X Wypłata pieniędzy powiązana z atakami polegającymi na resetowaniu haseł

| 4 września 2026 r
Logo firmy X (dawniej Twitter ). Logo jest literą X

X mówi, że atakujący mogą mieć na celu konta, ponieważ X Usługa płatności pieniężnych jest teraz szerzej dostępna.

Firma bada falę niechcianych wiadomości e-mail z prośbą o zresetowanie hasła, wysyłanych do użytkowników. Chociaż ich pojawienie się wraz z szerszą publikacją X Wypłata pieniędzy wywołała obawy dotyczące przejęcia kont, X twierdzi, że do tej pory nie znaleziono dowodów na naruszenie bezpieczeństwa ani skuteczne przejęcie kont.

X użytkownicy zaczęli zgłaszać nieoczekiwane wiadomości e-mail i kody do resetowania hasła już 1 września. W publicznym wpisie X inżynier produktu Mridul Singhai powiedział :

„Napastnicy najwyraźniej wierzą, że teraz, gdy @XMoney jest powszechnie dostępne, mogą uzyskać nieautoryzowany dostęp do kont”.

Singhai powiedział X prowadzi aktywne dochodzenie, przeprosił za wielokrotne wysyłanie wiadomości e-mail i dodał, że firma „nie znalazła żadnych dowodów na jakiekolwiek naruszenia”.

X Money zapewnia uprawnionym użytkownikom z USA dostęp do usług finansowych w X , w tym rachunki oprocentowane, kartę debetową Visa i płatności peer-to-peer. Cross River Bank zapewnia infrastrukturę bankową stojącą za tą usługą.

To może sprawić, że niektóre X konta stanowią bardziej atrakcyjne cele, szczególnie konta z dostępem do płatności, dużą liczbą obserwujących, przeznaczone do celów biznesowych lub o dużym potencjale socjotechnicznym.

Sama aktywność wydaje się zgodna z masowym przesyłaniem przez atakujących próśb o zresetowanie hasła X Konta. Prośba o zresetowanie hasła nie jest jednak tym samym, co jego rzeczywiste zresetowanie i żadna z tych czynności nie oznacza automatycznie, że konto zostało przejęte. X Proces odzyskiwania wymaga dostępu do adresu e-mail lub numeru telefonu powiązanego z kontem, zanim będzie można dokończyć resetowanie.

Nie ma dowodów na to, że ktokolwiek miał dostęp X Konta pieniężne lub fundusze. Ani nie X potwierdził, że X Pieniądze były przyczyną resetowania hasła. Czas ten jest znaczący, ale nie dowodzi on technicznego związku między tymi dwoma zdarzeniami.

Na początku tego roku zaobserwowaliśmy wysyp wiadomości e-mail z prośbą o zresetowanie hasła Instagram , co pokazuje, że podobne działania mogą mieć miejsce na platformach bez usług płatniczych.

Może to być przykrywka dla czegoś poważniejszego. Nawet jeśli atakujący nie może wykonać resetu, duża liczba wiadomości o legalnym wyglądzie może stanowić skuteczną przykrywkę dla oszustw.

Floodowanie resetów może być również uciążliwą taktyką. Powtarzające się wiadomości mogą niepotrzebnie nakłonić kogoś do zmiany hasła, zasłaniać ważniejsze powiadomienia bezpieczeństwa lub zachęcać do wyłączenia kontroli bezpieczeństwa w celu zatrzymania alertów.

Jak zachować bezpieczeństwo

Jeśli otrzymasz X e-mail z prośbą o zresetowanie hasła, o który nie prosiłeś:

  • Nie klikaj linków ani nie wpisuj kodów z nieoczekiwanych wiadomości. Otwórz X Jeśli chcesz sprawdzić lub zmienić ustawienia konta, uruchom aplikację lub wpisz x.com w przeglądarce.
  • Nie udostępniaj kodów resetowania ani kodów uwierzytelniania dwuskładnikowego. Pracownicy wsparcia, reklamodawcy i „zespoły ds. bezpieczeństwa” nie będą się z Tobą niespodziewanie kontaktować z prośbą o ich udostępnienie.
  • Włącz ochronę przed resetowaniem hasła. X To ustawienie wymaga podania dodatkowych informacji o koncie, takich jak adres e-mail lub numer telefonu, zanim zostanie wysłany link lub kod resetowania. Jest ono dostępne w Ustawieniach i prywatności > Konto > Bezpieczeństwo > Ochrona resetowania hasła .
  • Korzystaj z uwierzytelniania dwuskładnikowego , najlepiej z aplikacji uwierzytelniającej lub klucza bezpieczeństwa, jeśli jest dostępny. To dodatkowy krok weryfikacji, jeśli ktoś uzyska lub odgadnie Twoje hasło.
  • Użyj unikalnego, silnego hasła. Jeśli używasz swojego X hasło w innym miejscu, zmień je X Ustawienia, a nie za pośrednictwem łącza w wiadomości e-mail.
  • Zwróć uwagę na oznaki faktycznego przejęcia konta. Należą do nich nieznane posty, wiadomości prywatne, zmiany w profilu, alerty logowania lub nieznane aplikacje połączone z Twoim kontem.
  • Zachowaj czujność na phishing. Największe bezpośrednie zagrożenie dla konsumenta może nie być wadą X Sama w sobie, ale phishing imitujący proces resetowania. Fałszywa wiadomość może wyglądać szczególnie przekonująco, gdy w tym samym czasie przychodzą prawdziwe e-maile z prośbą o reset.
  • Korzystaj z ochrony. Aktualne rozwiązanie antywirusowe w czasie rzeczywistym z ochroną sieci może ostrzegać przed złośliwymi i fałszywymi witrynami.

Jeśli nie masz pewności, czy wiadomość jest prawdziwa, sprawdź ją za pomocą Malwarebytes Scam Guard i uzyskaj porady, co zrobić dalej.


Oszuści nie muszą włamują się do twojego komputera. Wystarczy, że raz klikniesz. 

Malwarebytes Identity Theft wykrywa podejrzaną aktywność, zanim stanie się ona problemem.

O autorze

Pieter Arntz

Badacz złośliwego oprogramowania

Przez 12 lat z rzędu był Microsoft MVP w dziedzinie bezpieczeństwa konsumentów. Mówi w czterech językach. Pachnie bogatym mahoniem i oprawionymi w skórę książkami.