X: masowy atak wysyła niezamówione maile resetu haseł

Użytkownicy X otrzymują masowo niezamawiane e‑maile z resetem hasła; jedno konto dostało osiem wiadomości w trzy minuty. Firma informuje, że nie wykryto włamania i bada sprawę.

We wtorek użytkownicy serwisu X zaczęli otrzymywać niezamawiane e‑maile z linkami do resetu hasła. Jeden z użytkowników zgłosił, że dostał osiem takich wiadomości w ciągu trzech minut. X poinformował, że e‑maile pochodziły z jego systemu i nie były fałszywkami ani podszywaniem adresu nadawcy.

Atakujący wielokrotnie wykorzystywali publiczny formularz odzyskiwania hasła, podając publiczne nazwy użytkowników. Formularz przyjmuje samą nazwę użytkownika, dzięki czemu automaty mogą masowo wysyłać żądania resetu bez znajomości przypisanego adresu e‑mail lub numeru telefonu.

W oświadczeniu przedstawionym przez inżyniera produktu Mridula Singhai firma podała, że napastnicy najwyraźniej liczą na możliwość nieautoryzowanego dostępu w związku z szerszą dostępnością usługi X Money i że sprawa jest badana. „Do tej pory nie znaleźliśmy dowodów na jakiekolwiek wycieki. Przepraszamy za wielokrotne e‑maile i dziękujemy za cierpliwość” — przekazał komunikat. Główne konto X, X Support i X Money nie opublikowały dodatkowych informacji.

Ryzyko związane z możliwością przejęcia kont wzrosło po uruchomieniu X Money. Usługa P2P dla abonentów Premium w USA wystartowała pod koniec czerwca. X poinformował, że depozyty obsługuje Cross River Bank i że są federalnie ubezpieczone do 10 mln USD, co łączy dostęp do konta X z dostępem do usług finansowych.

Specjaliści zauważają, że masowe prośby o reset często bazują na starych listach adresów e‑mail krążących w przestępczym obiegu, więc sama fala resetów nie dowodzi nowego wycieku danych. Skradzione konto może posłużyć m.in. do promowania fałszywych tokenów, wyłudzeń lub do prób kradzieży środków z portfeli kryptowalutowych. Fałszywe prośby o kody 2FA już wcześniej prowadziły do utraty środków.

X opublikował instrukcję dla użytkowników, którzy otrzymują niezamówione maile z resetem hasła: włączyć ochronę resetu hasła, która przed wykonaniem procesu będzie wymagać potwierdzenia przypisanego adresu e‑mail lub numeru telefonu. Były szef produktu Nikita Bier udostępnił zrzut ekranu z tą opcją. Dodatkowe zalecane zabezpieczenia to korzystanie z aplikacji uwierzytelniającej zamiast SMS oraz dodanie klucza dostępu (passkey). Użytkownicy powinni ignorować podejrzane prośby o kody 2FA.

W 2020 roku, gdy platforma działała jako Twitter, napastnicy poprzez manipulację pracownikami uzyskali dostęp do narzędzia administracyjnego, zmienili adresy e‑mail i wymusili reset haseł na 130 kontach; w wyniku tamtego ataku skradziono około 118 000 USD w Bitcoinie.

Na razie X informuje jedynie, że sprawę bada i nie znalazł dowodów kompromitacji systemów. Nie podano decyzji o ewentualnym ograniczeniu liczby prób wysyłania żądań przez formularz odzyskiwania.

Treści publikowane na GNcrypto mają wyłącznie charakter informacyjny i nie stanowią porady finansowej. Dokładamy starań, aby informacje były rzetelne i aktualne, jednak nie gwarantujemy ich pełnej poprawności, kompletności ani niezawodności. GNcrypto nie ponosi odpowiedzialności za ewentualne błędy, pominięcia ani straty finansowe wynikające z polegania na tych treściach. Wszystkie działania podejmujesz na własne ryzyko. Zawsze prowadź własne badania i korzystaj z pomocy profesjonalistów. Szczegóły znajdziesz w naszych Warunkach, Polityce prywatności i Zastrzeżeniach.

Artykuły tego autora