Depuis plusieurs années, Meta (la maison mère d’Instagram) a généralisé l’utilisation de chatbots pour gérer les demandes des utilisateurs. L’idée était simple : réduire les temps d’attente et optimiser les coûts en remplaçant les agents humains par des algorithmes. Pourtant, cette automatisation a ouvert une brèche majeure dans la sécurité des comptes.
Le principe est le suivant : un utilisateur (ou un pirate) contacte le support via le chatbot pour signaler un problème, comme un compte piraté. Le bot, sans questionnement approfondi, accepte de réinitialiser les identifiants en envoyant un code de récupération… **sur une adresse email ou un numéro différent de celui enregistré**. Sans double authentification (2FA), le voleur récupère ainsi les codes et prend le contrôle du compte en quelques minutes.
*« C’est comme si votre gardien d’immeuble vous remettait les clés de chez vous après avoir vérifié que vous êtes bien le locataire… en regardant par la fenêtre. »*
Pourquoi une telle négligence ? Parce qu’aucun mécanisme de vérification d’identité n’était prévu dans ce processus automatisé. Pas de questions pièges, pas de double confirmation : juste un bot qui croit aveuglément les utilisateurs. Une faille humaine, mais exploitée par des algorithmes censés nous protéger.










