ГоловнаНовинний центр LBank
Витік даних X? Користувачі масово отримують електронні листи для скидання пароля, які ніхто не запитував
x-data-breach-users-flooded-password-reset
Витік даних X? Користувачі масово отримують електронні листи для скидання пароля, які ніхто не запитував
Інженери X визнали проблему, але не підтвердили новий витік даних із їхніх систем.
2026-09-01 Джерело:decrypt.co

Коротко

  • Користувачі X з початку серпня повідомляють про електронні листи зі скиданням паролів, сповіщення про вхід та блокування облікових записів, які вони не ініціювали.
  • X не визнав і не повідомив про нове порушення даних; дослідники пов'язують цю активність з вразливістю API у 2021-2022 роках, набором даних за 2025 рік з 201 мільйоном записів, активним ботнетом і фішинговою кампанією, що триває з липня.
  • Proton, на який деякі користувачі X покладаються як на пошту для відновлення, окремо має справу з перебоями в роботі сервісу, пов'язаними з апаратним збоєм, що не пов'язано, але є актуальним, якщо це поштова скринька, прив'язана до вашого облікового запису.

Користувачі X протягом останніх кількох тижнів отримували електронні листи зі скиданням паролів, які вони не запитували, зокрема сьогодні спостерігається масовий потік таких листів.

Деякі користувачі X також бачать сповіщення про вхід з незнайомих місцезнаходжень, а деякі повідомляють про тимчасове блокування облікових записів, до яких вони не заходили тижнями.

Myriad: Коли OpenAI випустить GPT-6? Клацніть, щоб зробити свій прогноз.

Електронні листи для скидання пароля є справжніми, не підробленими – вони надходять із власних систем X. Отже, листи є легітимними, але були незапитуваними законним власником облікового запису, що зараз всіх так турбує.

Anyone else experiencing this???? pic.twitter.com/JOGCPo74VU

— Molly (@bigmagicdao) September 1, 2026

someone has been aggressively trying to reset my X password.. i have 2fa but i'm still anxious..

anyone else experienced this? pic.twitter.com/5Jar5LSbp5

— cap.eth (@TheCapHimself) September 1, 2026

Це знайома схема. Користувачі Instagram пережили майже такий самий переляк у січні, коли незапитувані електронні листи для скидання пароля збіглися з появою набору даних, пов'язаних з 17,5 мільйонами облікових записів, на форумі в даркнеті кількома годинами раніше, як повідомляв тоді Forbes. Пізніше Meta підтвердила, що помилка дозволяла зовнішнім сторонам ініціювати електронні листи для скидання пароля, заперечуючи при цьому будь-яке порушення своїх власних систем.

Стара вразливість, яка продовжує викликати нові побоювання

X не визнав і не повідомив про будь-яке нещодавнє порушення, але компанія знає про ситуацію. У недавньому твіті інженер X Мрідул Сінгхай вибачився за незручності та заявив, що їм не відомо про нові порушення, а хакери, схоже, прагнуть отримати контроль над обліковими записами X, щоб отримати доступ до X money.

Attackers appear to believe that, now that @XMoney is widely available, they can gain unauthorized access to accounts. We are actively investigating the issue and, so far, have found no evidence of any breaches.

We apologize for the multiple emails and appreciate your patience… https://t.co/zf1pRWbqBX

— Mridul Singhai (@singhai) September 1, 2026

Можливо, нещодавній потік електронних листів пов'язаний з багаторічною витоком, який може знову спливати. Вразливість в API Twitter дозволила зловмиснику зіставляти електронні адреси та номери телефонів з обліковими записами у січні 2022 року, і отриманий набір даних, що охоплює понад 200 мільйонів користувачів, тепер каталогізований як окремий запис на Have I Been Pwned. Засновник сайту Трой Хант виявив, що 98% адрес у цьому наборі даних вже з'являлися в попередніх, непов'язаних порушеннях.

Found 211,524,284 unique email addresses, looks to be pretty much what it’s been described as

— Troy Hunt (@troyhunt) January 5, 2023

Новий файл посилює проблему. У квітні 2025 року хакер під ніком ThinkingOne опублікував 34-гігабайтний файл, що містить 201 мільйон записів користувачів X – імена користувачів, електронні адреси, дати створення облікових записів, кількість підписників – на форумі BreachForums, за даними Fox News.

Дослідники SafetyDetectives перевірили зразок на відповідність реальним профілям X і підтвердили, що електронні листи відповідали активним обліковим записам. Twitter і X вже стикалися з подібними ситуаціями, від продажу 33 мільйонів логінів у 2016 році до низки інцидентів, які Decrypt описував протягом багатьох років, включаючи помилку 2023 року, яка дозволяла будь-кому захопити обліковий запис одним кліком, перш ніж дослідника, який її виявив, заблокували замість винагороди.

Боти виконують чорнову роботу, а фішинг робить усе інше

Жодному з наборів даних не потрібен свіжий злам, щоб продовжувати завдавати шкоди. Циркулюючі електронні адреси підживлюють дві поточні операції.

Дослідники Breakglass Intelligence виявили незахищену панель управління та контролю у квітні 2026 року, яка активно використовувала викрадені облікові дані проти облікових записів X, тестуючи 722 763 пари протягом одного 12-хвилинного періоду спостереження та підтверджуючи 18 нових компрометацій.

За весь час свого існування ботнет перевірив понад 4,8 мільйона облікових записів X, при цьому двофакторна автентифікація заблокувала 85,6% спроб.

Окремо, фішингова кампанія, яка не має нічого спільного з будь-яким набором даних, націлена на користувачів X з липня. Шахраї надсилають електронні листи, які майже точно відтворюють справжні сповіщення X про "вхід з нового пристрою" – той самий логотип, ті самі кольори, правильна граматика – просячи одержувачів перейти за посиланням, щоб захистити свій обліковий запис, повідомляє The Guardian. Посилання ведуть на фальшиві сторінки, створені для викрадення пароля або авторизації шкідливої програми, і кампанія взагалі не потребує жодного злому, щоб працювати.

Деякі користувачі X кажуть, що приблизно в той самий час вони також бачать небажану активність скидання на електронній поштовій службі Proton. Proton підтвердив перебої в роботі та працює над вирішенням проблеми.

We’re aware some users are having trouble connecting to Proton services. We apologize for the inconvenience.

Our team is investigating, updates will be shared on https://t.co/jqlWh1Ah7W

— Proton Support (@ProtonSupport) September 1, 2026

Ні Proton, ні будь-який дослідник безпеки не підтвердили зв'язок, але це важливо, якщо саме ця електронна пошта прив'язана до вашого облікового запису X.

Що робити з цим

Власна довідкова документація X підтверджує, що він проактивно скидає паролі для облікових записів, позначених як скомпрометовані або цільові для фішингу, надсилаючи електронний лист на зареєстровану адресу облікового запису з інструкціями. Якщо один з таких листів надходить без вашого запиту, хтось, ймовірно, вже спробував ваші облікові дані, або ви стали жертвою одного з фішингових листів.

Перевіряйте адресу відправника, перш ніж клацати будь-що. X заявляє, що надсилає листи лише з @X.com або @e.X.com і ніколи не запитує пароль електронною поштою. Крім того, переведіть двофакторну автентифікацію на додаток-автентифікатор, використовуйте унікальний для X пароль і перевіряйте активні сеанси та підключені додатки вашого облікового запису на наявність чогось незнайомого.

Одним з важливих кроків є встановлення прапорця "захист скидання пароля" (password reset protect) у опції "безпека та доступ до облікового запису" (security and account access) у налаштуваннях X. Це додає додатковий рівень безпеки, вимагаючи верифікації пов'язаної електронної пошти перед відправленням запиту на скидання пароля.

Також не звертайтеся до тих, хто пропонує допомогу. Це добре відомі шахрайства, які з'являються, коли люди згадують конкретні ключові слова або просять допомоги з певних питань безпеки. Нижче наведено приклад.

Have you been receiving X password reset requests today? That means your X account is not properly secured. Wanna do it the right way?
Call @opsek_io https://t.co/VNFpLa8O5t

— Pablo Sabbatella (@PabloSabbatella) September 1, 2026

Ще одна річ, яку варто знати, якщо Proton є поштовою скринькою, прив'язаною до вашого облікового запису X: 1 вересня на сторінці стану Proton було повідомлено про перебої в роботі сервісу, що пов'язано із залишковими апаратними збоями після інциденту з перегрівом тижнем раніше та зменшенням потужності, поки інженери вводять в експлуатацію додаткову інфраструктуру. Це не пов'язано з активністю X, але може затримати надходження листа для скидання пароля, якщо він вам потрібен.

На момент, коли дослідники відключили панель керування квітневого ботнету, було підтверджено 138 компрометацій облікових записів з 4,8 мільйонів спроб — частка відсотка, але помножена на приблизно 26 мільярдів спроб підбору облікових даних, які, за оцінками галузевих дослідників, щомісяця фіксуються на сторінках входу по всьому світу.