5 июня атакующие использовали AI-агента поддержки Meta для угона Instagram-аккаунтов, просто привязывая их к своим email-адресам. История неприятна не только для Meta: безопасность AI-агентов внезапно оказалась не темой для конференционных панелей, а вполне рабочим способом потерять аккаунт, бренд и доверие пользователей.
Как пишет MIT Technology Review, схема была почти обидно простой. По данным 404 Media, злоумышленники обращались к AI-ассистенту клиентской поддержки Meta и просили поменять email, привязанный к Instagram-аккаунту, на адрес, который они контролировали. Агент соглашался. Один из атакующих получил доступ к неактивному аккаунту Obama White House и публиковал оттуда посты в поддержку Ирана. Другие перехватывали аккаунты с ценными однословными именами, которые затем можно монетизировать или перепродать.
В этой истории важно то, чего в ней как раз не было: никакой голливудской атаки, никакого «сверхразумного» ИИ, который ломает инфраструктуру по щелчку. Наоборот, AI здесь был не атакующим, а целью. И компрометация произошла не через хитрую уязвимость уровня научной статьи, а через базовый провал в логике процесса восстановления доступа. Единственная деталь, которую, по словам источника, нужно было обойти злоумышленникам, это использовать VPN, совпадающий с географией настоящего владельца аккаунта. После этого оказалось достаточно прямой просьбы сменить привязанный адрес.
На фоне свежих дискуссий о том, что новые модели ИИ якобы вот-вот станут главным оружием киберпреступников, кейс Meta звучит почти как издевка. В апреле компания Anthropic заявила, что ее модель Mythos слишком хорошо справляется с задачами взлома, чтобы выпускать ее в широкий доступ. После этого рынок снова увлекся знакомым сценарием: умные модели, автономные атаки, обрушение цифровой инфраструктуры. Но инцидент с Instagram показывает более приземленную и потому более опасную вещь. Компании уже передают AI-агентам реальные полномочия в чувствительных бизнес-процессах, а защищают их так, будто это просто еще один чат-бот на сайте.
Экспертов в источнике удивила именно примитивность эксплуатации. Нил Гонг, профессор электротехники и компьютерной инженерии Университета Дьюка, прямо говорит, что такую проблему должны были обнаружить еще до запуска агента. По его словам, если AI все активнее автоматизирует рабочие потоки вроде восстановления аккаунтов, атакующие будут все активнее бить именно по AI. Джессика Джи, старший аналитик Центра безопасности и новых технологий Джорджтаунского университета, формулирует вопрос еще жестче: были ли там вообще защитные ограничения и тестировал ли кто-то подобный сценарий. Для Meta это особенно неприятно, потому что речь идет не о стартапе без команды безопасности, а о компании с большим опытом и в ИИ, и в кибербезопасности. Публичного объяснения, как именно уязвимость дошла до продакшена, Meta не дала; при этом в понедельник представитель компании написал в X, что проблему уже устранили.
С инженерной точки зрения история отлично показывает отличие AI-агента от обычного программного сценария. Традиционное ПО делает то, что ему жестко разрешили. Агент на базе большой языковой модели ведет себя гибче: он умеет понимать формулировки, адаптироваться к новым ситуациям и поэтому кажется удобной заменой человеку в поддержке. Но та же гибкость означает, что его можно убедить сделать то, чего в явном виде никто не закладывал как допустимое действие. Профессор компьютерных наук Висконсинского университета в Мадисоне Сомеш Джа сравнивает таких агентов с учеником начальной школы, который очень хочет угодить учителю и поскорее выполнить задание. Человеческий сотрудник в такой ситуации, скорее всего, спросил бы, зачем менять адрес, и потребовал бы ответ на контрольный вопрос. Агент, судя по результату, предпочел «закрыть тикет».
Для разработчиков и продуктовых команд тут урок максимально практичный. Когда AI-агент получает право менять настройки аккаунта, отправлять данные на новый email, инициировать доступ или иным способом трогать чувствительные сущности, он перестает быть просто интерфейсом. Это уже исполнитель с реальными привилегиями. Значит, его нельзя оценивать только по качеству ответов, удобству диалога и снижению нагрузки на поддержку. Нужны обычные, скучные и потому самые полезные меры: жесткие внешние правила, которые агент не может обойти; обязательные шаги верификации перед рискованным действием; ограничение полномочий; журналирование; и полноценный red teaming до релиза, когда команда сама пытается взломать систему всеми доступными способами.
Проблема в том, что у бизнеса есть стимул делать ровно обратное. Чем больше полномочий у агента и чем меньше у него ограничений, тем больше задач он берет на себя и тем красивее выглядят обещания экономии. Бо Ли, профессор компьютерных наук Университета Иллинойса в Урбана-Шампейн, в источнике напоминает очевидную, но часто игнорируемую вещь: между безопасностью и полезностью почти всегда есть обмен. Кроме того, качественный red teaming стоит дорого. Защитникам нужно найти и закрыть как можно больше дыр, а атакующему достаточно одной. Если на кону редкий однословный ник в Instagram, который можно выгодно перепродать, мотивация искать эту одну дыру будет очень высокой.
Есть и слабый повод для осторожного оптимизма. Более сильные модели потенциально лучше распознают подозрительный контекст и могут заметить, что просьба поменять почту у аккаунта уровня Obama White House выглядит как минимум странно. Те же AI-системы можно использовать и для тестирования собственных агентов, как это уже делают в других проектах по поиску уязвимостей. Но на это не стоит смотреть как на магическую таблетку. Вероятностная природа LLM никуда не девается: если агент умеет интерпретировать язык и принимать решения, его будут продолжать обманывать, запутывать и подталкивать к неверным действиям.
Главный вывод для рынка довольно неприятный. Следующая громкая проблема AI может прийти не из лабораторий, где обсуждают модели для кибервойн, а из отдела поддержки, где агенту дали право «немного помочь пользователю» и забыли, что помощь без жесткой проверки личности быстро превращается в захват аккаунта. Безопасность AI-агентов становится отдельной дисциплиной, и компаниям придется выбирать: либо вкладываться в скучную инженерную гигиену до релиза, либо потом объяснять, почему их умный ассистент оказался слишком доверчивым для интернета образца 2026 года.