صفحه اصلیمرکز اخبار LBank
نقض داده‌های X؟ کاربران با انبوهی از ایمیل‌های بازنشانی رمز عبور که هیچ‌کس درخواست نکرده، مواجه شده‌اند
x-data-breach-users-flooded-password-reset
نقض داده‌های X؟ کاربران با انبوهی از ایمیل‌های بازنشانی رمز عبور که هیچ‌کس درخواست نکرده، مواجه شده‌اند
مهندسان X این مشکل را تأیید کرده‌اند، اما نقض جدیدی در امنیت داده‌های سیستم‌های خود را تأیید نکرده‌اند.
2026-09-01 منبع:decrypt.co

خلاصه

  • کاربران ایکس از اوایل آگوست در مورد ایمیل‌های بازنشانی رمز عبور، هشدارهای ورود به سیستم و قفل شدن حساب‌هایی که هرگز خودشان آن‌ها را فعال نکرده‌اند، پست می‌گذارند.
  • ایکس هیچ نقض داده جدیدی را تأیید یا گزارش نکرده است؛ محققان این فعالیت را به یک نقص API در سال‌های ۲۰۲۱-۲۰۲۲، یک مجموعه داده ۲۰۱ میلیون رکوردی در سال ۲۰۲۵، یک بات‌نت فعال و یک کمپین فیشینگ که از جولای در حال اجراست، نسبت می‌دهند.
  • پروتون، که برخی از کاربران ایکس برای ایمیل بازیابی به آن متکی هستند، به طور جداگانه با اختلال خدماتی مرتبط با خرابی سخت‌افزاری دست و پنجه نرم می‌کند؛ این موضوع بی‌ارتباط است اما اگر این صندوق ورودی به حساب شما متصل باشد، مرتبط می‌شود.

کاربران ایکس طی چند هفته گذشته ایمیل‌های بازنشانی رمز عبور دریافت کرده‌اند که هرگز خودشان درخواست نداده‌اند، از جمله هجوم گسترده‌ای از آن‌ها فقط امروز.

برخی از کاربران ایکس همچنین هشدارهای ورود به سیستم از مکان‌های ناشناس دریافت می‌کنند و تعداد کمی از آن‌ها از قفل شدن موقت حساب‌هایی خبر می‌دهند که برای هفته‌ها به آن‌ها دست نزده بودند.

میریاد: OpenAI چه زمانی GPT-6 را منتشر خواهد کرد؟ برای پیش‌بینی کلیک کنید.

ایمیل‌های بازنشانی واقعی هستند، نه جعلی — آن‌ها از سیستم‌های خود ایکس ارسال شده‌اند. بنابراین، ایمیل‌ها قانونی هستند، اما از طرف مالک قانونی حساب درخواست نشده‌اند، و همین موضوع باعث نگرانی همه در حال حاضر شده است.

Anyone else experiencing this???? pic.twitter.com/JOGCPo74VU

— Molly (@bigmagicdao) September 1, 2026

someone has been aggressively trying to reset my X password.. i have 2fa but i'm still anxious..

anyone else experienced this? pic.twitter.com/5Jar5LSbp5

— cap.eth (@TheCapHimself) September 1, 2026

این یک وضعیت آشناست. کاربران اینستاگرام تقریباً همین وحشت را در ژانویه تجربه کردند، زمانی که ایمیل‌های بازنشانی ناخواسته با انتشار یک مجموعه داده مربوط به ۱۷.۵ میلیون حساب در یک انجمن دارک‌وب، چند ساعت قبل از آن، همزمان شد، همانطور که فوربس در آن زمان گزارش داد. متا بعدها تأیید کرد که یک باگ به اشخاص خارجی اجازه داده بود ایمیل‌های بازنشانی را فعال کنند، در حالی که هرگونه نقض سیستم‌های خود را رد کرد.

یک نقص قدیمی که همچنان وحشت‌های جدید ایجاد می‌کند

ایکس هیچ نقض امنیتی جدیدی را تأیید یا گزارش نکرده است، اما این شرکت از وضعیت آگاه است. در یک توییت اخیر، مهندس ایکس، مریدول سینگهی، بابت این مشکل عذرخواهی کرد و گفت که آن‌ها از هیچ نقض جدیدی مطلع نیستند، و به نظر می‌رسد هکرها به دنبال کنترل حساب‌های ایکس برای دسترسی به پول ایکس (X money) هستند.

Attackers appear to believe that, now that @XMoney is widely available, they can gain unauthorized access to accounts. We are actively investigating the issue and, so far, have found no evidence of any breaches.

We apologize for the multiple emails and appreciate your patience… https://t.co/zf1pRWbqBX

— Mridul Singhai (@singhai) September 1, 2026

احتمال دارد هجوم اخیر ایمیل‌ها مربوط به یک افشای چندین ساله باشد که ممکن است دوباره در حال ظهور باشد. یک آسیب‌پذیری در API توییتر در ژانویه ۲۰۲۲ به مهاجم اجازه داد تا آدرس‌های ایمیل و شماره تلفن‌ها را با حساب‌ها مطابقت دهد، و مجموعه داده حاصل که بیش از ۲۰۰ میلیون کاربر را پوشش می‌دهد، اکنون به عنوان یک ورودی مستقل در Have I Been Pwned ثبت شده است. تروی هانت، بنیانگذار سایت، دریافت که ۹۸٪ از آدرس‌های موجود در آن مجموعه داده قبلاً در نقض‌های امنیتی قبلی و نامرتبط ظاهر شده بودند.

Found 211,524,284 unique email addresses, looks to be pretty much what it’s been described as

— Troy Hunt (@troyhunt) January 5, 2023

یک فایل جدیدتر این مشکل را تشدید می‌کند. در آوریل ۲۰۲۵، یک هکر با نام کاربری ThinkingOne، یک فایل ۳۴ گیگابایتی حاوی ۲۰۱ میلیون رکورد کاربری ایکس — شامل نام‌های کاربری، آدرس‌های ایمیل، تاریخ‌های ایجاد حساب، تعداد فالوورها — را در انجمن BreachForums منتشر کرد، طبق گزارش فاکس نیوز.

محققان در SafetyDetectives نمونه‌ای را با پروفایل‌های فعال ایکس بررسی کردند و تأیید کردند که ایمیل‌ها با حساب‌های فعال مطابقت دارند. توییتر و ایکس نسخه‌هایی از این مشکل را قبلاً مدیریت کرده‌اند، از فروش ۳۳ میلیون لاگین در سال ۲۰۱۶ تا مجموعه‌ای از حوادثی که Decrypt طی سالیان متمادی شرح داده است، از جمله یک باگ در سال ۲۰۲۳ که به هر کسی اجازه می‌داد با یک کلیک حساب را تصاحب کند قبل از اینکه محققی که آن را پیدا کرد به جای دریافت پاداش، بن شود.

بات‌ها کارهای اولیه را انجام می‌دهند، و فیشینگ بقیه را

هیچ‌کدام از این مجموعه‌های داده برای ادامه آسیب‌رسانی نیازی به هک جدید ندارند. آدرس‌های ایمیل در گردش، دو عملیات در حال انجام را تغذیه می‌کنند.

محققان در Breakglass Intelligence در آوریل ۲۰۲۶ یک پنل فرمان و کنترل ناامن را پیدا کردند که به طور فعال اعتبارنامه‌های دزدیده شده را علیه حساب‌های ایکس اجرا می‌کرد، ۷۲۲,۷۶۳ جفت را در یک پنجره مشاهده ۱۲ دقیقه‌ای آزمایش کرد و ۱۸ مورد نفوذ جدید را تأیید نمود.

طی عمر خود، این بات‌نت بیش از ۴.۸ میلیون حساب ایکس را از طریق بررسی‌کننده اجرا کرده بود، و احراز هویت دو مرحله‌ای ۸۵.۶٪ از تلاش‌ها را مسدود کرد.

به طور جداگانه، یک کمپین فیشینگ که هیچ ربطی به هیچ مجموعه داده‌ای ندارد، از جولای کاربران ایکس را هدف قرار داده است. کلاهبرداران ایمیل‌هایی ارسال می‌کنند که تقریباً هشدارهای واقعی «ورود به دستگاه جدید» ایکس را تقلید می‌کنند — همان لوگو، همان رنگ‌ها، گرامر صحیح — و از گیرندگان می‌خواهند روی لینکی کلیک کنند تا حساب خود را ایمن کنند، گاردین گزارش داد. این لینک‌ها به صفحات جعلی هدایت می‌کنند که برای سرقت رمز عبور یا مجوز دادن به یک برنامه مخرب ساخته شده‌اند، و این کمپین برای کار کردن اصلاً نیازی به نقض امنیتی ندارد.

برخی از کاربران ایکس می‌گویند که تقریباً در همان زمان، فعالیت‌های بازنشانی ناخواسته را در سرویس ایمیل پروتون نیز مشاهده می‌کنند. پروتون این اختلال را تأیید کرده و در حال رفع مشکل است.

We’re aware some users are having trouble connecting to Proton services. We apologize for the inconvenience.

Our team is investigating, updates will be shared on https://t.co/jqlWh1Ah7W

— Proton Support (@ProtonSupport) September 1, 2026

نه پروتون و نه هیچ محقق امنیتی ارتباطی را تأیید نکرده‌اند، اما اگر این ایمیلی باشد که برای حساب ایکس خود استفاده می‌کنید، مهم است.

در مورد آن چه باید کرد

مستندات راهنمای خود ایکس تأیید می‌کند که به طور فعال رمزهای عبور حساب‌هایی را که به عنوان به خطر افتاده یا هدف فیشینگ قرار گرفته‌اند، بازنشانی می‌کند و یک ایمیل حاوی دستورالعمل‌ها به آدرس ثبت شده حساب ارسال می‌کند. اگر یکی از این ایمیل‌ها بدون درخواست شما دریافت شود، احتمالاً کسی قبلاً اعتبارنامه‌های شما را امتحان کرده است، یا شما هدف یکی از ایمیل‌های فیشینگ قرار گرفته‌اید.

قبل از کلیک کردن روی هر چیزی، آدرس فرستنده را بررسی کنید. ایکس می‌گوید که فقط از @X.com یا @e.X.com ایمیل می‌فرستد و هرگز رمز عبور را از طریق ایمیل درخواست نمی‌کند. فراتر از آن، احراز هویت دو مرحله‌ای را به یک برنامه احراز هویت تغییر دهید، از یک رمز عبور منحصر به فرد برای ایکس استفاده کنید، و جلسات فعال و برنامه‌های متصل به حساب خود را برای هر چیز ناشناخته‌ای بررسی کنید.

یکی از کارهای مهم این است که کادر «حفاظت از بازنشانی رمز عبور» (password reset protect) را در گزینه «امنیت و دسترسی حساب» در تنظیمات ایکس علامت بزنید. این یک لایه امنیتی دیگر اضافه می‌کند و قبل از ارسال درخواست بازنشانی رمز عبور، تأیید آدرس ایمیل مرتبط را الزامی می‌کند.

همچنین، با هیچ کس که پیشنهاد کمک می‌دهد تماس نگیرید. اینها کلاهبرداری‌های شناخته شده‌ای هستند که وقتی افراد کلمات کلیدی خاصی را ذکر می‌کنند یا در مورد موضوعات امنیتی خاص کمک می‌خواهند، ظاهر می‌شوند. لینک زیر یک مثال است.

Have you been receiving X password reset requests today? That means your X account is not properly secured. Wanna do it the right way?
Call @opsek_io https://t.co/VNFpLa8O5t

— Pablo Sabbatella (@PabloSabbatella) September 1, 2026

یک نکته دیگر که اگر پروتون صندوق ورودی متصل به حساب ایکس شماست، باید بدانید: صفحه وضعیت پروتون در اول سپتامبر گزارشی از اختلال در خدمات داد و آن را به خرابی‌های سخت‌افزاری باقیمانده از یک حادثه گرمای بیش از حد در هفته قبل و کاهش ظرفیت در حالی که مهندسان زیرساخت‌های اضافی را آنلاین می‌کنند، نسبت داد. این موضوع به فعالیت‌های ایکس مرتبط نیست، اما اگر به ایمیل بازنشانی نیاز داشته باشید، ممکن است ارسال آن را به تأخیر بیندازد.

هنگامی که محققان پنل کنترل بات‌نت آوریل را آفلاین کردند، ۱۳۸ مورد نفوذ به حساب را از ۴.۸ میلیون تلاش تأیید کرده بود — کسری از درصد، اما این رقم در ۲۶ میلیارد تلاش برای اعتبارنامه-پرکنی (credential-stuffing) که محققان صنعت تخمین می‌زنند هر ماه به صفحات ورود به سیستم در سراسر جهان وارد می‌شود، ضرب شده است.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!