Page d'accueilCentre d'actualités LBank
Fuite de données sur X ? Les utilisateurs sont submergés d’e-mails de réinitialisation de mot de passe que personne n’a demandés
x-data-breach-users-flooded-password-reset
Fuite de données sur X ? Les utilisateurs sont submergés d’e-mails de réinitialisation de mot de passe que personne n’a demandés
Des ingénieurs de X ont reconnu le problème, mais n’ont pas confirmé une nouvelle violation de données de leurs systèmes.
2026-09-01 Source:decrypt.co

En bref

  • Depuis début août, des utilisateurs de X signalent sur les réseaux sociaux des e-mails de réinitialisation de mot de passe, des alertes de connexion et des blocages de compte qu'ils n'ont jamais déclenchés.
  • X n'a pas admis ni signalé de nouvelle violation de données ; les chercheurs attribuent cette activité à une faille d'API de 2021-2022, à un ensemble de données de 201 millions d'enregistrements de 2025, à un botnet actif et à une campagne de phishing en cours depuis juillet.
  • Proton, sur lequel certains utilisateurs de X comptent comme e-mail de récupération, est par ailleurs confronté à une interruption de service liée à une défaillance matérielle, sans rapport mais pertinente si c'est la boîte de réception associée à votre compte.

Au cours des dernières semaines, des utilisateurs de X ont reçu des e-mails de réinitialisation de mot de passe qu'ils n'avaient jamais demandés, dont un afflux massif rien qu'aujourd'hui.

Certains utilisateurs de X voient également des alertes de connexion provenant de lieux inconnus, et quelques-uns signalent avoir été temporairement bloqués de comptes qu'ils n'avaient pas utilisés depuis des semaines.

Myriad : Quand OpenAI publiera-t-il GPT-6 ? Cliquez pour faire votre prédiction.

Les e-mails de réinitialisation sont réels, non falsifiés — ils proviennent des propres systèmes de X. Donc, les e-mails sont légitimes, mais ils n'ont pas été demandés par le propriétaire légitime du compte, ce qui affole tout le monde en ce moment.

Anyone else experiencing this???? pic.twitter.com/JOGCPo74VU

— Molly (@bigmagicdao) September 1, 2026

someone has been aggressively trying to reset my X password.. i have 2fa but i'm still anxious..

anyone else experienced this? pic.twitter.com/5Jar5LSbp5

— cap.eth (@TheCapHimself) September 1, 2026

C'est une situation familière. Les utilisateurs d'Instagram ont vécu une frayeur presque identique en janvier, lorsque des e-mails de réinitialisation non sollicités ont coïncidé avec l'apparition d'un ensemble de données lié à 17,5 millions de comptes sur un forum du dark web quelques heures plus tôt, comme l'a rapporté Forbes à l'époque. Meta a ensuite confirmé qu'un bogue permettait à des tiers de déclencher ces e-mails de réinitialisation, tout en niant toute violation de ses propres systèmes.

Une ancienne faille qui continue de provoquer de nouvelles frayeurs

X n'a pas admis ni signalé de violation récente, mais l'entreprise est consciente de la situation. Dans un tweet récent, l'ingénieur de X, Mridul Singhai, s'est excusé pour la gêne occasionnée et a déclaré qu'ils n'avaient connaissance d'aucune nouvelle violation, et que les pirates semblaient vouloir prendre le contrôle des comptes X dans le but d'accéder aux fonds X.

Attackers appear to believe that, now that @XMoney is widely available, they can gain unauthorized access to accounts. We are actively investigating the issue and, so far, have found no evidence of any breaches.

We apologize for the multiple emails and appreciate your patience… https://t.co/zf1pRWbqBX

— Mridul Singhai (@singhai) September 1, 2026

Il est possible que l'afflux récent d'e-mails soit lié à une exposition vieille de plusieurs années qui pourrait refaire surface. Une vulnérabilité dans l'API de Twitter a permis à un attaquant de faire correspondre des adresses e-mail et des numéros de téléphone à des comptes en janvier 2022, et l'ensemble de données résultant couvrant plus de 200 millions d'utilisateurs est maintenant catalogué comme sa propre entrée sur Have I Been Pwned. Le fondateur du site, Troy Hunt, a constaté que 98 % des adresses de cet ensemble de données avaient déjà fait surface lors de violations antérieures et sans rapport.

Found 211,524,284 unique email addresses, looks to be pretty much what it’s been described as

— Troy Hunt (@troyhunt) January 5, 2023

Un fichier plus récent aggrave le problème. En avril 2025, un pirate informatique utilisant le pseudonyme ThinkingOne a publié un fichier de 34 gigaoctets contenant 201 millions d'enregistrements d'utilisateurs de X — noms d'écran, adresses e-mail, dates de création de compte, nombre d'abonnés — sur le forum BreachForums, selon Fox News.

Des chercheurs de SafetyDetectives ont vérifié un échantillon par rapport à des profils X actifs et ont confirmé que les e-mails correspondaient à des comptes actifs. Twitter et X ont déjà géré des versions de cela, depuis la vente de 33 millions de connexions en 2016 jusqu'à une série d'incidents que Decrypt a relatés au fil des ans, y compris un bogue en 2023 qui permettait à quiconque de prendre le contrôle d'un compte en un clic avant qu'un chercheur qui l'avait découvert ne soit banni au lieu d'être rémunéré.

Des bots qui font le gros du travail, et le phishing qui fait le reste

Aucun des deux ensembles de données n'a besoin d'un nouveau piratage pour continuer à causer des dommages. Les adresses e-mail en circulation alimentent deux opérations en cours.

Des chercheurs de Breakglass Intelligence ont découvert un panneau de commande et de contrôle non sécurisé en avril 2026 qui exécutait activement des identifiants volés contre des comptes X, testant 722 763 paires en une seule fenêtre d'observation de 12 minutes et confirmant 18 nouvelles compromissions.

Au cours de sa durée de vie, le botnet avait soumis plus de 4,8 millions de comptes X au vérificateur, l'authentification à deux facteurs bloquant 85,6 % des tentatives.

Par ailleurs, une campagne de phishing sans rapport avec aucun ensemble de données cible les utilisateurs de X depuis juillet. Des escrocs envoient des e-mails qui reproduisent presque fidèlement les vraies alertes de "nouvelle connexion d'appareil" de X — même logo, mêmes couleurs, grammaire correcte — demandant aux destinataires de cliquer sur un lien pour sécuriser leur compte, a rapporté The Guardian. Les liens mènent à de fausses pages conçues pour voler un mot de passe ou autoriser une application malveillante, et la campagne ne nécessite aucune violation pour fonctionner.

Certains utilisateurs de X affirment également voir une activité de réinitialisation non sollicitée sur le service de messagerie Proton à peu près au même moment. Proton a confirmé la perturbation et travaille sur le problème.

We’re aware some users are having trouble connecting to Proton services. We apologize for the inconvenience.

Our team is investigating, updates will be shared on https://t.co/jqlWh1Ah7W

— Proton Support (@ProtonSupport) September 1, 2026

Ni Proton ni aucun chercheur en sécurité n'a confirmé de lien, mais c'est important si c'est l'e-mail que vous utilisez pour votre compte X.

Que faire ?

La documentation d'aide de X confirme qu'il réinitialise proactivement les mots de passe des comptes signalés comme compromis ou ciblés par le phishing, envoyant un e-mail à l'adresse enregistrée du compte avec des instructions. Si l'un de ces e-mails arrive sans que vous l'ayez demandé, quelqu'un a probablement déjà essayé vos identifiants, ou vous avez été ciblé par l'un des e-mails de phishing.

Vérifiez l'adresse de l'expéditeur avant de cliquer sur quoi que ce soit. X indique qu'il n'envoie des e-mails que depuis @X.com ou @e.X.com et ne demande jamais de mot de passe par e-mail. Au-delà de cela, passez l'authentification à deux facteurs à une application d'authentification, utilisez un mot de passe unique pour X et vérifiez les sessions actives de votre compte ainsi que les applications connectées pour toute anomalie.

Une chose importante à faire est de cocher la case "protéger la réinitialisation du mot de passe" dans l'option "sécurité et accès au compte" de la configuration de X. Cela ajoute une couche de sécurité supplémentaire, nécessitant une vérification de l'adresse e-mail associée avant l'envoi d'une demande de réinitialisation de mot de passe.

De plus, ne contactez personne qui propose de l'aide. Ce sont des escroqueries bien connues qui apparaissent lorsque des personnes mentionnent des mots-clés spécifiques ou demandent de l'aide sur des sujets de sécurité spécifiques. Le lien ci-dessous en est un exemple.

Have you been receiving X password reset requests today? That means your X account is not properly secured. Wanna do it the right way?
Call @opsek_io https://t.co/VNFpLa8O5t

— Pablo Sabbatella (@PabloSabbatella) September 1, 2026

Une autre chose à savoir si Proton est la boîte de réception liée à votre compte X : la page d'état de Proton a signalé une interruption de service le 1er septembre, l'attribuant à des défaillances matérielles résiduelles dues à un incident de surchauffe la semaine précédente et à une capacité réduite pendant que les ingénieurs mettent en ligne des infrastructures supplémentaires. Cela n'est pas lié à l'activité de X, mais cela pourrait retarder l'arrivée d'un e-mail de réinitialisation si vous en avez besoin.

Au moment où les chercheurs ont mis hors ligne le panneau de contrôle du botnet d'avril, il avait confirmé 138 compromissions de compte sur 4,8 millions de tentatives — une fraction de pour cent, mais multipliée par les quelque 26 milliards de tentatives de bourrage d'identifiants que les chercheurs de l'industrie estiment frapper les pages de connexion dans le monde chaque mois.