用户正在收到大量未请求的密码重置电子邮件,X 数据泄露?

CN
Decrypt
关注
1小时前

X用户在过去几周内收到了大量未请求的密码重置电子邮件,今天更是出现了大规模的涌现。


一些X用户还收到了来自不熟悉地点的登录警报,有少数人报告说在几周内没有操作的账户被暂时锁定。



Myriad:OpenAI何时发布GPT-6?点击发布你的预测

这些重置电子邮件是真实的,没有被伪造——它们来自X自己的系统。因此,这些电子邮件是合法的,但它们是未请求的,由账户的合法拥有者发送,这正是让大家感到恐慌的原因。




这是一种熟悉的情景。Instagram用户在一月份经历了几乎相同的恐慌,当时未请求的重置电子邮件与一个涉及1750万个账户的数据集在几个小时前出现在一个网络黑市论坛上时同步出现,福布斯当时报道。Meta后来确认了一个漏洞,使外部人员能够触发重置电子邮件,同时否认其系统存在任何被攻击。


一个老漏洞不断引发新恐慌


X并没有承认或报告任何最近的泄露,但公司已经注意到这一情况。在最近的一条推文中,X工程师Mridul Singhai为造成的不便道歉,并表示他们并不知晓任何新的泄露,黑客似乎正在试图控制X账户,以获取X钱。



最近的电子邮件涌现可能与多年前的泄露有关,这种泄露可能正在重新浮出水面。2022年1月,Twitter的API中的一个漏洞允许攻击者将电子邮件地址和电话号码与账户匹配, resulting in a dataset covering more than 200 million users which is now cataloged as its own entry on Have I Been Pwned。网站创始人Troy Hunt发现该数据集中98%的地址已在之前无关的泄露中出现。



一个较新的文件加剧了问题。根据福克斯新闻,在2025年4月,一个使用“ThinkingOne”把手的黑客在BreachForums论坛上发布了一个包含2.01亿X用户记录的34GB文件——屏幕名称、电子邮件地址、账户创建日期、关注者数量。


SafetyDetectives的研究人员针对活跃的X账户检查了一个样本,并确认这些电子邮件与活跃账户匹配。Twitter和X已经处理过这些问题,从2016年出售3300万个登录信息到Decrypt多年来记录的一系列事件, 其中包括2023年一个允许任何人一键接管账户的漏洞, 研究发现这一漏洞后而被禁止,而不是获得奖励。


机器人在做脚本,钓鱼做其余


这两个数据集无需新的入侵即可继续造成伤害。传播的电子邮件地址滋生了两个正在进行的操作。


Breakglass Intelligence的研究人员在2026年4月发现了一个不安全的指挥和控制面板,该面板正在用盗取的凭据对X账户进行攻击,在一个12分钟的观察窗口内测试722,763对并确认了18个新漏洞。


在其生命周期内,该僵尸网络已经通过检查器运行了超过480万个X账户,双因素认证阻止了85.6%的尝试。


另外,一项与任何数据集无关的钓鱼活动自7月以来一直在针对X用户。骗子发送的电子邮件几乎复制了X的真实“新设备登录”警报——相同的标志、相同的颜色、正确的语法——要求收件人点击链接以保护他们的账户,《卫报》报道。这些链接指向假页面,旨在窃取密码或授权恶意应用程序,而该活动根本不需要任何泄露即可运行。


一些X用户表示,他们还在Proton电子邮件服务上看到了未请求的重置活动。Proton确认了这一中断,并正在处理此问题。



Proton或任何安全研究人员都没有确认存在相关性,但如果这是您用于X账户的电子邮件,则非常重要。


该怎么办


X自己的帮助文档确认,它会主动重置被标记为已泄露或受到钓鱼攻击的账户密码,向账户的注册地址发送邮件并附上说明。如果其中一封在您没有请求的情况下到达,说明可能有人已经尝试过您的凭据,或者您已经成为其中一个钓鱼邮件的目标。


在点击任何内容之前检查发件人地址。X表示它只发自@X.com或@e.X.com,且从不通过电子邮件请求密码。除此之外,将双因素认证切换到身份验证应用程序,使用独特于X的密码,并检查您账户的活跃会话和连接应用程序,查看是否有任何不熟悉的内容。


要做的一件重要事情是在X配置中的“安全和账户访问”选项下勾选“密码重置保护”框。这为安全增加了一层,要求在发送密码重置请求之前验证相关电子邮件地址。


此外,不要联系任何提供帮助的人。这些在提到特定关键词或请求特定安全主题的帮助时会出现的骗局是众所周知的。下面的链接就是一个例子。



如果Proton是与您的X账户关联的收件箱,还有一件值得了解的事情:Proton的状态页面在9月1日报告了一次服务中断,原因是上周的过热事件造成的硬件故障残余和在工程师上线额外基础设施时的降低能力。这与X的活动无关,但如果您需要重置邮件,这可能会延迟邮件的到达。


在研究人员将四月的僵尸网络控制面板下线时,已确认在480万次尝试中有138个账户的被攻击——尽管只有百分之零点几,但若在全球每月大约260亿次凭据填充尝试中,则结果可观。


免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接