Allerta X (ex Twitter), in corso un importante attacco con reset delle password

BeInCrypto
Ouvrir sur BeInCrypto
Allerta X (ex Twitter), in corso un importante attacco con reset delle password

Gli account X sono stati colpiti martedì da email di reimpostazione password non richieste da nessuno. La casella di posta di un utente mostra otto email ricevute in tre minuti. X afferma di non aver riscontrato alcuna violazione.

Le email sono vere, provengono direttamente da X e non da mittenti falsi. Gli attaccanti stanno utilizzando ripetutamente il modulo di recupero di X indirizzandolo verso username pubblici.

BEWARE OF THIS!! ENABLE 2FA AND PASSWORD RESET PROTECT ON YOUR X ACCOUNT

Many accounts are getting breached https://t.co/uy5pFsW9hB

— Sweep (@0xSweep) September 1, 2026

Seguici su X per ricevere le ultime notizie in tempo reale

Tentativo di hack importante su X

X ha risposto attraverso Mridul Singhai, ingegnere di prodotto dell’azienda. Ha spiegato in dettaglio il movente, negato la violazione e si è scusato.

Sembra che gli attaccanti credano che, ora che XMoney è ampiamente disponibile, possano ottenere accesso non autorizzato agli account. Stiamo indagando attivamente sulla questione e, finora, non abbiamo trovato nessuna prova di violazioni. Ci scusiamo per le numerose email e apprezziamo la vostra pazienza…, ha scritto Singhai.

Questa è stata l’unica dichiarazione da parte dell’azienda. L’account principale di X, X Support e X Money sono rimasti in silenzio.

Il movente coincide con il calendario. X Money ha lanciato i pagamenti peer-to-peer per gli abbonati US Premium a fine giugno. I depositi sono custoditi presso Cross River Bank, con assicurazione federale fino a 10 milioni di dollari.

Quindi un login X è ora anche un login bancario. Questo cambia tutto. Un profilo rubato può promuovere un token falso. Un wallet rubato può essere svuotato.

Nessuna fuga di dati è stata confermata. Attacchi di questo tipo di solito si basano su vecchi elenchi email che circolano nei mercati criminali da anni.

Come gli utenti X possono fermare lo spam di reimpostazione

Il modulo di recupero di X accetta lo username senza altri dati. Gli username sono pubblici. Questo è l’intero problema.

La soluzione esiste già: le pagine di aiuto di X consigliano a chiunque riceva email di reimpostazione “non richieste” di attivare la protezione password reset. In questo modo il modulo richiede prima l’email o il telefono associato.

Nikita Bier, ex capo prodotto di X, ha pubblicato l’apposita opzione martedì. Il suo screenshot aveva superato 85.000 visualizzazioni già nel pomeriggio.

“Basta attivare questa opzione”, ha sottolineato Bier.

Altri due livelli di protezione sono utili:

Usa un’app autenticatore invece dei messaggi di testo, e aggiungi una passkey, che collega il login al tuo dispositivo. Ignora le email, perché false richieste di 2FA hanno già svuotato wallet crypto in passato.

X era già passato da qui, ma dall’interno. Nel luglio 2020 gli attaccanti riuscirono a convincere alcuni dipendenti, ottenendo accesso a strumenti interni di amministrazione. Modificarono le email di conferma e forzarono la reimpostazione di 130 account, sottraendo 118.000 in Bitcoin.

Gli attaccanti sono riusciti a manipolare un piccolo numero di dipendenti e hanno usato le loro credenziali per accedere ai sistemi interni di Twitter nel 2020Gli attaccanti sono riusciti a manipolare un piccolo numero di dipendenti e hanno usato le loro credenziali per accedere ai sistemi interni di Twitter nel 2020

Questa volta, gli attaccanti sono all’esterno e sfruttano un modulo pubblico. Il bersaglio, però, non è cambiato. Né sono cambiate le raccomandazioni su come proteggere al meglio gli account X.

Resta ancora da capire se X limiterà il numero di richieste tramite il modulo o lascerà questa scelta agli utenti.

Leggi la storia originale Allerta X (ex Twitter), in corso un importante attacco con reset delle password di Lockridge Okoth su it.beincrypto.com