Tu veux les meilleurs outils IA avant les autres ?
On teste et on décrypte les nouveaux outils IA chaque soir, en 5 min. Gratuit.
Inclus dès l'inscription : notre sélection des meilleurs guides & comparatifs IA.
Choisis ton rythme
Gratuit · Pas de spam · Désabonnement en 1 clic
Une faille critique dans le chatbot IA de Meta
Meta a récemment révélé une faille significative dans son chatbot IA de support, affectant potentiellement jusqu'à 20 225 comptes Instagram. Cette vulnérabilité, exploitée sur une période de sept semaines, a permis aux hackers d'envoyer des liens de réinitialisation de mot de passe à des adresses email arbitraires et non vérifiées. L'outil de récupération, connu sous le nom de "High Touch Support", était conçu pour aider les utilisateurs à récupérer l'accès à leurs comptes bloqués. Cependant, un bug dans un chemin de code séparé a permis aux attaquants de contourner la vérification des adresses email, facilitant ainsi la prise de contrôle des comptes.
Dans une notification officielle de violation de données, Meta a quantifié pour la première fois l'ampleur de cette vulnérabilité. La campagne de hacking a duré près de sept semaines, et Meta a envoyé une notification de violation de données au bureau du procureur général du Maine, fournissant les premiers chiffres concrets sur cette campagne. Au moins 20 225 comptes ont été compromis, dont 30 dans le Maine.
Chronologie et impact des attaques
Les attaques ont débuté autour du 17 avril 2026 et n'ont été découvertes que le 31 mai. Les hackers ont exploité une faille déjà connue dans le système de récupération "High Touch Support", qui envoyait des liens de réinitialisation de mot de passe à n'importe quelle adresse email sans vérifier qu'elle appartenait au compte. Meta considère le chiffre de 20 225 comme une limite supérieure, car certaines tentatives d'accès pourraient provenir de titulaires de comptes légitimes.
Les données potentiellement accessibles incluent des informations de contact, des dates de naissance, des publications, des messages directs, des activités de compte, des informations de profil et des services liés. Cependant, Meta indique qu'elle ne sait pas quelles informations ont réellement été consultées. Thisweekinsecurity a été le premier à rapporter la notification.
Réaction de Meta face à la compromission
En réponse à cette faille, Meta a désactivé le chatbot IA, supprimé le chemin de code défectueux et invalidé tous les liens de réinitialisation de mot de passe générés. Les utilisateurs affectés ont été contraints de passer par un point de contrôle de sécurité obligatoire et de réinitialiser leurs mots de passe via des canaux vérifiés.
Avant de réactiver l'outil, Meta prévoit de corriger l'étape de vérification d'email dans le processus de récupération et d'auditer des systèmes de récupération de compte similaires sur toutes ses plateformes. Cet incident survient alors que Meta a licencié des milliers d'employés tout en pariant fortement sur l'IA. Le chatbot de support IA avait précédemment été présenté par Meta comme une avancée pour la sécurité des comptes.
