
Au cours des dernières semaines, des utilisateurs de X ont reçu des e-mails de réinitialisation de mot de passe qu'ils n'avaient jamais demandés, dont un afflux massif rien qu'aujourd'hui.
Certains utilisateurs de X voient également des alertes de connexion provenant de lieux inconnus, et quelques-uns signalent avoir été temporairement bloqués de comptes qu'ils n'avaient pas utilisés depuis des semaines.
Les e-mails de réinitialisation sont réels, non falsifiés — ils proviennent des propres systèmes de X. Donc, les e-mails sont légitimes, mais ils n'ont pas été demandés par le propriétaire légitime du compte, ce qui affole tout le monde en ce moment.
Anyone else experiencing this???? pic.twitter.com/JOGCPo74VU
— Molly (@bigmagicdao) September 1, 2026
someone has been aggressively trying to reset my X password.. i have 2fa but i'm still anxious..
anyone else experienced this? pic.twitter.com/5Jar5LSbp5
— cap.eth (@TheCapHimself) September 1, 2026
C'est une situation familière. Les utilisateurs d'Instagram ont vécu une frayeur presque identique en janvier, lorsque des e-mails de réinitialisation non sollicités ont coïncidé avec l'apparition d'un ensemble de données lié à 17,5 millions de comptes sur un forum du dark web quelques heures plus tôt, comme l'a rapporté Forbes à l'époque. Meta a ensuite confirmé qu'un bogue permettait à des tiers de déclencher ces e-mails de réinitialisation, tout en niant toute violation de ses propres systèmes.
X n'a pas admis ni signalé de violation récente, mais l'entreprise est consciente de la situation. Dans un tweet récent, l'ingénieur de X, Mridul Singhai, s'est excusé pour la gêne occasionnée et a déclaré qu'ils n'avaient connaissance d'aucune nouvelle violation, et que les pirates semblaient vouloir prendre le contrôle des comptes X dans le but d'accéder aux fonds X.
Attackers appear to believe that, now that @XMoney is widely available, they can gain unauthorized access to accounts. We are actively investigating the issue and, so far, have found no evidence of any breaches.
We apologize for the multiple emails and appreciate your patience… https://t.co/zf1pRWbqBX
— Mridul Singhai (@singhai) September 1, 2026
Il est possible que l'afflux récent d'e-mails soit lié à une exposition vieille de plusieurs années qui pourrait refaire surface. Une vulnérabilité dans l'API de Twitter a permis à un attaquant de faire correspondre des adresses e-mail et des numéros de téléphone à des comptes en janvier 2022, et l'ensemble de données résultant couvrant plus de 200 millions d'utilisateurs est maintenant catalogué comme sa propre entrée sur Have I Been Pwned. Le fondateur du site, Troy Hunt, a constaté que 98 % des adresses de cet ensemble de données avaient déjà fait surface lors de violations antérieures et sans rapport.
Found 211,524,284 unique email addresses, looks to be pretty much what it’s been described as
— Troy Hunt (@troyhunt) January 5, 2023
Un fichier plus récent aggrave le problème. En avril 2025, un pirate informatique utilisant le pseudonyme ThinkingOne a publié un fichier de 34 gigaoctets contenant 201 millions d'enregistrements d'utilisateurs de X — noms d'écran, adresses e-mail, dates de création de compte, nombre d'abonnés — sur le forum BreachForums, selon Fox News.
Des chercheurs de SafetyDetectives ont vérifié un échantillon par rapport à des profils X actifs et ont confirmé que les e-mails correspondaient à des comptes actifs. Twitter et X ont déjà géré des versions de cela, depuis la vente de 33 millions de connexions en 2016 jusqu'à une série d'incidents que Decrypt a relatés au fil des ans, y compris un bogue en 2023 qui permettait à quiconque de prendre le contrôle d'un compte en un clic avant qu'un chercheur qui l'avait découvert ne soit banni au lieu d'être rémunéré.
Aucun des deux ensembles de données n'a besoin d'un nouveau piratage pour continuer à causer des dommages. Les adresses e-mail en circulation alimentent deux opérations en cours.
Des chercheurs de Breakglass Intelligence ont découvert un panneau de commande et de contrôle non sécurisé en avril 2026 qui exécutait activement des identifiants volés contre des comptes X, testant 722 763 paires en une seule fenêtre d'observation de 12 minutes et confirmant 18 nouvelles compromissions.
Au cours de sa durée de vie, le botnet avait soumis plus de 4,8 millions de comptes X au vérificateur, l'authentification à deux facteurs bloquant 85,6 % des tentatives.
Par ailleurs, une campagne de phishing sans rapport avec aucun ensemble de données cible les utilisateurs de X depuis juillet. Des escrocs envoient des e-mails qui reproduisent presque fidèlement les vraies alertes de "nouvelle connexion d'appareil" de X — même logo, mêmes couleurs, grammaire correcte — demandant aux destinataires de cliquer sur un lien pour sécuriser leur compte, a rapporté The Guardian. Les liens mènent à de fausses pages conçues pour voler un mot de passe ou autoriser une application malveillante, et la campagne ne nécessite aucune violation pour fonctionner.
Certains utilisateurs de X affirment également voir une activité de réinitialisation non sollicitée sur le service de messagerie Proton à peu près au même moment. Proton a confirmé la perturbation et travaille sur le problème.
We’re aware some users are having trouble connecting to Proton services. We apologize for the inconvenience.
Our team is investigating, updates will be shared on https://t.co/jqlWh1Ah7W
— Proton Support (@ProtonSupport) September 1, 2026
Ni Proton ni aucun chercheur en sécurité n'a confirmé de lien, mais c'est important si c'est l'e-mail que vous utilisez pour votre compte X.
La documentation d'aide de X confirme qu'il réinitialise proactivement les mots de passe des comptes signalés comme compromis ou ciblés par le phishing, envoyant un e-mail à l'adresse enregistrée du compte avec des instructions. Si l'un de ces e-mails arrive sans que vous l'ayez demandé, quelqu'un a probablement déjà essayé vos identifiants, ou vous avez été ciblé par l'un des e-mails de phishing.
Vérifiez l'adresse de l'expéditeur avant de cliquer sur quoi que ce soit. X indique qu'il n'envoie des e-mails que depuis @X.com ou @e.X.com et ne demande jamais de mot de passe par e-mail. Au-delà de cela, passez l'authentification à deux facteurs à une application d'authentification, utilisez un mot de passe unique pour X et vérifiez les sessions actives de votre compte ainsi que les applications connectées pour toute anomalie.
Une chose importante à faire est de cocher la case "protéger la réinitialisation du mot de passe" dans l'option "sécurité et accès au compte" de la configuration de X. Cela ajoute une couche de sécurité supplémentaire, nécessitant une vérification de l'adresse e-mail associée avant l'envoi d'une demande de réinitialisation de mot de passe.
De plus, ne contactez personne qui propose de l'aide. Ce sont des escroqueries bien connues qui apparaissent lorsque des personnes mentionnent des mots-clés spécifiques ou demandent de l'aide sur des sujets de sécurité spécifiques. Le lien ci-dessous en est un exemple.
Have you been receiving X password reset requests today? That means your X account is not properly secured. Wanna do it the right way?
Call @opsek_io https://t.co/VNFpLa8O5t— Pablo Sabbatella (@PabloSabbatella) September 1, 2026
Une autre chose à savoir si Proton est la boîte de réception liée à votre compte X : la page d'état de Proton a signalé une interruption de service le 1er septembre, l'attribuant à des défaillances matérielles résiduelles dues à un incident de surchauffe la semaine précédente et à une capacité réduite pendant que les ingénieurs mettent en ligne des infrastructures supplémentaires. Cela n'est pas lié à l'activité de X, mais cela pourrait retarder l'arrivée d'un e-mail de réinitialisation si vous en avez besoin.
Au moment où les chercheurs ont mis hors ligne le panneau de contrôle du botnet d'avril, il avait confirmé 138 compromissions de compte sur 4,8 millions de tentatives — une fraction de pour cent, mais multipliée par les quelque 26 milliards de tentatives de bourrage d'identifiants que les chercheurs de l'industrie estiment frapper les pages de connexion dans le monde chaque mois.