X (Twitter) alarmı: Büyük şifre sıfırlama saldırısı başladı

BeInCrypto
BeInCryptoで開く
X (Twitter) alarmı: Büyük şifre sıfırlama saldırısı başladı

X hesaplarına salı günü, kimsenin talep etmediği parola sıfırlama e-postaları yağdı. Bir kullanıcının gelen kutusuna üç dakika içinde sekiz e-posta birden düştü. X ise herhangi bir veri ihlali tespit edilmediğini açıkladı.

Bu e-postalar sahte değil, doğrudan X tarafından gönderildi. Saldırganlar, X’in kendi kurtarma formunu herkese açık kullanıcı adlarına defalarca yönlendirdi.

BEWARE OF THIS!! ENABLE 2FA AND PASSWORD RESET PROTECT ON YOUR X ACCOUNT

Many accounts are getting breached https://t.co/uy5pFsW9hB

— Sweep (@0xSweep) September 1, 2026

Bizi X’te takip edin – en güncel haberlere anında ulaşmak için!

X’te Büyük Hack Girişimi! Ne Oluyor?

X’ten açıklamayı şirketin ürün mühendisi Mridul Singhai yaptı. Saldırıya dair olası motivasyonu paylaştı, ihlali reddetti ve özür diledi.

Singhai şunları belirtti: ‘Saldırganlar, XMoney artık yaygın olarak kullanıldığı için, hesaplara izinsiz erişim sağlayabileceklerini düşünüyor gibi görünüyor. Konuyla ilgili aktif olarak inceleme yürütüyoruz ve şu ana kadar hiçbir ihlal kanıtı bulamadık. Birden fazla e-posta göndermemiz nedeniyle özür dileriz, sabrınız için teşekkür ederiz…’ dedi.

Bunun dışında şirketten başka bir açıklama gelmedi. X’in ana hesabı, X Support ve X Money tamamen sessiz kaldı.

Bu girişimin nedeni takvime de uyuyor. X Money, haziran sonu itibarıyla ABD’li Premium abonelere kişiden kişiye ödeme sunmaya başladı. Mevduatlar Cross River Bank’te tutuluyor ve 10 milyon dolara kadar federal sigorta ile koruma altında.

Yani artık bir X girişi aslında banka hesabınıza erişim anlamına geliyor. Hesapların çalınması bambaşka bir önem kazandı. Ele geçirilen bir profil sahte bir token’ı tanıtabiliyor. Çalınan bir cüzdan ise saniyeler içinde boşaltılabilir.

Şu ana kadar herhangi bir veri sızıntısı doğrulanmadı. Benzer saldırılar genellikle, yıllardır suç piyasalarında dolaşan eski e-posta listeleri üzerinden gerçekleştiriliyor.

X Kullanıcıları Bu Parola Sıfırlama Saldırısını Nasıl Durdurabilir?

X’in kurtarma formuna yalnızca bir kullanıcı adı girilmesi yeterli. Kullanıcı adları ise zaten herkese açık. Tüm açık kapı buradan doğuyor.

Çözüm aslında mevcut: X’in yardım sayfası, talep etmeden parola sıfırlama e-postası alanların Parola sıfırlama korumasını açmasını öneriyor. Bu durumda form, önce sisteme kayıtlı e-posta ya da telefon numarasını isteyecek.

X’in eski ürün müdürü Nikita Bier, salı günü bu ayarı paylaşarak takipçilerini bilgilendirdi. Bier’in ekran görüntüsünü gösteren tweet, öğleden sonra 85.000 görüntülenmeye ulaştı.

Parola sıfırlama korumasını açma ayarı ile ilgili ekran görüntüsü

Bier şöyle dedi: ‘Sadece bunu aktif edin’ dedi.

İki ek güvenlik katmanı daha var:

Kullanıcılar SMS yerine bir kimlik doğrulama uygulaması tercih etmeli ve giriş işlemini cihaza bağlı hale getiren bir anahtar eklemeli. Bu tip e-postaları tamamen göz ardı edin çünkü daha önce sahte 2FA uyarıları birçok kripto para cüzdanını boşaltmıştı.

X bu tür sorunlara daha önce de içeriden maruz kalmıştı. Temmuz 2020’de, saldırganlar şirketteki bazı çalışanları kandırarak dahili yönetim paneline erişmişti. Onaylama e-postalarıyla oynayıp 130 hesabın sıfırlanmasını sağlamış ve toplamda 118.000 dolar değerinde Bitcoin almışlardı.

2020 yılında saldırganlar Twitter'ın dahili sistemlerine çalışanları kandırarak ulaştıSaldırganlar 2020’de bazı çalışanları kandırarak Twitter’ın dahili sistemlerine erişmişti.

Bu sefer ise saldırganlar şirket dışından, herkese açık formu kullanıyor. Fakat hedef aynı. X hesabını güvenceye almak için öneriler de değişmedi. X hesap güvenliği hakkında tavsiyeler hâlâ geçerli.

X’in bu saldırı formunu sınırlayıp sınırlamayacağı ya da tamamen kullanıcıların insafına bırakıp bırakmayacağı ise henüz belirsiz.

Orijinal X (Twitter) alarmı: Büyük şifre sıfırlama saldırısı başladı hikayesini Lockridge Okoth tarafından tr.beincrypto.com ’da okuyun