Teknologi
Programmeringsfeil i Instagram lekket Zuckerbergs hemmelige telefonnummer
En logikkfeil i Instagram lot hvem som helst hente ut ukrypterte kontaktdata til andre brukere.
Skjermbilder med Mark Zuckerbergs private e-postadresser og telefonnummer spredte seg på X i forrige uke. Bildene var ikke resultat av et innbrudd, men av en feil i Instagrams eget passord-tilbakestillingsverktøy.
Hullet ble synlig 6. juni og rammet flere profilerte kontoer. Blant dem var Meta-sjef Mark Zuckerberg og fotballspilleren Kylian Mbappé, ifølge en gjennomgang fra sikkerhetsbloggen Rankiteo.
Slik fungerte feilen
Når en bruker forsøker å gjenopprette en glemt konto, viser Instagram normalt bare en sladdet versjon av kontaktinformasjonen. En e-post kan for eksempel fremstå som "m***@fb.com".
Den maskeringen sluttet å virke i kort tid. Sikkerhetstjenesten CyberSecurityNews skriver at en feil i nettversjonen av passord-tilbakestillingen ga ut komplette e-postadresser og telefonnumre når noen tastet inn et brukernavn.
Ingen pålogging, omgåelse av rettigheter eller API-misbruk var nødvendig. Det holdt å starte en helt vanlig passord-tilbakestilling.
Meta sier det ikke var et innbrudd
Selskapet bak Instagram bekrefter at det dreier seg om en programmeringsfeil. «Vi har rettet et problem som lot en ekstern part be om passord-tilbakestillings-e-poster for noen Instagram-brukere. Det har ikke vært noe innbrudd i systemene våre», uttalte Meta i en kommentar gjengitt på CyberSecurityNews.
Selskapet rullet ut en nødfiksing innen få timer etter at feilen ble varslet. Det er foreløpig ikke utstedt et eget CVE-nummer for feilen, og Meta har ikke opplyst hvor mange kontoer som ble berørt før hullet ble tettet.
Slik sjekker du hva Instagram har lagret om deg
Selv om feilen er rettet, er hendelsen en god påminnelse om å rydde i kontaktinformasjonen som er knyttet til kontoen. Gamle e-poster og telefonnumre som ikke lenger er i bruk, kan ligge igjen som ekstra angrepsflate.
På mobilen finner du oversikten under «Innstillinger og aktivitet» og videre til «Kontosenter». Der ligger «Personlige opplysninger», der både e-post og telefon er listet. På web er stien tilsvarende via menyen «Mer», «Innstillinger» og «Kontosenter». Utdaterte adresser kan fjernes, og nye kan legges til samme sted.
Sikkerhetseksperter anbefaler høyprofilerte brukere å gjennomgå hvilke gjenopprettingskontakter som er lagret, slå på maskinvarebasert tofaktor-godkjenning og holde øye med uvanlig pålogging, skriver CyberPress. Rådene gjelder i praksis alle som har en konto med et offentlig profilnavn, for eksempel journalister, politikere eller selvstendig næringsdrivende som bruker Instagram til kundekontakt.
Eksponerte e-postadresser og telefonnumre er klassisk råstoff for phishing og såkalte SIM-bytte-angrep, der svindlere overtar mobilnummeret for å fange opp engangskoder. Selv en kort lekkasje kan dermed gi etterdønninger i ukene som følger.

