
Usuários do X têm passado as últimas semanas recebendo e-mails de redefinição de senha que nunca solicitaram, incluindo um enorme volume deles apenas hoje.
Alguns usuários do X também estão vendo alertas de login de locais desconhecidos, e um punhado relata ter sido temporariamente bloqueado de contas que não tocavam há semanas.
Os e-mails de redefinição são reais, não falsificados — eles vêm dos próprios sistemas do X. Portanto, os e-mails são legítimos, mas não foram solicitados pelo legítimo proprietário da conta, o que está assustando a todos neste momento.
Anyone else experiencing this???? pic.twitter.com/JOGCPo74VU
— Molly (@bigmagicdao) September 1, 2026
someone has been aggressively trying to reset my X password.. i have 2fa but i'm still anxious..
anyone else experienced this? pic.twitter.com/5Jar5LSbp5
— cap.eth (@TheCapHimself) September 1, 2026
É uma situação familiar. Usuários do Instagram viveram quase o mesmo susto em janeiro, quando e-mails de redefinição não solicitados coincidiram com um conjunto de dados ligado a 17,5 milhões de contas aparecendo em um fórum da dark web horas antes, como Forbes relatou na época. O Meta mais tarde confirmou que um bug permitiu que partes externas acionassem os e-mails de redefinição, enquanto negava qualquer violação de seus próprios sistemas.
O X não admitiu ou relatou nenhuma violação recente, mas a empresa está ciente da situação. Em um tweet recente, o engenheiro do X, Mridul Singhai, pediu desculpas pelo inconveniente e disse que eles não estão cientes de nenhuma nova violação, e que hackers parecem estar procurando controlar contas do X em um esforço para obter acesso ao X money.
Attackers appear to believe that, now that @XMoney is widely available, they can gain unauthorized access to accounts. We are actively investigating the issue and, so far, have found no evidence of any breaches.
We apologize for the multiple emails and appreciate your patience… https://t.co/zf1pRWbqBX
— Mridul Singhai (@singhai) September 1, 2026
É possível que a recente onda de e-mails esteja relacionada a uma exposição de anos atrás que pode estar ressurgindo. Uma vulnerabilidade na API do Twitter permitiu que um atacante associasse endereços de e-mail e números de telefone a contas em janeiro de 2022, e o conjunto de dados resultante, cobrindo mais de 200 milhões de usuários, agora está catalogado como sua própria entrada no Have I Been Pwned. O fundador do site, Troy Hunt, descobriu que 98% dos endereços nesse conjunto de dados já haviam aparecido em violações anteriores e não relacionadas.
Found 211,524,284 unique email addresses, looks to be pretty much what it’s been described as
— Troy Hunt (@troyhunt) January 5, 2023
Um arquivo mais recente agrava o problema. Em abril de 2025, um hacker usando o pseudônimo ThinkingOne publicou um arquivo de 34 gigabytes contendo 201 milhões de registros de usuários do X — nomes de usuário, endereços de e-mail, datas de criação de conta, contagens de seguidores — no fórum BreachForums, de acordo com a Fox News.
Pesquisadores da SafetyDetectives verificaram uma amostra contra perfis ativos do X e confirmaram que os e-mails correspondiam a contas ativas. O Twitter e o X já lidaram com versões disso antes, desde uma venda de 33 milhões de logins em 2016 até uma série de incidentes que a Decrypt tem relatado ao longo dos anos, incluindo um bug de 2023 que permitiu que qualquer um assumisse uma conta com um clique antes que um pesquisador que o encontrou fosse banido em vez de pago.
Nenhum dos conjuntos de dados precisa de um novo hack para continuar causando danos. Endereços de e-mail circulantes alimentam duas operações em andamento.
Pesquisadores da Breakglass Intelligence encontraram um painel de comando e controle desprotegido em abril de 2026 que estava executando ativamente credenciais roubadas contra contas do X, testando 722.763 pares em uma única janela de observação de 12 minutos e confirmando 18 novas invasões.
Ao longo de sua vida útil, a botnet havia verificado mais de 4,8 milhões de contas X, com a autenticação de dois fatores bloqueando 85,6% das tentativas.
Separadamente, uma campanha de phishing que não tem nada a ver com nenhum conjunto de dados tem visado usuários do X desde julho. Golpistas estão enviando e-mails que quase replicam os alertas reais de "novo login de dispositivo" do X — mesmo logotipo, mesmas cores, gramática correta — pedindo aos destinatários para clicar em um link para proteger sua conta, The Guardian relatou. Os links levam a páginas falsas criadas para roubar uma senha ou autorizar um aplicativo malicioso, e a campanha não exige nenhuma violação para funcionar.
Alguns usuários do X dizem que também estão vendo atividade de redefinição não solicitada no serviço de e-mail Proton na mesma época. O Proton confirmou a interrupção e está trabalhando no problema.
We’re aware some users are having trouble connecting to Proton services. We apologize for the inconvenience.
Our team is investigating, updates will be shared on https://t.co/jqlWh1Ah7W
— Proton Support (@ProtonSupport) September 1, 2026
Nem o Proton nem qualquer pesquisador de segurança confirmaram uma ligação, mas é importante caso esse seja o e-mail que você usa para sua conta X.
A própria documentação de ajuda do X confirma que ele redefine proativamente as senhas para contas sinalizadas como comprometidas ou alvo de phishing, enviando um e-mail para o endereço registrado da conta com instruções. Se um desses e-mails chegar sem que você o solicite, alguém provavelmente já tentou suas credenciais, ou você foi alvo de um dos e-mails de phishing.
Verifique o endereço do remetente antes de clicar em qualquer coisa. O X afirma que só envia e-mails de @X.com ou @e.X.com e nunca pede uma senha por e-mail. Além disso, mude a autenticação de dois fatores para um aplicativo autenticador, use uma senha única para o X e verifique as sessões ativas e aplicativos conectados da sua conta para qualquer coisa desconhecida.
Uma coisa importante a fazer é marcar a caixa "proteger redefinição de senha" na opção “segurança e acesso à conta” na configuração do X. Isso adiciona outra camada de segurança, solicitando uma verificação do endereço de e-mail associado antes que um pedido de redefinição de senha seja enviado.
Além disso, não entre em contato com ninguém que ofereça ajuda. Estes são golpes bem conhecidos que aparecem quando as pessoas mencionam palavras-chave específicas ou pedem ajuda sobre tópicos específicos de segurança. O link abaixo é um exemplo.
Have you been receiving X password reset requests today? That means your X account is not properly secured. Wanna do it the right way?
Call @opsek_io https://t.co/VNFpLa8O5t— Pablo Sabbatella (@PabloSabbatella) September 1, 2026
Mais uma coisa que vale a pena saber se o Proton é a caixa de entrada vinculada à sua conta X: a página de status do Proton relatou uma interrupção de serviço em 1º de setembro, atribuindo-a a falhas de hardware residuais de um incidente de superaquecimento na semana anterior e capacidade reduzida enquanto os engenheiros colocam infraestrutura adicional online. Não está conectado à atividade do X, mas pode atrasar o recebimento de um e-mail de redefinição se você precisar de um.
No momento em que os pesquisadores desativaram o painel de controle da botnet de abril, ela havia confirmado 138 comprometimentos de contas em 4,8 milhões de tentativas — uma fração de um por cento, mas que se multiplica por cerca de 26 bilhões de tentativas de "credential-stuffing" que pesquisadores da indústria estimam atingir páginas de login em todo o mundo a cada mês.