Une faille dans l’assistance automatisée d’Instagram a exposé de nombreux comptes
Meta a récemment corrigé une vulnérabilité préoccupante au sein de son système d’assistance automatisé pour Instagram. Pendant plusieurs semaines, le chatbot chargé de gérer les demandes de récupération de compte aurait accepté certaines requêtes sans procéder à une vérification suffisante de l’identité des utilisateurs.
Cette défaillance a permis à des individus malveillants de prendre le contrôle de comptes Instagram, parfois très suivis, simplement en convainquant l’agent conversationnel qu’ils étaient les propriétaires légitimes du compte concerné.
Un système de récupération de compte trop permissif
Le problème provenait du processus de réinitialisation des accès. Selon plusieurs observations relayées par des chercheurs en cybersécurité, un attaquant pouvait contacter le support automatisé de Meta, affirmer que son compte avait été piraté et demander l’envoi des informations de récupération vers une adresse électronique de son choix.
Le chatbot acceptait alors cette nouvelle adresse sans effectuer de contrôle d’identité approfondi. Une fois le lien de réinitialisation reçu, l’attaquant pouvait définir un nouveau mot de passe et prendre possession du compte.
Aucune technique sophistiquée n’était nécessaire : il suffisait d’exploiter les faiblesses du processus de vérification mis en place par l’assistance automatisée.
Des comptes populaires compromis et revendus
Les conséquences ont été importantes. Plusieurs comptes à forte visibilité ont été ciblés, notamment le compte inactif @obamawhitehouse, qui compte plusieurs millions d’abonnés. Après sa compromission, des publications non autorisées y sont apparues avant que la situation ne soit rétablie.
Un marché noir alimenté par les comptes détournés
L’affaire a également mis en lumière l’existence de réseaux organisés spécialisés dans le vol et la revente de comptes Instagram. Des groupes présents sur Telegram auraient facilité les échanges autour de ces prises de contrôle.
Des enquêteurs indépendants spécialisés dans la traque des cybercriminels, dont ZachXBT, ont suivi l’évolution de ces activités. Les comptes disposant de pseudonymes courts et très recherchés, parfois valorisés à plusieurs milliers d’euros, figuraient parmi les principales cibles.
Cette situation a permis le développement d’un véritable marché parallèle fondé sur la revente d’identifiants Instagram obtenus frauduleusement.
La double authentification a limité les dégâts
L’un des enseignements majeurs de cet incident concerne l’efficacité de la double authentification. Les comptes protégés par cette mesure de sécurité supplémentaire n’auraient pas été compromis malgré les tentatives de prise de contrôle.
Même lorsqu’un attaquant parvenait à modifier le mot de passe, l’étape supplémentaire de validation empêchait l’accès au compte sans le second facteur d’authentification.
Pour les spécialistes de la cybersécurité, cet épisode rappelle une nouvelle fois l’importance d’activer cette fonctionnalité sur les réseaux sociaux, les services de messagerie et les plateformes sensibles.
Meta a déployé un correctif en urgence
Face à la multiplication des incidents, Meta est intervenu rapidement pour corriger la faille et sécuriser les comptes affectés. L’entreprise affirme avoir renforcé les mécanismes de vérification utilisés lors des procédures de récupération.
Les utilisateurs qui soupçonnent une compromission sont invités à utiliser les options « Mot de passe oublié » puis « Mon compte a été piraté » afin de récupérer l’accès à leur profil.
Vérifier ses informations après une récupération
Après avoir repris le contrôle d’un compte, il est recommandé de vérifier immédiatement les informations associées au profil :
- l’adresse e-mail enregistrée ;
- le numéro de téléphone de récupération ;
- les appareils connectés ;
- les sessions actives inconnues.
Les cybercriminels modifient fréquemment ces paramètres afin de conserver un accès durable au compte compromis.
Une nouvelle alerte sur les limites de l’assistance automatisée
Cet incident rappelle que les procédures de récupération de compte restent l’un des points faibles récurrents de nombreux services en ligne. Malgré les progrès de l’intelligence artificielle dans l’automatisation du support client, une vérification insuffisante de l’identité peut transformer un outil conçu pour aider les utilisateurs en une porte d’entrée pour les fraudeurs.
L’affaire souligne également l’importance des bonnes pratiques de sécurité numérique. L’activation de la double authentification, la surveillance régulière des informations de récupération et la vérification des connexions actives demeurent les moyens les plus efficaces pour protéger son compte Instagram contre les tentatives de détournement.

Alexandre Dumas est rédacteur pour Paris Tribune. Il suit l’actualité nationale et internationale, ainsi que les sujets liés à l’économie, aux entreprises, à la technologie et à la société. Il s’attache à fournir une information claire, fiable et utile, en mettant en perspective les événements qui comptent pour les lecteurs.
