X(Twitter) 비밀번호 재설정 공격 발생

BeInCrypto
Abrir em BeInCrypto
X(Twitter) 비밀번호 재설정 공격 발생

X 계정들이 화요일에 아무도 요청하지 않은 비밀번호 재설정 이메일을 받았습니다. 한 사용자의 받은 편지함에는 3분 동안 8개의 이메일이 도착했습니다. X는 침해 사실을 확인하지 못했다고 밝혔습니다.

이 이메일들은 진짜이며, X에서 직접 발송된 것입니다. 공격자들은 X의 복구 양식을 공개된 사용자 이름에 반복적으로 제출하고 있습니다.

BEWARE OF THIS!! ENABLE 2FA AND PASSWORD RESET PROTECT ON YOUR X ACCOUNT

Many accounts are getting breached https://t.co/uy5pFsW9hB

— Sweep (@0xSweep) September 1, 2026

최신 소식을 실시간으로 받으시려면 X에서 저희를 팔로우하십시오

X에 대한 대규모 해킹 시도

X는 사내 프로덕트 엔지니어인 스리둘 싱하이의 답변을 통해 입장을 밝혔습니다. 그는 동기와 함께 침해 사실을 부인하며 사과했습니다.

공격자들은 최근 X머니가 널리 사용됨에 따라 무단으로 계정에 접근할 수 있다고 생각하는 것으로 보입니다. 저희는 이 문제를 적극적으로 조사하고 있으며, 지금까지 침해의 증거는 발견하지 못했습니다. 반복되는 이메일로 불편을 드려 사과드리며, 기다려주셔서 감사합니다...” - 스리둘 싱하이, 프로덕트 엔지니어

이것이 회사가 밝힌 유일한 공식 입장이었습니다. 메인 X 계정과 X 서포트, X머니 모두 별다른 입장을 내놓지 않았습니다.

공격 동기는 시기를 고려하면 타당합니다. X머니는 6월 말 미국 프리미엄 구독자를 대상으로 P2P 결제 서비스를 시작했습니다. 입금액은 크로스리버뱅크에 보관되며 최대 천만 달러까지 연방 보험이 적용됩니다.

따라서 지금 X 로그인이 곧 은행 로그인과 같습니다. 계산이 달라졌습니다. 탈취된 프로필로 가짜 토큰을 홍보할 수 있습니다. 탈취된 지갑은 비워질 수 있습니다.

현재까지 어떠한 정보 유출도 확인되지 않았습니다. 이러한 공격은 보통 범죄 시장에서 오랫동안 유통된 오래된 이메일 목록을 이용하여 이루어집니다.

X 사용자들이 리셋 스팸을 막는 방법

X의 복구 양식은 사용자 이름만 입력해도 동작합니다. 사용자 이름은 공개 정보입니다. 이 점이 공격의 시작점이 되었습니다.

이미 해결책은 존재합니다. X 도움말 페이지에서는, 요청하지 않은 리셋 이메일을 받는 경우 '비밀번호 재설정 보호' 기능을 활성화하라고 안내합니다. 이렇게 하면 양식에서 이메일이나 전화번호 입력을 먼저 요구합니다.

전 X 프로덕트 책임자 니키타 비어는 화요일에 이 토글 기능을 게시했습니다. 그의 스크린샷은 오후까지 8만 5천 회 이상의 조회수를 기록했습니다.

“이것만 켜면 됩니다.” - 니키타 비어

추가로 도움이 되는 두 가지 보안 레이어가 있습니다.

문자 메시지 대신 인증 앱을 사용하고, 로그인 시 기기와 연결된 패스키를 추가하십시오. 이메일은 무시해야 합니다. 이전에도 가짜 2FA 요청으로 암호화폐 지갑이 유출된 적이 있기 때문입니다.

X는 이전에도 내부에서 보안 사고를 겪은 적이 있습니다. 2020년 7월, 공격자들은 직원과 대화를 시도해 내부 관리자 도구에 접근했습니다. 그들은 인증 이메일을 교환하고 130개 계정의 리셋을 강제로 진행하여 비트코인 11만 8,000달러를 획득했습니다.

2020년 공격자들은 소수의 직원들을 조작하여 그들의 자격증명을 이용해 트위터 내부 시스템에 접근에 성공했습니다2020년 공격자들은 소수의 직원들을 조작하여 그들의 자격증명을 이용해 트위터 내부 시스템에 접근에 성공했습니다

이번에는 공격자들이 외부에서 공개 양식을 통해 시도한 것입니다. 타깃은 그대로입니다. X 계정 보안을 강화하는 조언도 변하지 않았습니다.

X가 이 양식에 대한 속도 제한을 둘지, 아니면 사용자들에게 맡길지는 아직 정해지지 않았습니다.

kr.beincrypto.com 에서 Lockridge Okoth의 원본 기사 X(Twitter) 비밀번호 재설정 공격 발생 읽기