
Користувачі X протягом останніх кількох тижнів отримували електронні листи зі скиданням паролів, які вони не запитували, зокрема сьогодні спостерігається масовий потік таких листів.
Деякі користувачі X також бачать сповіщення про вхід з незнайомих місцезнаходжень, а деякі повідомляють про тимчасове блокування облікових записів, до яких вони не заходили тижнями.
Електронні листи для скидання пароля є справжніми, не підробленими – вони надходять із власних систем X. Отже, листи є легітимними, але були незапитуваними законним власником облікового запису, що зараз всіх так турбує.
Anyone else experiencing this???? pic.twitter.com/JOGCPo74VU
— Molly (@bigmagicdao) September 1, 2026
someone has been aggressively trying to reset my X password.. i have 2fa but i'm still anxious..
anyone else experienced this? pic.twitter.com/5Jar5LSbp5
— cap.eth (@TheCapHimself) September 1, 2026
Це знайома схема. Користувачі Instagram пережили майже такий самий переляк у січні, коли незапитувані електронні листи для скидання пароля збіглися з появою набору даних, пов'язаних з 17,5 мільйонами облікових записів, на форумі в даркнеті кількома годинами раніше, як повідомляв тоді Forbes. Пізніше Meta підтвердила, що помилка дозволяла зовнішнім сторонам ініціювати електронні листи для скидання пароля, заперечуючи при цьому будь-яке порушення своїх власних систем.
X не визнав і не повідомив про будь-яке нещодавнє порушення, але компанія знає про ситуацію. У недавньому твіті інженер X Мрідул Сінгхай вибачився за незручності та заявив, що їм не відомо про нові порушення, а хакери, схоже, прагнуть отримати контроль над обліковими записами X, щоб отримати доступ до X money.
Attackers appear to believe that, now that @XMoney is widely available, they can gain unauthorized access to accounts. We are actively investigating the issue and, so far, have found no evidence of any breaches.
We apologize for the multiple emails and appreciate your patience… https://t.co/zf1pRWbqBX
— Mridul Singhai (@singhai) September 1, 2026
Можливо, нещодавній потік електронних листів пов'язаний з багаторічною витоком, який може знову спливати. Вразливість в API Twitter дозволила зловмиснику зіставляти електронні адреси та номери телефонів з обліковими записами у січні 2022 року, і отриманий набір даних, що охоплює понад 200 мільйонів користувачів, тепер каталогізований як окремий запис на Have I Been Pwned. Засновник сайту Трой Хант виявив, що 98% адрес у цьому наборі даних вже з'являлися в попередніх, непов'язаних порушеннях.
Found 211,524,284 unique email addresses, looks to be pretty much what it’s been described as
— Troy Hunt (@troyhunt) January 5, 2023
Новий файл посилює проблему. У квітні 2025 року хакер під ніком ThinkingOne опублікував 34-гігабайтний файл, що містить 201 мільйон записів користувачів X – імена користувачів, електронні адреси, дати створення облікових записів, кількість підписників – на форумі BreachForums, за даними Fox News.
Дослідники SafetyDetectives перевірили зразок на відповідність реальним профілям X і підтвердили, що електронні листи відповідали активним обліковим записам. Twitter і X вже стикалися з подібними ситуаціями, від продажу 33 мільйонів логінів у 2016 році до низки інцидентів, які Decrypt описував протягом багатьох років, включаючи помилку 2023 року, яка дозволяла будь-кому захопити обліковий запис одним кліком, перш ніж дослідника, який її виявив, заблокували замість винагороди.
Жодному з наборів даних не потрібен свіжий злам, щоб продовжувати завдавати шкоди. Циркулюючі електронні адреси підживлюють дві поточні операції.
Дослідники Breakglass Intelligence виявили незахищену панель управління та контролю у квітні 2026 року, яка активно використовувала викрадені облікові дані проти облікових записів X, тестуючи 722 763 пари протягом одного 12-хвилинного періоду спостереження та підтверджуючи 18 нових компрометацій.
За весь час свого існування ботнет перевірив понад 4,8 мільйона облікових записів X, при цьому двофакторна автентифікація заблокувала 85,6% спроб.
Окремо, фішингова кампанія, яка не має нічого спільного з будь-яким набором даних, націлена на користувачів X з липня. Шахраї надсилають електронні листи, які майже точно відтворюють справжні сповіщення X про "вхід з нового пристрою" – той самий логотип, ті самі кольори, правильна граматика – просячи одержувачів перейти за посиланням, щоб захистити свій обліковий запис, повідомляє The Guardian. Посилання ведуть на фальшиві сторінки, створені для викрадення пароля або авторизації шкідливої програми, і кампанія взагалі не потребує жодного злому, щоб працювати.
Деякі користувачі X кажуть, що приблизно в той самий час вони також бачать небажану активність скидання на електронній поштовій службі Proton. Proton підтвердив перебої в роботі та працює над вирішенням проблеми.
We’re aware some users are having trouble connecting to Proton services. We apologize for the inconvenience.
Our team is investigating, updates will be shared on https://t.co/jqlWh1Ah7W
— Proton Support (@ProtonSupport) September 1, 2026
Ні Proton, ні будь-який дослідник безпеки не підтвердили зв'язок, але це важливо, якщо саме ця електронна пошта прив'язана до вашого облікового запису X.
Власна довідкова документація X підтверджує, що він проактивно скидає паролі для облікових записів, позначених як скомпрометовані або цільові для фішингу, надсилаючи електронний лист на зареєстровану адресу облікового запису з інструкціями. Якщо один з таких листів надходить без вашого запиту, хтось, ймовірно, вже спробував ваші облікові дані, або ви стали жертвою одного з фішингових листів.
Перевіряйте адресу відправника, перш ніж клацати будь-що. X заявляє, що надсилає листи лише з @X.com або @e.X.com і ніколи не запитує пароль електронною поштою. Крім того, переведіть двофакторну автентифікацію на додаток-автентифікатор, використовуйте унікальний для X пароль і перевіряйте активні сеанси та підключені додатки вашого облікового запису на наявність чогось незнайомого.
Одним з важливих кроків є встановлення прапорця "захист скидання пароля" (password reset protect) у опції "безпека та доступ до облікового запису" (security and account access) у налаштуваннях X. Це додає додатковий рівень безпеки, вимагаючи верифікації пов'язаної електронної пошти перед відправленням запиту на скидання пароля.
Також не звертайтеся до тих, хто пропонує допомогу. Це добре відомі шахрайства, які з'являються, коли люди згадують конкретні ключові слова або просять допомоги з певних питань безпеки. Нижче наведено приклад.
Have you been receiving X password reset requests today? That means your X account is not properly secured. Wanna do it the right way?
Call @opsek_io https://t.co/VNFpLa8O5t— Pablo Sabbatella (@PabloSabbatella) September 1, 2026
Ще одна річ, яку варто знати, якщо Proton є поштовою скринькою, прив'язаною до вашого облікового запису X: 1 вересня на сторінці стану Proton було повідомлено про перебої в роботі сервісу, що пов'язано із залишковими апаратними збоями після інциденту з перегрівом тижнем раніше та зменшенням потужності, поки інженери вводять в експлуатацію додаткову інфраструктуру. Це не пов'язано з активністю X, але може затримати надходження листа для скидання пароля, якщо він вам потрібен.
На момент, коли дослідники відключили панель керування квітневого ботнету, було підтверджено 138 компрометацій облікових записів з 4,8 мільйонів спроб — частка відсотка, але помножена на приблизно 26 мільярдів спроб підбору облікових даних, які, за оцінками галузевих дослідників, щомісяця фіксуються на сторінках входу по всьому світу.