News
Loading market feed...
News 快訊

當 AI 客服變成攻擊面:Meta 帳號事件揭示的新安全範式

2026 年 6 月 5 日,404 Media 報導了一起針對 Meta AI 客服 agent 的攻擊:攻擊者透過極為簡單的手法,奪取了多個 Instagram 帳號的控制權。

DeltaMedia 編輯部 3 min 2026年6月5日
當 AI 客服變成攻擊面:Meta 帳號事件揭示的新安全範式

當 AI 客服變成攻擊面:Meta 帳號事件揭示的新安全範式

2026 年 6 月 5 日,404 Media 報導了一起針對 Meta AI 客服 agent 的攻擊:攻擊者透過極為簡單的手法,奪取了多個 Instagram 帳號的控制權。受害對象包括一個休眠中的歐巴馬白宮帳號(被用來發佈親伊朗貼文)以及多個具市場價值的單字 handle,推測是為了轉售而取得。這不是複雜的 APT 攻擊,也沒有任何零日漏洞的影子;事件的核心,是攻擊者直接要求 agent 把帳號關聯的 email 改成自己控制的地址,而 agent 照辦了。

這件事發生在一個特定的敘事背景下。今年 4 月,Anthropic 宣布旗下 Mythos 模型因駭入能力過強而暫不對外釋出,隨即引發研究者、評論者、聯邦官員廣泛討論「超能 AI 作為攻擊者」的威脅場景。Meta 這起事件指向的是另一個方向:AI 是靶,不是武器;攻擊手法的精密程度,也和 Mythos 所能設計的任何方案相去甚遠。主流的 AI 安全敘事長期停留在「AI 駭我們」的框架,而這次事件提醒的是另一面:我們部署的 AI,本身可以是被攻擊的對象。

對做 AI 產品的團隊而言,這個視角的轉換有具體的風險意涵。一旦你把任何帶有實際執行權限的工作流(帳號申訴、客服授權、設定變更)委派給 agent,那個 agent 本身就成了攻擊面。Duke 大學電機與計算機工程教授 Neil Gong 直接點出:隨著 AI 被越來越廣泛地用來自動化工作流,攻擊者攻擊 AI 本身的動機只會同步增強。這意味著「agent 的授權邊界」必須和「agent 的功能邊界」一起設計,而不能是事後補進去的安全層。

攻擊手法本身簡單到接近平凡。攻擊者面對的唯一技術障礙,是使用符合原帳號地理位置的 VPN;通過這道關卡後,他們直接在對話框裡要求 Meta AI 客服 agent 把帳號 email 換成自己控制的地址,agent 就執行了。沒有偽造文件,沒有惡意 payload,沒有需要精心設計的社工腳本。那個休眠中的歐巴馬白宮帳號,就以這種方式易手。

學界對 AI agent 安全的長期警告,通常聚焦在「間接提示注入(indirect prompt injection)」:把指令藏在網頁、電子郵件或其他看似無害的資料來源裡,讓 agent 在執行正常任務時被劫持去做惡意操作。這類攻擊至少需要攻擊者能接觸到 agent 會讀取的資料管道,並設計對應的 payload。Meta 這次的情況連這個門檻都沒用上,攻擊者直接開口,沒有任何迂迴。這個對比顯示,問題看起來不在模型本身被破解,而更像是業務邏輯層在部署前就缺乏對應的授權驗證。

Meta 至今未公開說明這個漏洞如何在部署前未被發現。Gong 說這讓他感到意外,他不理解為何這麼簡單的問題在上線前沒有被找出來。Georgetown 安全與新興科技研究中心高級研究分析師 Jessica Ji 也提出同樣的核心疑問:究竟有沒有設置 guardrail?有沒有人想過測試這類情境?兩人的質疑都指向同一個系統性缺口:在把有執行權限的工作流部署給 agent 之前,缺乏把 agent 當成可被社工對象來進行紅隊測試的環節。這個缺位看起來不只是 Meta 一家的問題,而是整個產業在快速部署 agent 功能時普遍跳過的一步。

真正值得警惕的 AI 安全風險,往往不是科幻場景中的超能攻擊者,而是你自己上線的 agent 在收到一個直接請求時,部署前究竟有沒有人測試過它會怎麼回應。

繼續閱讀