Illustration d'une faille de sécurité Instagram liée à l'assistant Meta AI

Faille de Sécurité Instagram : Comment Meta AI a facilité le piratage de 20 000 comptes

4 octobre, 2026 Non par Password Revelator

Une vulnérabilité critique, exploitée via le chatbot d'assistance de Meta, a permis à des attaquants de détourner des milliers de profils Instagram sans aucune compétence technique. Retour sur une bourde sécuritaire majeure.

Cet article va aussi vous intéresser : Des agents IA d'OpenAI accusés de cyberattaque : une plainte inédite déposée en Californie

Pendant le week-end du 31 mai, une méthode de piratage d'une simplicité déconcertante a fait trembler les utilisateurs d'Instagram. Oubliez les logiciels malveillants ou le phishing complexe : il suffisait de discuter avec l'intelligence artificielle de Meta pour s'emparer d'un compte.

Une faille béante dans l'assistant Meta AI

L'attaque ne nécessitait ni accès à l'adresse e-mail de la victime, ni mots de passe complexes. Le mode opératoire, révélé par de nombreux signalements sur Reddit et X (ex-Twitter), reposait sur une manipulation psychologique de l'assistant conversationnel de Meta.

Le pirate procédait en trois étapes simples :

  1. Masquage de l'identité : L'attaquant utilisait un VPN pour simuler la même localisation géographique que sa cible, contournant ainsi les détections automatiques.
  2. Ingénierie sociale : Il engageait une conversation avec le support Meta AI et demandait simplement l'ajout d'une nouvelle adresse e-mail au compte visé.
  3. Prise de contrôle : Le chatbot générait un code de vérification envoyé à la nouvelle adresse. Une fois le code validé, l'attaquant n'avait plus qu'à cliquer sur un bouton de réinitialisation pour verrouiller le propriétaire légitime hors de son propre compte.

Des victimes de marque et 20 225 comptes compromis

L'ampleur de l'incident est massive. Selon une notification juridique déposée par Meta auprès de l'État du Maine, 20 225 utilisateurs auraient été affectés par cette vulnérabilité.

Parmi les cibles compromises, on recense des entités prestigieuses, ce qui souligne le caractère indiscriminé de l'attaque :

  • Le compte archivé de la Maison-Blanche sous l'administration Obama.
  • La chaîne Sephora.
  • Le sergent-major en chef John Bentivegna, de la Force spatiale américaine.

La chercheuse en cybersécurité Jane Manchun Wong, elle-même victime, a témoigné sur les réseaux sociaux : « Mon mot de passe a été changé à mon insu et j'ai reçu plusieurs tentatives de réinitialisation tout au long de la journée. C'est assez préoccupant. »

Pourquoi une telle faille a-t-elle été possible ?

Cette situation résulte d'une décision stratégique de Meta prise en mars 2026. L'entreprise avait choisi de déléguer à son IA les fonctions les plus sensibles de la gestion de compte, telles que la réinitialisation de mot de passe ou la modification des identifiants.

Le problème fondamental résidait dans l'absence de vérification d'identité robuste. Meta AI traitait les demandes de modification sans jamais s'assurer que l'interlocuteur était bien le propriétaire légitime du compte. Cette automatisation, censée fluidifier l'expérience utilisateur, est devenue le point d'entrée idéal pour les pirates.

Réaction de Meta et correction

Face à la viralisation des signalements, Meta a réagi rapidement. Le lundi 1er juin, Andy Stone, porte-parole d'Instagram, a confirmé que la faille avait été colmatée. Cependant, l'entreprise n'a pas communiqué sur la durée exacte pendant laquelle la vulnérabilité est restée active avant sa correction.

L'IA, nouveau vecteur d'attaque majeur

Cet incident met en lumière un défi croissant pour les géants de la tech : la sécurité des assistants conversationnels. En intégrant l'IA à des fonctions critiques comme le support client ou la gestion de compte, les entreprises créent de nouveaux angles morts.

La souplesse des chatbots, capable d'interpréter des demandes ambiguës pour aider l'utilisateur, devient une faiblesse majeure lorsqu'elle est exploitée par des acteurs malveillants. Cette affaire rappelle que l'automatisation, sans garde-fous stricts, peut transformer un outil d'assistance en une arme de piratage massive.