X 資金の分配がパスワードリセット攻撃と関連している

| 2026 年 9 月 4 日
会社のロゴX (以前はTwitter ) ロゴは文字ですX

X 攻撃者がアカウントを標的にしているのは、 X 送金サービスがより広く利用できるようになりました。

同社は、ユーザーに送られた迷惑なパスワードリセットメールの急増について調査している。 X 資金の投入により、アカウント乗っ取りの懸念が高まっている。 X 同社は、これまでのところ、情報漏洩やアカウント乗っ取りの成功を示す証拠は見つかっていないと述べている。

X 9月1日、ユーザーから予期せぬパスワードリセットメールとコードが届いたとの報告が相次いだ。公開投稿では、 X 製品エンジニアのムリドゥル・シンガイ氏は次のように述べています

「攻撃者たちは、@XMoneyが広く利用可能になった今、アカウントへの不正アクセスが可能になったと考えているようだ。」

シンガイ氏はX 同社は積極的に調査を進めており、度重なるメール送信について謝罪するとともに、「いかなる情報漏洩の証拠も見つからなかった」と付け加えた。

X お金は、適格な米国のユーザーに金融サービスへのアクセスを提供します。 X利息付き口座、Visaデビットカード、個人間送金などが含まれます。クロスリバー銀行が、このサービスを支える銀行インフラを提供しています

これはいくつかのX より魅力的なターゲットとなるアカウント、特に支払いアクセス権を持つアカウント、フォロワー数が多いアカウント、ビジネスで使用されているアカウント、またはソーシャルエンジニアリングにおいて大きな可能性を秘めているアカウント。

この活動自体は、攻撃者が大量のパスワードリセット要求を送信していることと一致しているように見える。 X アカウント。ただし、パスワードのリセットを要求することとパスワードをリセットすることは同じではなく、どちらも自動的にアカウントが乗っ取られたことを意味するものではありません。 X復旧プロセスでは、リセットを完了する前に、アカウントに関連付けられたメールアドレスまたは電話番号へのアクセスが必要です。

誰かがアクセスしたという証拠はありませんX お金の口座や資金もありません。 X 確認しましたX 金銭がパスワードリセットの動機となった。タイミングは注目に値するが、両者の間に技術的な関連性があることを証明するものではない。

今年初め、 Instagramパスワードリセットメールが大量に送信されたことが確認されました。これは、決済サービスのないプラットフォームでも同様の活動が発生する可能性があることを示しています。

これは、より深刻な事態を隠蔽するための手段である可能性もある。攻撃者がリセットを完了できない場合でも、大量の正規に見えるリセットメッセージは、詐欺行為の隠れ蓑として利用できる。

リセット通知の大量送信は、迷惑行為の一種にもなり得ます。繰り返し送信されるメッセージは、ユーザーに不必要にパスワードを変更させたり、より重要なセキュリティ通知を隠したり、アラートを停止させようとしてセキュリティ制御を無効にさせたりする恐れがあります。

安全に過ごすには

受け取った場合X リクエストしていないパスワードリセットメール:

  • 予期しないメッセージからのリンクをクリックしたり、コードを入力したりしないでください。 X アカウント設定を確認または変更したい場合は、アプリを使用するか、ブラウザにx.comと入力してください。
  • リセットコードや二段階認証コードは絶対に共有しないでください。サポート担当者、広告主、または「セキュリティチーム」が、これらのコードを尋ねるために突然連絡してくることはありません。
  • パスワードリセット保護を有効にしてください。 X この設定では、リセットリンクまたはコードを送信する前に、メールアドレスや電話番号などの追加のアカウント情報が必要になります。設定とプライバシー > アカウント > セキュリティ > パスワードリセット保護からアクセスできます。
  • 二段階認証(可能であれば認証アプリまたはセキュリティキー)を使用してください。これにより、誰かがあなたのパスワードを入手したり推測したりした場合に、追加の認証手順が加わります。
  • 独自の強力なパスワードを使用してください。 X パスワードは他の場所では変更できません。 Xメール内のリンクではなく、設定画面から変更してください。
  • アカウントが実際に乗っ取られた兆候に注意してください。見慣れない投稿、ダイレクトメッセージ、プロフィールの変更、ログインアラート、アカウントに関連付けられた見慣れないアプリなどが挙げられます。
  • フィッシングに注意してください。最も差し迫った消費者リスクは、欠陥ではないかもしれません。 X リセットプロセス自体ではなく、リセットプロセスを模倣したフィッシング詐欺です。偽のメッセージは、本物のリセットメールがほぼ同時刻に届く場合、特に説得力のあるものに見えることがあります。
  • 保護対策を活用しましょう。最新のリアルタイムマルウェア対策ソリューションとウェブ保護機能があれば、悪意のあるサイトや詐欺サイトについて警告を受けることができます。

メッセージが本物かどうか確信が持てない場合は、 Malwarebytes Scam Guardを使用して確認し、次に何をすべきかについてのアドバイスを入手してください。


詐欺師はあなたの端末をハッキングする必要はありません。あなたが一度クリックするだけでいいのです。 

Malwarebytes Identity Theft 、不審な動きが問題となる前に検知します。

著者について

ピーテル・アルンツ

マルウェアインテリジェンス研究者

コンシューマー・セキュリティ部門で12年連続マイクロソフトMVP。4ヶ国語を操る。リッチなマホガニーと革張りの本の匂い。