X El lanzamiento de dinero vinculado a ataques de restablecimiento de contraseñas

| 4 de septiembre de 2026
El logotipo de la empresa X (antes Twitter ). El logotipo es la letra X

X dice que los atacantes pueden estar apuntando a cuentas porque su X El servicio de pagos en efectivo ahora está más disponible.

La empresa está investigando una oleada de correos electrónicos no solicitados para restablecer contraseñas enviados a los usuarios. Si bien su llegada junto con la más amplia X El lanzamiento de Money ha avivado las preocupaciones sobre el robo de cuentas, X Afirma que hasta el momento no ha encontrado pruebas de ninguna violación de seguridad ni de apropiación indebida de cuentas.

X Los usuarios comenzaron a reportar correos electrónicos y códigos inesperados para restablecer contraseñas el 1 de septiembre. En una publicación pública, X El ingeniero de producto Mridul Singhai dijo :

“Los atacantes parecen creer que, ahora que @XMoney está ampliamente disponible, pueden obtener acceso no autorizado a las cuentas.”

Singhai dijo X La empresa estaba investigando activamente el asunto, se disculpó por los correos electrónicos reiterados y añadió que no había encontrado "ninguna evidencia de ninguna infracción".

X Money brinda a los usuarios elegibles de EE. UU. acceso a servicios financieros dentro de X Entre los servicios se incluyen cuentas que generan intereses, una tarjeta de débito Visa y pagos entre particulares. Cross River Bank proporciona la infraestructura bancaria que respalda el servicio.

Esto podría hacer algunos X Las cuentas que ofrecen acceso a pagos son objetivos más atractivos, en particular aquellas con acceso a pagos, un elevado número de seguidores, uso comercial o un valioso potencial para la ingeniería social.

La actividad en sí parece coherente con que los atacantes envíen solicitudes de restablecimiento de contraseña en masa contra X cuentas. Sin embargo, solicitar un restablecimiento de contraseña no es lo mismo que restablecer una contraseña, y ninguna de las dos acciones implica automáticamente que una cuenta haya sido comprometida. X El proceso de recuperación requiere acceso a la dirección de correo electrónico o al número de teléfono asociado a la cuenta antes de que alguien pueda completar el restablecimiento.

No hay evidencia de que alguien haya accedido X Cuentas de dinero o fondos. Tampoco tiene X confirmó que X El dinero fue el motivo del restablecimiento de contraseña. La coincidencia temporal es significativa, pero no demuestra una conexión técnica entre ambos.

A principios de este año, vimos una avalancha de correos electrónicos de restablecimiento de contraseña Instagram , lo que demuestra que una actividad similar puede ocurrir en plataformas sin servicios de pago.

Podría tratarse de una tapadera para algo más serio. Incluso si un atacante no puede completar un restablecimiento, un gran volumen de mensajes de restablecimiento que parecen legítimos puede servir de tapadera para estafas.

El envío masivo de mensajes de restablecimiento también puede ser una táctica molesta. Los mensajes repetidos pueden presionar a alguien para que cambie su contraseña innecesariamente, ocultar notificaciones de seguridad más importantes o incitarlo a desactivar los controles de seguridad en un intento por detener las alertas.

Cómo mantenerse seguro

Si recibe un X Correo electrónico de restablecimiento de contraseña que usted no solicitó:

  • No haga clic en enlaces ni introduzca códigos de mensajes inesperados. Abra el X Si desea inspeccionar o cambiar la configuración de su cuenta, puede usar la aplicación o escribir x.com en su navegador.
  • No compartas los códigos de restablecimiento ni los códigos de autenticación de dos factores. El personal de soporte, los anunciantes y los "equipos de seguridad" no te contactarán inesperadamente para solicitártelos.
  • Activa la protección contra restablecimiento de contraseña. X Indica que esta configuración requiere información adicional de la cuenta, como una dirección de correo electrónico o un número de teléfono, antes de que se envíe un enlace o código de restablecimiento. Está disponible en Configuración y privacidad > Cuenta > Seguridad > Protección de restablecimiento de contraseña .
  • Utiliza la autenticación de dos factores , preferiblemente una aplicación de autenticación o una clave de seguridad, si está disponible. Esto añade un paso de verificación adicional en caso de que alguien obtenga o adivine tu contraseña.
  • Utilice una contraseña única y segura. Si utiliza su X En cualquier otro lugar, cámbielo a través de X configuración de , no a través de un enlace en un correo electrónico.
  • Esté atento a las señales de un posible secuestro de su cuenta. Estas incluyen publicaciones desconocidas, mensajes directos, cambios en el perfil, alertas de inicio de sesión o aplicaciones desconocidas conectadas a su cuenta.
  • Manténgase alerta ante el phishing. El mayor riesgo inmediato para el consumidor puede no ser un fallo en X Se trata de un intento de restablecimiento de seguridad, pero el phishing imita dicho proceso. Un mensaje falso puede parecer especialmente convincente cuando se reciben correos electrónicos de restablecimiento auténticos casi al mismo tiempo.
  • Utilice protección. Una solución antimalware actualizada y en tiempo real con protección web puede alertarle sobre sitios maliciosos y fraudulentos.

Si no estás seguro de si un mensaje es real, utiliza Malwarebytes Scam Guard para comprobarlo y obtener consejos sobre qué hacer a continuación.


Los estafadores no necesitan hackearte. Solo necesitan que hagas clic una vez. 

Malwarebytes Identity Theft detecta actividades sospechosas antes de que se conviertan en un problema.

Acerca del autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue MVP de Microsoft en seguridad del consumidor durante 12 años consecutivos. Habla cuatro idiomas. Huele a caoba y a libros encuadernados en cuero.