulara estar en la ciudad de la víctima (una pista que la propia red social muestra en la sección pública del perfil) conseguía no levantar las alarmas automáticas de Meta.

Cuando el sistema pedía un vídeo para confirmar la identidad, el último paso antes de ceder el control, los atacantes usaban una foto del perfil público de la víctima, la animaban con un generador de vídeo por IA y subían el resultado como prueba. La IA de Meta lo aceptaba porque no distinguía a una persona real frente a la cámara de una cara sintética en movimiento.

Los atacantes se habrían centrado en secuestrar cuentas con nombres cortos de una sola palabra o pocas letras, que suelen tener un precio elevado en el mercado negro precisamente porque ya no es posible conseguirlos. Según los primeros análisis, llegaron a controlar el perfil @obamawhitehouse (el archivo de la Casa Blanca de la era Obama) y el del sargento mayor jefe de la Fuerza Espacial de Estados Unidos, @ocmssf, que habrían utilizado para difundir propaganda. Otras, como @hey, se revendieron en minutos a través de canales privados de Telegram.

Lo más alarmante es que ni la verificación en dos pasos, que Meta recomienda activar por defecto, parece haber servido de escudo. Al tratar la recuperación como un reinicio total de la cuenta por parte de su supuesto dueño legítimo, el proceso lo ignoraba. Se cerraban las sesiones abiertas y se cambiaba la

contraseña sin que llegara ningún aviso por correo, SMS ni notificación que funcionara como paso necesario para validar la operación.

Las víctimas se encontraban además sin posibilidad de recurso. El correo y el teléfono asociados ya eran los del atacante, así que no era posible arrancar el proceso de recuperación. Al otro lado de la línea de soporte técnico tampoco había un humano, sino otra IA que era incapaz de ayudar y que no daba en ningún momento la opción de escalar la situación a un técnico humano.