Meta heeft bekendgemaakt dat bij een recent incident 20.225 Instagram-gebruikers slachtoffer zijn geworden van een hack. Aanvallers gebruikten het door AI aangedreven ondersteuningssysteem van Meta om wachtwoorden te resetten.
Zoals BleepingComputer een week geleden meldde, maakten de cybercriminelen misbruik van een kwetsbaarheid in de High Touch Support (HTS)-tool van het bedrijf , een door AI ondersteund ondersteuningssysteem dat gebruikers helpt weer toegang te krijgen tot hun Instagram-accounts nadat ze zijn buitengesloten.
Door misbruik te maken van het feit dat HTS niet controleerde of e-mailadressen gekoppeld waren aan de beoogde Instagram-accounts, verkregen ze links voor het opnieuw instellen van wachtwoorden waarmee ze konden inloggen en accounts konden kapen zonder dat tweefactorauthenticatie (2FA) was ingeschakeld.
“Gebruikers kunnen ondersteuning aanvragen bij HTS en daarbij vragen om een link voor het opnieuw instellen van hun wachtwoord naar hun e-mailadres te laten sturen. De tool zelf werkte naar behoren en functioneerde zoals bedoeld; echter, door een bug in een ander deel van de code, controleerde het systeem niet correct of het e-mailadres van de persoon die een wachtwoordreset aanvroeg overeenkwam met het e-mailadres dat aan het Instagram-account van die gebruiker was gekoppeld,” aldus Amber Hannah, adjunct-hoofdjurist incidentrespons bij Meta, in een brief over het datalek die onlangs is ingediend bij het Openbaar Ministerie van Maine.
“Als gevolg hiervan verstuurde het systeem, wanneer een gebruiker een e-mailadres opgaf dat niet eerder aan het account was gekoppeld, ten onrechte een link voor het opnieuw instellen van het wachtwoord naar dat niet-gekoppelde e-mailadres in plaats van het verzoek af te wijzen. Hierdoor konden onbevoegde derden een link voor het opnieuw instellen van het wachtwoord ontvangen voor accounts die niet van hen waren. Na het opnieuw instellen van het wachtwoord kon de onbevoegde partij inloggen op het account als de accounthouder geen tweefactorauthenticatie (2FA) had ingeschakeld.”
Nadat een golf van gebruikersmeldingen over deze aanvallen op sociale media verscheen, reageerde Andy Stone, vicepresident communicatie van Meta, op een van de getroffen gebruikers met de mededeling dat “het probleem is opgelost en we de getroffen accounts beveiligen.”
BleepingComputer heeft vorige week ook contact opgenomen met Meta voor een reactie op dit beveiligingslek, maar we hebben nog geen antwoord ontvangen.
“We schrijven u om u te informeren dat een kwetsbaarheid in een tool voor accountherstel van Instagram mogelijk is misbruikt om de Instagram-accounts van 30 gebruikers in uw regio te compromitteren. Alle accounts zijn beveiligd om verdere ongeautoriseerde toegang te voorkomen”, voegde Hannah eraan toe. “Op 31 mei 2026 ontdekte Meta een kwetsbaarheid in een AI-ondersteund systeem voor accountherstel van Instagram (‘High Touch Support’ of ‘HTS’) die door onbevoegde derden werd misbruikt om wachtwoorden van Instagram-gebruikersaccounts te resetten.”

Hoewel Meta in de melding van het datalek niet specifiek aangaf wanneer de aanvallen begonnen, staat in de documenten op de website van het Openbaar Ministerie van Maine dat het datalek plaatsvond op 17 april, wat waarschijnlijk de datum is van de eerste aanval die gebruikmaakte van de kwetsbaarheid in HTS.
Het bedrijf zegt geen informatie te hebben over welke persoonlijke gegevens mogelijk zijn ingezien of gestolen van de gehackte accounts, maar merkte op dat de aanvallers mogelijk toegang hebben gekregen tot de contactgegevens (e-mailadres en/of telefoonnummer) van de getroffen Instagram-gebruikers, geboortedata, berichten en content op sociale media (foto’s, video’s, stories), directe berichten en communicatie, accountactiviteit en interactiegeschiedenis, profielinformatie (biografie, profielfoto), evenals andere gekoppelde accounts en diensten.
Nadat het bedrijf het incident had ontdekt, schakelde het het door AI aangedreven ondersteuningssysteem van HTS en alle gegenereerde links voor het opnieuw instellen van wachtwoorden uit om ervoor te zorgen dat alle toekomstige pogingen tot kaping, die deel uitmaken van dezelfde kwaadwillige campagne, zouden worden geblokkeerd.
Het systeem registreerde ook alle mogelijk gestolen accounts bij een verplichte beveiligingscontrole en vroeg alle getroffen gebruikers om hun wachtwoorden opnieuw in te stellen en zich opnieuw te authenticeren om de gecompromitteerde accounts te beveiligen en de controle erover terug te krijgen.
“Voordat de tool opnieuw wordt gelanceerd, zal Meta de authenticatiecontrole in het Instagram-herstelproces aanpassen om ervoor te zorgen dat e-mailadressen correct worden geverifieerd aan de hand van bestaande accountgegevens voordat een wachtwoordherstel wordt gestart”, aldus Meta. “Daarnaast voert Meta een uitgebreide evaluatie uit van vergelijkbare accountherstelprocessen op alle Meta-platformen om eventuele problemen te identificeren en op te lossen.”
Voorafgaand aan dit incident legde Ierland Meta ook al een boete van 264 miljoen dollar op vanwege een datalek in 2018 waarbij de namen, e-mailadressen, telefoonnummers en fysieke locaties van meer dan 29 miljoen Facebook-accounts openbaar werden gemaakt.
Meta kreeg in november 2022 ook een boete van €265 miljoen ($275,5 miljoen) opgelegd omdat het bedrijf de gegevens van Facebook-gebruikers niet had beschermd tegen datascrapers , en nog eens €91 miljoen ($100 miljoen) voor het opslaan van de wachtwoorden van honderden miljoenen gebruikers in platte tekst .
