
Los usuarios de X han pasado las últimas semanas recibiendo correos electrónicos de restablecimiento de contraseña que nunca solicitaron, incluyendo una avalancha masiva de ellos solo hoy.
Algunos usuarios de X también están viendo alertas de inicio de sesión desde ubicaciones desconocidas, y unos cuantos reportan haber sido bloqueados temporalmente de cuentas que no habían tocado en semanas.
Los correos electrónicos de restablecimiento son reales, no falsificados, provienen de los propios sistemas de X. Por lo tanto, los correos son legítimos, pero fueron no solicitados por el propietario legítimo de la cuenta, lo que tiene a todos asustados en este momento.
Anyone else experiencing this???? pic.twitter.com/JOGCPo74VU
— Molly (@bigmagicdao) September 1, 2026
someone has been aggressively trying to reset my X password.. i have 2fa but i'm still anxious..
anyone else experienced this? pic.twitter.com/5Jar5LSbp5
— cap.eth (@TheCapHimself) September 1, 2026
Es una situación familiar. Los usuarios de Instagram vivieron casi el mismo susto en enero, cuando los correos electrónicos de restablecimiento no solicitados coincidieron con la aparición de un conjunto de datos vinculado a 17.5 millones de cuentas en un foro de la dark web horas antes, según informó Forbes en ese momento. Meta confirmó posteriormente que un error permitía a terceros activar los correos de restablecimiento, al tiempo que negaba cualquier violación de sus propios sistemas.
X no ha admitido ni reportado ninguna violación reciente, pero la compañía está al tanto de la situación. En un tweet reciente, el ingeniero de X Mridul Singhai se disculpó por las molestias y dijo que no tienen conocimiento de ninguna nueva violación, y que los hackers parecen estar buscando controlar cuentas de X en un esfuerzo por obtener acceso a X money.
Attackers appear to believe that, now that @XMoney is widely available, they can gain unauthorized access to accounts. We are actively investigating the issue and, so far, have found no evidence of any breaches.
We apologize for the multiple emails and appreciate your patience… https://t.co/zf1pRWbqBX
— Mridul Singhai (@singhai) September 1, 2026
Es posible que la reciente avalancha de correos electrónicos esté relacionada con una exposición de hace años que podría estar resurgiendo. Una vulnerabilidad en la API de Twitter permitió a un atacante emparejar direcciones de correo electrónico y números de teléfono con cuentas en enero de 2022, y el conjunto de datos resultante que cubre más de 200 millones de usuarios ahora está catalogado como su propia entrada en Have I Been Pwned. El fundador del sitio, Troy Hunt, descubrió que el 98% de las direcciones de ese conjunto de datos ya habían aparecido en violaciones anteriores no relacionadas.
Found 211,524,284 unique email addresses, looks to be pretty much what it’s been described as
— Troy Hunt (@troyhunt) January 5, 2023
Un archivo más reciente agrava el problema. En abril de 2025, un hacker con el alias ThinkingOne publicó un archivo de 34 gigabytes que contenía 201 millones de registros de usuarios de X (nombres de usuario, direcciones de correo electrónico, fechas de creación de cuentas, recuentos de seguidores) en el foro BreachForums, según informó Fox News.
Investigadores de SafetyDetectives verificaron una muestra con perfiles activos de X y confirmaron que los correos electrónicos coincidían con cuentas activas. Twitter y X han lidiado con versiones de esto antes, desde una venta de 33 millones de inicios de sesión en 2016 hasta una serie de incidentes que Decrypt ha cubierto a lo largo de los años, incluyendo un error en 2023 que permitía a cualquiera tomar el control de una cuenta con un solo clic antes de que un investigador que lo encontró fuera baneado en lugar de pagado.
Ninguno de los conjuntos de datos necesita un nuevo hackeo para seguir causando daño. Las direcciones de correo electrónico circulantes alimentan dos operaciones en curso.
Investigadores de Breakglass Intelligence encontraron un panel de comando y control desprotegido en abril de 2026 que estaba ejecutando activamente credenciales robadas contra cuentas de X, probando 722,763 pares en una sola ventana de observación de 12 minutos y confirmando 18 nuevas comprometimientos.
Durante su vida útil, la botnet había pasado más de 4.8 millones de cuentas de X por el verificador, con la autenticación de dos factores bloqueando el 85.6% de los intentos.
Por separado, una campaña de phishing que no tiene nada que ver con ningún conjunto de datos ha estado atacando a usuarios de X desde julio. Los estafadores están enviando correos electrónicos que casi replican las alertas reales de "inicio de sesión en un nuevo dispositivo" de X (mismo logotipo, mismos colores, gramática correcta), pidiendo a los destinatarios que hagan clic en un enlace para asegurar su cuenta, informó The Guardian. Los enlaces conducen a páginas falsas creadas para robar una contraseña o autorizar una aplicación maliciosa, y la campaña no requiere ninguna violación para funcionar.
Algunos usuarios de X dicen que también están viendo actividad de restablecimiento no solicitada en el servicio de correo electrónico Proton aproximadamente al mismo tiempo. Proton confirmó la interrupción y está trabajando en el problema.
We’re aware some users are having trouble connecting to Proton services. We apologize for the inconvenience.
Our team is investigating, updates will be shared on https://t.co/jqlWh1Ah7W
— Proton Support (@ProtonSupport) September 1, 2026
Ni Proton ni ningún investigador de seguridad ha confirmado un vínculo, pero es importante en caso de que sea el correo electrónico que utiliza para su cuenta de X.
La propia documentación de ayuda de X confirma que restablece proactivamente las contraseñas de las cuentas marcadas como comprometidas o atacadas por phishing, enviando un correo electrónico a la dirección registrada de la cuenta con instrucciones. Si uno de esos llega sin que lo solicites, es probable que alguien ya haya intentado usar tus credenciales, o que hayas sido blanco de uno de los correos electrónicos de phishing.
Verifica la dirección del remitente antes de hacer clic en cualquier cosa. X dice que solo envía correos electrónicos desde @X.com o @e.X.com y nunca pide una contraseña por correo electrónico. Además de eso, cambia la autenticación de dos factores a una aplicación de autenticación, usa una contraseña única para X y verifica las sesiones activas de tu cuenta y las aplicaciones conectadas en busca de algo desconocido.
Una cosa importante que hacer es marcar la casilla "proteger restablecimiento de contraseña" en la opción "seguridad y acceso a la cuenta" en la configuración de X. Esto añade una capa adicional de seguridad, solicitando una verificación de la dirección de correo electrónico asociada antes de que se envíe una solicitud de restablecimiento de contraseña.
Además, no contactes a nadie que ofrezca ayuda. Estas son estafas bien conocidas que aparecen cuando la gente menciona palabras clave específicas o pide ayuda sobre temas de seguridad específicos. El siguiente enlace es un ejemplo.
Have you been receiving X password reset requests today? That means your X account is not properly secured. Wanna do it the right way?
Call @opsek_io https://t.co/VNFpLa8O5t— Pablo Sabbatella (@PabloSabbatella) September 1, 2026
Una cosa más que vale la pena saber si Proton es la bandeja de entrada vinculada a tu cuenta de X: la página de estado de Proton informó una interrupción del servicio el 1 de septiembre, atribuyéndola a fallas de hardware residuales de un incidente de sobrecalentamiento de la semana anterior y a una capacidad reducida mientras los ingenieros ponen en línea infraestructura adicional. No está conectado con la actividad de X, pero podría retrasar la llegada de un correo electrónico de restablecimiento si lo necesitas.
Para cuando los investigadores desconectaron el panel de control de la botnet de abril, había confirmado 138 compromisos de cuentas de 4.8 millones de intentos, una fracción de un porcentaje, pero multiplicada por los aproximadamente 26 mil millones de intentos de relleno de credenciales que, según estiman los investigadores de la industria, impactan en las páginas de inicio de sesión en todo el mundo cada mes.