Meta meldt dat hackers via de chatbot Meta AI tienduizenden Instagram-accounts konden overnemen. Het probleem kwam recent aan het licht en is inmiddels gedicht, zegt het bedrijf. De aanval trof gebruikers wereldwijd, ook in Europa en Nederland. De AVG en de Europese AI-verordening spelen mee bij de afhandeling en meldplichten.
Kwetsbaarheid in Meta AI bevestigd
Meta Platforms erkent dat criminelen misbruik maakten van functies rond Meta AI binnen Instagram. Meta AI is de digitale assistent van het bedrijf die taken automatiseert via natuurlijke taal. De fout maakte ongeautoriseerde toegang tot accounts mogelijk. Daarmee stonden privƩberichten en profielinstellingen op het spel.
Het bedrijf koppelde de inbraak aan de manier waarop het AI-systeem bepaalde beheeracties uitvoerde. Een geautomatiseerd proces reageerde te ruim op verzoeken en controleerde identiteit niet streng genoeg. Daardoor kon een aanvaller stappen in accountbeheer starten. Dat vergrootte de kans op overname.
Meta zegt dat het lek nu is verholpen. Interne teams analyseerden logbestanden en rolden snel een fix uit. Daarbij zijn extra controles toegevoegd om misbruik te blokkeren. Ook worden betrokken gebruikers geĆÆnformeerd.
Op het moment van schrijven spreekt Meta over ātienduizendenā getroffen accounts wereldwijd.
Aanvallers misbruikten herstelproces
Volgens Meta richtten aanvallers zich op het AI-ondersteunde herstel van accounts. Een herstelproces is de reeks stappen om toegang terug te krijgen, zoals het resetten van een wachtwoord. Door het systeem te sturen met specifieke verzoeken ontstonden ongewenste acties. Zo kon een aanvaller sneller invloed krijgen op inloggegevens of sessies.
Een sessie is een tijdelijke digitale sleutel die aantoont dat je bent ingelogd. Wie die sleutel weet te kapen, kan soms zonder wachtwoord meekijken. In dit geval werd dat risico groter door een te soepele controle door de assistent. Daardoor konden kwaadwillenden in korte tijd veel accounts raken.
De schaal is merkbaar: het gaat om tienduizenden profielen. Creators en kleine bedrijven zijn extra kwetsbaar doordat zij afhankelijk zijn van Instagram voor bereik en omzet. Ook gewone gebruikers konden hun toegang verliezen of verdachte activiteiten zien.
Meta rolt noodmaatregelen uit
Meta heeft de misbruikte functies tijdelijk ingeperkt en aanvullende verificatie ingevoerd. Denk aan strengere ID-checks en snelheidslimieten op gevoelige acties. Het bedrijf heeft bovendien detectie toegevoegd om vreemde herstelpogingen te blokkeren. Verdachte sessies worden ongeldig gemaakt.
Getroffen gebruikers krijgen meldingen en stappenplannen om toegang te herstellen. Daarbij hoort het instellen van tweestapsverificatie en het wijzigen van wachtwoorden. In Europa, waaronder Nederland, worden supportkanalen opgeschaald om meldingen sneller af te handelen. Meta zegt het incident verder te blijven onderzoeken.
Op het moment van schrijven zijn er geen aanwijzingen dat betaalgegevens via Instagram zijn buitgemaakt. Wel kan profielinformatie en inhoud van directe berichten zijn ingezien. Daarom adviseert het bedrijf om recente logins en verbonden apps te controleren.
AVG en AI Act van kracht
Een grootschalige accountovername kan onder de AVG (General Data Protection Regulation) gelden als een datalek. Organisaties moeten dan binnen 72 uur melding doen bij de toezichthouder en gebruikers informeren als er risico is. Voor Meta loopt EU-toezicht meestal via de Ierse privacywaakhond, met afstemming met andere landen. De Autoriteit Persoonsgegevens kan in Nederland aanvullende vragen stellen.
De Europese AI-verordening (AI Act) stelt eisen aan aanbieders van generatieve systemen zoals Meta AI. Denk aan risicoanalyses, logging, robuustheid en duidelijke instructies voor gebruikers. Deze regels worden gefaseerd van kracht in 2025 en 2026, op het moment van schrijven. Het incident onderstreept dat veiligheid en toezicht op algemene AI-systemen ook in consumentenapps nodig zijn.
Voor overheden en publieke diensten in de EU is dit een waarschuwing. Integraties met algoritmen moeten aantoonbaar veilig zijn en minimaal datagebruik toepassen. Dat sluit aan bij AVG-principes zoals dataminimalisatie en beveiliging door ontwerp.
Advies voor Instagram-gebruikers
Zet tweestapsverificatie aan, bij voorkeur met een authenticator-app in plaats van sms. Kies een uniek, sterk wachtwoord en bewaar het in een wachtwoordmanager. Controleer in de Instagram-instellingen recente aanmeldingen en log onbekende apparaten uit. Verwijder koppelingen met apps die u niet meer gebruikt.
Wees extra alert op phishing via dm en e-mail. Berichten die haast creƫren of om codes vragen, zijn verdacht. Klik niet op reset-links buiten de officiƫle app of website van Instagram. Gebruik bij twijfel het beveiligingscentrum van Meta.
Zakelijke beheerders doen er goed aan back-upbeheerders in te stellen en herstelcodes veilig op te slaan. Documenteer wie toegang heeft en met welke rechten. Maak regelmatig een export van content en contactgegevens, passend bij de AVG-regels voor dataportabiliteit.
Lessen voor AI-integraties
Generatieve assistenten verwerken opdrachten in gewone taal, maar kunnen ongewenste acties uitvoeren als controles ontbreken. Daarom zijn strikte grenzen, logging en menselijk toezicht nodig bij gevoelige taken. Zeker bij accountbeheer moeten AI-systemen het principe āminimale bevoegdhedenā volgen. Dat beperkt de schade bij fouten of misbruik.
De integratie van AI in klantenservice en moderatie vergroot het aanvalsoppervlak. Red-teaming, misbruiktests en duidelijke fallback naar handmatige checks zijn essentieel. Ook het scheiden van taken, zoals support en beveiliging, maakt systemen weerbaarder. Zo voorkomt een enkele fout brede impact.
De Europese AI-verordening en de AVG drukken bedrijven richting deze aanpak. Ze vragen om transparantie, risicobeperking en snelle incidentmelding. Dat helpt gebruikers in Nederland en de rest van Europa om sneller herstel en duidelijkheid te krijgen na een incident.
