X Déploiement de fonds lié à des attaques de réinitialisation de mot de passe

| 4 septembre 2026
Le logo de l'entreprise X (anciennement Twitter Le logo est la lettre X

X indique que les attaquants pourraient cibler les comptes parce que son X Les services de paiement d'argent sont désormais plus largement disponibles.

L'entreprise enquête sur une vague d'e-mails non sollicités de réinitialisation de mot de passe envoyés aux utilisateurs. Leur apparition coïncide avec un phénomène plus général. X Le déploiement des fonds a alimenté les craintes de prise de contrôle des comptes. X affirme n'avoir trouvé jusqu'à présent aucune preuve de violation de données ou de prise de contrôle réussie de comptes.

X Le 1er septembre, des utilisateurs ont commencé à signaler avoir reçu des courriels et des codes de réinitialisation de mot de passe inattendus. Dans une publication publique, X L'ingénieur produit Mridul Singhai a déclaré :

« Les attaquants semblent croire que, maintenant que @XMoney est largement disponible, ils peuvent obtenir un accès non autorisé aux comptes. »

Singhai a déclaré X L'entreprise menait activement une enquête, s'est excusée pour les courriels répétés et a ajouté qu'elle n'avait trouvé « aucune preuve de violation de données ».

X Money donne aux utilisateurs américains éligibles un accès à des services financiers au sein de X Ce service comprend notamment des comptes rémunérés, une carte de débit Visa et la possibilité d'effectuer des paiements entre particuliers. Cross River Bank fournit l'infrastructure bancaire nécessaire.

Cela pourrait faire quelques X Les comptes disposant d'un accès aux paiements, d'un grand nombre d'abonnés, d'une utilisation professionnelle ou d'un potentiel important en matière d'ingénierie sociale constituent des cibles plus attrayantes.

L'activité en question semble correspondre à des attaquants soumettant en masse des demandes de réinitialisation de mot de passe contre X Demander une réinitialisation de mot de passe ne revient pas à réinitialiser un mot de passe, et aucune de ces actions ne signifie automatiquement qu'un compte a été piraté. X La procédure de récupération de [nom de l'entreprise] nécessite l'accès à l'adresse électronique ou au numéro de téléphone associé au compte avant que la réinitialisation puisse être effectuée.

Il n'existe aucune preuve que quiconque y ait accédé. X Comptes ou fonds d'argent. Ni l'un ni l'autre. X a confirmé que X L'opération de réinitialisation du mot de passe est liée à des frais financiers. Le timing est troublant, mais cela ne prouve pas de lien technique entre les deux.

Plus tôt cette année, nous avons constaté une avalanche d'e-mails de réinitialisation de mot de passe Instagram , démontrant que des activités similaires peuvent se produire sur des plateformes sans services de paiement.

Cela pourrait masquer quelque chose de plus grave. Même si un attaquant ne parvient pas à effectuer une réinitialisation complète, l'envoi massif de messages de réinitialisation d'apparence légitime peut servir de couverture efficace aux escroqueries.

L'envoi massif de messages de réinitialisation peut également constituer une tactique abusive. Ces messages répétés peuvent inciter une personne à changer inutilement son mot de passe, masquer des notifications de sécurité plus importantes ou l'encourager à désactiver les contrôles de sécurité pour tenter de faire cesser les alertes.

Comment rester en sécurité

Si vous recevez un X Courriel de réinitialisation de mot de passe que vous n'avez pas demandé :

  • Ne cliquez pas sur les liens et n'entrez pas les codes figurant dans les messages inattendus. Ouvrez le X Utilisez l'application ou saisissez x.com dans votre navigateur si vous souhaitez consulter ou modifier les paramètres de votre compte.
  • Ne communiquez jamais vos codes de réinitialisation ni vos codes d'authentification à deux facteurs. Le personnel d'assistance, les annonceurs et les « équipes de sécurité » ne vous contacteront jamais de manière inattendue pour vous les demander.
  • Activez la protection contre la réinitialisation du mot de passe. X Ce paramètre exige des informations de compte supplémentaires, comme une adresse e-mail ou un numéro de téléphone, avant l'envoi d'un lien ou d'un code de réinitialisation. Il est accessible dans Paramètres et confidentialité > Compte > Sécurité > Protection contre la réinitialisation du mot de passe .
  • Utilisez l'authentification à deux facteurs , de préférence une application d'authentification ou une clé de sécurité si disponible. Cela ajoute une étape de vérification supplémentaire si quelqu'un obtient ou devine votre mot de passe.
  • Utilisez un mot de passe unique et fort. Si vous utilisez votre X Si vous utilisez le mot de passe ailleurs, changez-le via X via les paramètres de l'application, et non via un lien dans un e-mail.
  • Soyez attentif aux signes d'une prise de contrôle de votre compte. Il peut s'agir de publications inhabituelles, de messages directs, de modifications de profil, d'alertes de connexion ou d'applications inconnues associées à votre compte.
  • Restez vigilant face aux tentatives d'hameçonnage. Le risque immédiat le plus important pour le consommateur ne provient peut-être pas d'une faille dans… X Il s'agit d'une tentative d'hameçonnage imitant la procédure de réinitialisation. Un faux message peut paraître particulièrement convaincant lorsque de véritables courriels de réinitialisation arrivent à peu près au même moment.
  • Utilisez une protection. Une solution anti-malware à jour et en temps réel, avec protection web, peut vous avertir des sites malveillants et frauduleux.

Si vous avez des doutes sur l'authenticité d'un message, utilisez Malwarebytes Scam Guard pour le vérifier et obtenir des conseils sur la marche à suivre.


Les escrocs n'ont pas besoin de pirater votre ordinateur. Il leur suffit que vous cliquiez une seule fois. 

Theft Identity Malwarebytes détecte les activités suspectes avant qu'elles ne posent problème.

À propos de l'auteur

Pieter Arntz

Chercheur en intelligence malveillante

A été un Microsoft MVP dans le domaine de la sécurité des consommateurs pendant 12 années consécutives. Parle quatre langues. Sente l'acajou et les livres reliés en cuir.