X Distribuição de verbas ligada a ataques de redefinição de palavras-passe

| 4 de setembro de 2026
O logótipo da empresa X (anteriormente) Twitter O logótipo é a letra. X

X diz que os atacantes podem estar a visar contas porque... X O serviço de pagamentos em dinheiro está agora mais amplamente disponível.

A empresa está a investigar uma onda de e-mails não solicitados de redefinição de palavras-passe enviados aos utilizadores. Embora o seu surgimento tenha ocorrido juntamente com o aumento mais amplo de e-mails não solicitados, a empresa está a investigar o problema. X A libertação gradual do dinheiro alimentou preocupações com a apropriação indevida de contas. X A empresa afirma não ter encontrado, até ao momento, indícios de violação de segurança ou de apropriação indevida de contas.

X No dia 1 de setembro, os utilizadores começaram a relatar o recebimento inesperado de e-mails e códigos de redefinição de palavras-passe. Numa publicação pública, X O engenheiro de produto Mridul Singhai disse :

“Os atacantes parecem acreditar que, agora que o @XMoney está amplamente disponível, podem obter acesso não autorizado às contas.”

Singhai disse X A empresa estava a investigar ativamente o caso, pediu desculpa pelos repetidos e-mails e acrescentou que não tinha encontrado "nenhuma evidência de qualquer violação".

X O Money oferece aos utilizadores elegíveis dos EUA acesso a serviços financeiros dentro do país. X , incluindo contas remuneradas, um cartão de débito Visa e pagamentos peer-to-peer. O Cross River Bank fornece a infraestrutura bancária por detrás do serviço.

Isso poderia gerar alguns problemas. X As contas com acesso a pagamentos, um grande número de seguidores, uma utilização comercial ou um potencial valioso de engenharia social são alvos mais atrativos.

A atividade em si parece consistente com ataques que enviam pedidos de redefinição de palavra-passe em massa contra X contas. Solicitar uma redefinição de palavra-passe não é o mesmo que redefinir uma palavra-passe, e nenhuma das duas opções significa automaticamente que uma conta foi pirateada. X O processo de recuperação requer o acesso ao endereço de e-mail ou número de telefone associado à conta antes que alguém possa concluir a reposição.

Não há evidências de que alguém tenha acedido X contas bancárias ou fundos. Nem tem X confirmou que X O dinheiro motivou a atividade de redefinição de palavra-passe. A coincidência de datas é notável, mas não comprova uma ligação técnica entre os dois acontecimentos.

No início deste ano, assistimos a uma enxurrada de e-mails de redefinição de palavras-passe Instagram , mostrando que atividades semelhantes podem ocorrer em plataformas sem serviços de pagamento.

Isto pode ser uma fachada para algo mais sério. Mesmo que um atacante não consiga completar a reposição, um grande volume de mensagens de reposição com aspeto legítimo pode servir de cobertura para os esquemas.

O envio excessivo de mensagens de redefinição também pode ser uma tática incómoda. As mensagens repetidas podem pressionar alguém a alterar a sua palavra-passe desnecessariamente, obscurecer notificações de segurança mais importantes ou incentivá-lo a desativar os controlos de segurança na tentativa de interromper os alertas.

Como se manter seguro

Se receber um X E-mail de redefinição de palavra-passe que não solicitou:

  • Não clique em links nem introduza códigos de mensagens inesperadas. Abra o X Se pretender consultar ou alterar as definições da sua conta, aceda à aplicação ou digite x.com no seu browser.
  • Não partilhe códigos de redefinição de palavra-passe ou códigos de autenticação de dois fatores. A equipa de suporte, os anunciantes e as "equipas de segurança" não entrarão em contacto consigo inesperadamente para os solicitar.
  • Ative a proteção contra redefinição de palavra-passe. X Informa que esta configuração requer informações adicionais da conta, como o endereço de e-mail ou o número de telefone, antes de enviar um link ou código de reposição. Está disponível em Definições e privacidade > Conta > Segurança > Proteção contra redefinição de palavra-passe .
  • Utilize a autenticação de dois fatores , de preferência uma aplicação autenticadora ou uma chave de segurança, quando disponível. Isto adiciona um passo extra de verificação caso alguém obtenha ou adivinhe a sua palavra-passe.
  • Utilize uma palavra-passe forte e exclusiva. Se usar a sua X Palavra-passe em qualquer outro local, altere-a através de X As definições do utilizador, não através de um link num e-mail.
  • Esteja atento a sinais de invasão de conta. Isto inclui publicações desconhecidas, mensagens diretas, alterações de perfil, alertas de login ou aplicações desconhecidas ligadas à sua conta.
  • Esteja atento a ataques de phishing. O maior risco imediato para o consumidor pode não ser uma falha no sistema. X em si, mas phishing que imita o processo de reposição. Uma mensagem falsa pode parecer especialmente convincente quando os e-mails legítimos de redefinição chegam quase ao mesmo tempo.
  • Use proteção. Uma solução antimalware atualizada e em tempo real, com proteção web, pode alertá-lo para sites maliciosos e fraudulentos.

Se não tiver a certeza se uma mensagem é verdadeira, utilize Malwarebytes Scam Guard para a verificar e obter conselhos sobre o que fazer a seguir.


Os burlões não precisam de invadir o seu computador. Basta que clique uma vez. 

Malwarebytes Identity Theft deteta atividades suspeitas antes que se tornem um problema.

Sobre o autor

Pieter Arntz

Investigador de Inteligência de Malware

Foi um Microsoft MVP em segurança do consumidor durante 12 anos consecutivos. Sabe falar quatro línguas. Cheira a mogno rico e a livros encadernados em pele.