Skip to content

Compromission de comptes Instagram via l'outil « High Touch Support » de Meta (2026)

Des attaquants ont exploité une faille de vérification dans l'outil de récupération de compte assisté par IA d'Instagram, High Touch Support, pour déclencher des réinitialisations de mot de passe et détourner 20 225 comptes avant que Meta ne détecte et désactive l'outil.

Victime
Meta Platforms (Instagram)
utilisateurs
20.2K

Le 8 juin 2026, Meta Platforms — l'exploitant d'Instagram — a révélé que des attaquants avaient détourné 20 225 comptes Instagram en abusant d'une faille dans High Touch Support (HTS), un outil de récupération de compte assisté par IA destiné à aider les utilisateurs bloqués à retrouver l'accès. Dans une déclaration au procureur général du Maine, Meta a indiqué que l'abus était passé inaperçu pendant environ six semaines avant d'être détecté.

Ce qui s'est passé

HTS est conçu pour guider les utilisateurs dans la récupération de leur compte lorsqu'ils ne peuvent plus se connecter. La vulnérabilité résidait dans une vérification manquante : l'outil ne confirmait pas correctement que l'adresse e-mail saisie lors de la récupération correspondait bien à celle déjà associée au compte Instagram ciblé. Un attaquant pouvait donc demander une réinitialisation de mot de passe pour le compte d'autrui et recevoir le lien de réinitialisation dans une boîte de réception qu'il contrôlait.

Comme la procédure de réinitialisation passait par le flux d'assistance, les attaquants pouvaient prendre le contrôle de comptes même lorsque la victime avait activé l'authentification à deux facteurs, contournant ainsi une protection que l'on conseille sans cesse aux utilisateurs. Selon Meta, l'abus a commencé vers le 17 avril 2026 et n'a été découvert que le 31 mai 2026 ; l'entreprise a alors mis l'outil hors ligne et invalidé tous les liens de réinitialisation générés par HTS.

Impact

  • 20 225 comptes Instagram ont été détournés via la faille de l'outil de récupération.
  • La fenêtre d'abus s'est étendue sur environ sept semaines (de la mi-avril au début juin) avant détection.
  • Parmi les cibles notables rapportées figuraient un compte dormant de l'ère Obama à la Maison-Blanche et le compte d'un sous-officier supérieur de la Space Force américaine.
  • Meta prévoit de notifier les utilisateurs concernés à partir du 19 juin 2026 et de les inviter à vérifier leurs paramètres de sécurité et à activer l'authentification à deux facteurs.

Aucun groupe d'attaquants en particulier n'a été publiquement désigné comme responsable.

Pourquoi c'est important

Cette compromission illustre le risque que représentent les outils d'assistance et de récupération de compte en tant que surface d'attaque — et, de plus en plus, les flux d'assistance assistés par IA qui automatisent des décisions qu'un examinateur humain aurait pu intercepter. Le détail le plus marquant est qu'une faille dans le parcours de récupération a neutralisé l'authentification à deux facteurs des comptes concernés : la protection que l'on conseille de privilégier n'a servi à rien, car le détournement n'est jamais passé par la connexion classique.

Chronologie

  1. Des parties non autorisées commencent à abuser de l'outil de récupération High Touch Support (HTS) pour demander des réinitialisations de mot de passe sur des comptes qui ne leur appartiennent pas.

  2. Meta découvre l'abus de l'outil HTS.

  3. Meta désactive HTS et invalide tous les liens de réinitialisation de mot de passe générés par l'outil.

  4. Meta informe le procureur général du Maine que 20 225 comptes Instagram ont été touchés ; l'incident est largement relayé.

  5. Meta prévoit de commencer à notifier les utilisateurs concernés par voie électronique et de recommander l'activation de l'authentification à deux facteurs.

Sources

  1. helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/06/08/instagram-ai-support-vulnerability-account-takeovers/
  2. securityweek.comhttps://www.securityweek.com/meta-says-20000-instagram-accounts-hacked-via-ai-tool-abuse/
  3. cybernews.comhttps://cybernews.com/privacy/meta-critical-vulnerability-tool-20k-instagram-user/
  4. bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/meta-ai-support-data-breach-affects-20-000-instagram-accounts/

Incidents liés

Exploitation de vulnérabilitéRésolu

Fuite de données FriendFinder Networks

Une faille d'inclusion de fichier local a permis aux attaquants de dérober 412 millions de comptes sur les sites pour adultes et de rencontres de FriendFinder Networks, dont AdultFriendFinder. La plupart des mots de passe étaient stockés en clair ou en SHA-1 non salé, et les comptes « supprimés » ne l'avaient jamais réellement été.

Victim
FriendFinder Networks
Records
412.2M
Exploitation de vulnérabilitéEn cours

La CISA alerte sur des failles activement exploitées de SharePoint Server sur site (CVE-2026-56164, CVE-2026-45659, CVE-2026-32201)

La CISA a publié une alerte urgente après avoir confirmé que des attaquants enchaînaient trois vulnérabilités de Microsoft SharePoint Server déployé sur site — dont une faille d'authentification manquante que la base nationale des vulnérabilités américaine juge critique — pour parvenir à l'exécution de code à distance, voler des clés machine IIS et déployer des logiciels malveillants.

Victim
Microsoft SharePoint Server
Exploitation de vulnérabilitéEn cours

Progress ordonne aux clients de ShareFile d'éteindre leurs Storage Zone Controllers face à une « menace de sécurité externe crédible »

Progress Software a demandé aux clients de ShareFile d'éteindre manuellement leurs Storage Zone Controllers auto-hébergés après avoir identifié une menace de sécurité externe crédible visant le produit de partage de fichiers, faisant écho aux failles critiques de préauthentification récemment divulguées dans ce même composant.

Victim
Progress ShareFile
Exploitation de vulnérabilitéEn cours

Faille SSRF de Cisco Unified CM exploitée pour déposer des webshells (CVE-2026-20230)

Des attaquants ont commencé à exploiter activement une faille critique de falsification de requête côté serveur, non authentifiée, dans Cisco Unified Communications Manager, suivie sous CVE-2026-20230, en se servant du service WebDialer pour écrire des fichiers et déposer des webshells JSP sur des serveurs de téléphonie d'entreprise.

Victim
Cisco Unified Communications Manager