Fin avril 2026, une faille critique a été découverte dans l'outil IA de récupération de comptes Instagram de Meta, selon nos confrères de FrenchBreaches. Cette faille a permis à des attaquants de compromettre plus de 20 000 comptes Instagram entre le 17 avril et début juin 2026. L'incident soulève des questions sur les mécanismes de surveillance de sécurité de l'entreprise.

Ce problème de sécurité est dû à une erreur de validation dans l'outil High Touch Support (HTS) qui permettait aux attaquants de réinitialiser les mots de passe de comptes qui ne leur appartenaient pas. L'outil HTS avait été conçu pour aider les utilisateurs bloqués hors de leur compte à récupérer rapidement l'accès à leur profil. Cependant, la vulnérabilité a été exploitée pendant plusieurs semaines avant d'être découverte par Meta.

Ce qu'il faut retenir

  • Plus de 20 000 comptes Instagram ont été compromis entre le 17 avril et début juin 2026.
  • La faille était due à une erreur de validation dans l'outil High Touch Support (HTS).
  • Les attaquants pouvaient accéder à pratiquement toutes les données associées au compte ciblé.

La faille de sécurité

La faille de sécurité était due à une erreur de validation dans l'outil HTS. Lors d'une demande de réinitialisation de mot de passe, l'outil ne vérifiait pas que l'adresse e-mail fournie correspondait réellement à celle enregistrée sur le compte Instagram ciblé. Cela a permis aux attaquants de saisir leur propre adresse e-mail, de recevoir le lien de réinitialisation, de modifier le mot de passe et de prendre le contrôle du compte.

Les utilisateurs qui n'avaient pas activé l'authentification à deux facteurs (2FA) étaient les plus vulnérables. La 2FA aurait bloqué la connexion même après une réinitialisation réussie du mot de passe. Meta a précisé que les victimes les plus exposées étaient celles n'ayant pas activé cette couche de sécurité supplémentaire.

Les mesures prises par Meta

Après la découverte de la faille, Meta a désactivé immédiatement l'outil High Touch Support et a pris des mesures pour protéger les comptes compromis. L'entreprise a invalidé tous les liens de réinitialisation générés par le système vulnérable, a placé les comptes concernés derrière un contrôle de sécurité obligatoire, a forcé la réinitialisation des mots de passe et a exigé une nouvelle authentification des utilisateurs affectés.

Meta prévoit également de notifier les utilisateurs potentiellement impactés et de les encourager à renforcer leurs paramètres de sécurité. L'entreprise a lancé un audit des autres systèmes de récupération de comptes du groupe pour vérifier s'il existe d'autres vulnérabilités similaires.

Conséquences et prochaines étapes

Cette faille de sécurité s'ajoute à une longue série d'incidents ayant touché Meta ces dernières années. L'entreprise a été sanctionnée à plusieurs reprises pour des problèmes de sécurité et de protection des données. La vulnérabilité du système de récupération Instagram de Meta soulève des questions sur les risques liés à l'intégration rapide de systèmes assistés par intelligence artificielle dans des processus sensibles.

Et maintenant ?

Les prochaines semaines seront cruciales pour Meta, qui devra travailler à regagner la confiance de ses utilisateurs. L'entreprise devra également prendre des mesures pour améliorer la sécurité de ses systèmes et protéger les données de ses utilisateurs. Il est probable que des régulateurs et des législateurs examinent de plus près les pratiques de sécurité de Meta et des autres grandes entreprises technologiques.

En conclusion, la faille de sécurité découverte dans l'outil IA de récupération de comptes Instagram de Meta est un rappel important de l'importance de la sécurité et de la protection des données dans les systèmes en ligne. Les utilisateurs doivent rester vigilants et prendre des mesures pour protéger leurs comptes et leurs données personnelles.