{"id":325740,"date":"2026-06-02T01:11:17","date_gmt":"2026-06-01T23:11:17","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=325740"},"modified":"2026-06-05T00:58:58","modified_gmt":"2026-06-04T22:58:58","slug":"hacker-stehlen-hunderte-instagram-konten-ueber-ki-support","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/06\/02\/hacker-stehlen-hunderte-instagram-konten-ueber-ki-support\/","title":{"rendered":"Hacker stehlen Hunderte Instagram-Konten \u00fcber Metas KI-Support"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Die Schatten eines an eine KI ausgelagerten Instagram-Supports werden sichtbar. Hackern ist es gelungen, langj\u00e4hrige, hochkar\u00e4tige Instagram-Konten zu kapern. Dazu haben sie die Funktion zum Passwort-Reset aufgerufen und den KI-Support-Chatbot von Meta einfach gebeten, die mit dem Konto verkn\u00fcpfte E-Mail-Adresse zu \u00e4ndern. Schon konnte das Konto \u00fcbernommen werden.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/efee46f2a8924af49cd99957fef761b5\" alt=\"\" width=\"1\" height=\"1\" \/>Zum 1. Juni 2026 gelang es Hackern massive Sicherheitsl\u00fccken bei Instagram auszunutzen, um Hunderte Benutzerkonten mit seltenen Nutzernamen zu kapern. Es gibt einzelne Leute die ihren Nutzernamen auf Instagram verloren haben, den sie seit 2010 besa\u00dfen. Manche dieser Konten waren Hunderttausende US-Dollar wert. Laut Berichten ist das Instagram-Benutzerkonto des Wei\u00dfen Hauses von Ex-US-Pr\u00e4sident Obama betroffen. Mir ist der Sachverhalt in diversen Tweets untergekommen. Nachfolgender <a href=\"https:\/\/xcancel.com\/jason_koebler\/status\/2061494153935208740\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> von Jason Koebler fasst einige Support-Chats, die den Vorfall zeigen, zusammen.<\/p>\n<p><a href=\"https:\/\/xcancel.com\/jason_koebler\/status\/2061494153935208740\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-325741\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/Instagram-Hack.jpg\" alt=\"Instagram-Hack\" width=\"589\" height=\"433\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/Instagram-Hack.jpg 589w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/06\/Instagram-Hack-300x221.jpg 300w\" sizes=\"auto, (max-width: 589px) 100vw, 589px\" \/><\/a><\/p>\n<p>Der <a href=\"https:\/\/xcancel.com\/oracles\/status\/2061331778972114948\" target=\"_blank\" rel=\"noopener\">Tweet hier<\/a> skizziert den f\u00fcr die Konten\u00fcbernahme genutzten Trick. Der Angreifer geht in der Instagram-Anmeldeseite f\u00fcr das Konto auf den Link <em>Passwort vergessen<\/em>, und gibt an, sein Konto sei gehackt worden. Dabei verwendet der Angreifer ein virtuelles privates Netzwerk (VPN), um den Standort des Opfers zu simulieren. Den Standort bzw. gew\u00f6hnlichen Aufenthaltsort eines Benutzers kann man im Bereich <em>\u00dcber <\/em>der Instagram-Seite finden.<\/p>\n<p>Hintergrund: Meta setzt stark auf KI und zwingt seine Mitarbeiter, diese Technologie zu nutzen. Ergo ist der gesamte Bereich zum Zur\u00fccksetzen der Konten an eine KI ausgelagert. \u00dcber den Link <em>Passwort vergessen\u00a0<\/em>wurde der Angreifer an einem KI-Chatbot weitergereicht. Der KI-Support von Instagram forderte den Angreifer auf, sich mit einem Selfie zu verifizieren.<\/p>\n<p>Der Angreifer verwendete dann ein Foto aus dem \u00f6ffentlichen Profil des Ziels, und lie\u00df aus diesem Foto eine Animation, in der sich das Gesicht der Person bewegt, per KI-Videogenerator erstellen. Im Anschluss lud er dieses Video als Beweis seiner Identit\u00e4t auf die angegeben Instagram Webseite hoch und lie\u00df alles durch die KI verifizieren.<\/p>\n<p>Die KI von Meta akzeptiert das KI-generierte Video, weil sie kein echtes Selfie von einem KI-generierten Video eines Gesichts unterscheiden kann. War die Verifizierung erfolgreich, gaben die Hacker an, dass sie eine neue E-Mail-Adresse h\u00e4tten und baten die KI diese im Profil f\u00fcr die Kontenr\u00fccksetzung einzutragen. Der Link zum Zur\u00fccksetzen des Passworts wurde dann an die E-Mail-Adresse der Betr\u00fcger gesendet. Ab diesem Zeitpunkt hatten die Hacker die Hoheit \u00fcber das Instagram-Konto. Ein Absicherung per 2FA war wohl unwirksam. Es seien sogar gesperrte Konten \u00fcbernommen worden, hei\u00dft es in diversen Tweets auf X.<\/p>\n<p>Meta hat seinem KI-Support die M\u00f6glichkeit gegeben, Angaben im Profil eines Instagram-Kontos zu \u00e4ndern. Ein Kardinalfehler, den Leute herausgefunden haben und ausnutzten. Versuchten die Opfer ihr Konto wiederherzustellen, gerieten sie ebenfalls an den KI-Chatbot, der dann \u00fcberhaupt nicht helfen konnte. Es gibt keinen Menschen mehr in dieser Kette, den man anrufen und mit dem man sprechen kann.<\/p>\n<p>Meta brauchte Stunden, um das Problem \u00fcberhaupt zu best\u00e4tigen, w\u00e4hrend jede Minute Konten gestohlen wurden. Inzwischen ist das Problem durch einen Patch beseitigt, aber der Vorfall zeigt die Risiken der Auslagerung von Prozessen an KI. Hier hat eine KI eine andere KI \u00fcbert\u00f6lpelt.\u00a0Weitere Informationen finden sich in einer <a href=\"https:\/\/xcancel.com\/weezerOSINT\/status\/2061223556994965643\" target=\"_blank\" rel=\"noopener\">Serie Tweets<\/a> sowie <a href=\"https:\/\/techcrunch.com\/2026\/06\/01\/hackers-hijacked-instagram-accounts-by-tricking-meta-ai-support-chatbot-into-granting-access\/\" target=\"_blank\" rel=\"noopener\">bei Techcrunch<\/a>. Eine ausf\u00fchrliche Zusammenfassung des Vorgangs ist in <a href=\"https:\/\/thecybersecguru.com\/news\/instagram-meta-ai-vulnerability-account-recovery-exploit\/\" target=\"_blank\" rel=\"noopener\">diesem Blog-Beitrag<\/a> abrufbar.<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Eben ist mit ein <a href=\"https:\/\/xcancel.com\/vxunderground\/status\/2061636614267273332\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> untergekommen, der gegen 5 Uhr (am 2. Juni 2026) abgesetzt wurde und angibt, dass Meta die Schwachstelle nicht vollst\u00e4ndig geschlossen habe. Es w\u00fcrden weiter Konten gekapert und die Instagram-Nutzer flippen aus.<\/p>\n<p>Erg\u00e4nzung 2: Die Ursache ist nun klar, die hatten bei Meta niemanden mehr, der Ahnung hat. Ich habe es im Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2026\/06\/04\/meta-fail-beim-ki-support-fix-fuer-instagram-ki-tracking-software-von-mitarbeitern-kurz-abwaehlbar\/\">Meta: Fail beim KI-Support-Fix f\u00fcr Instagram; KI-Tracking-Software von Mitarbeitern kurz abw\u00e4hlbar<\/a> aufgegriffen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die Schatten eines an eine KI ausgelagerten Instagram-Supports werden sichtbar. Hackern ist es gelungen, langj\u00e4hrige, hochkar\u00e4tige Instagram-Konten zu kapern. Dazu haben sie die Funktion zum Passwort-Reset aufgerufen und den KI-Support-Chatbot von Meta einfach gebeten, die mit dem Konto verkn\u00fcpfte E-Mail-Adresse &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/06\/02\/hacker-stehlen-hunderte-instagram-konten-ueber-ki-support\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[3920,4328],"class_list":["post-325740","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-instagram","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/325740","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=325740"}],"version-history":[{"count":8,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/325740\/revisions"}],"predecessor-version":[{"id":325914,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/325740\/revisions\/325914"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=325740"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=325740"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=325740"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}