X重置密码问题:数千人报告,但这是攻击吗?
自2026年8月初以来,成千上万的X用户报告称,他们收到了从未请求过的重置密码电子邮件,以及来自未知地点的登录警告,并且在某些情况下,账户因数周未活动而被暂时锁定。X重置密码问题在2026年9月1日急剧加剧,当时一波特别大量的消息使许多人开始怀疑是否存在未被披露的数据泄露。
摘要
- 关键点
- 自2026年8月以来,X用户遭遇大量不必要的重置密码电子邮件
- X展开调查,但未确认新的数据泄露
- 问题的根源:2021-2022年的API漏洞以及2023年和2025年的数据泄露
- 僵尸网络和网络钓鱼:账户X是如何被针对的
- Proton的服务中断使某些用户的情况更加复杂
- 用户可以采取什么措施来保护账户
- 常见问题
- X上未请求的重置密码电子邮件是否是新的数据泄露的迹象?
- 如果X用户收到未请求的重置密码电子邮件,应该怎么做?
- Proton电子邮件服务的问题与X账户的困难之间是否存在联系?
- 双因素认证在抵御这些攻击方面有多有效?
关键点
- 自2026年8月初以来,X用户至少收到了重置密码电子邮件和不必要的登录警告,并在9月1日达到了高峰。
- X尚未确认新的数据泄露,但已就此事件展开内部调查。
- 可能的原因可追溯到2021-2022年Twitter的API漏洞,以及2025年在BreachForums上泄露的2.01亿条记录的数据集。
- 一个僵尸网络测试了超过480万个X凭证,在短短12分钟内确认了18个被攻破的账户。
- 与此同时,自2026年7月以来的一项网络钓鱼活动模仿X的真实登录警告,以窃取密码。
自2026年8月以来,X用户遭遇大量不必要的重置密码电子邮件
这些电子邮件并不是虚假的或伪造的:它们确实来自X的官方系统,这使得那些未请求这些邮件的用户感到更加不安。 这一现象让人想起了去年1月Instagram发生的事件,当时一波类似的未请求重置与一个涉及1750万个账户的数据集的在线出现相吻合,正如《福布斯》所报道的那样。在那种情况下,Meta确认了一个漏洞,允许外部人员触发重置,但否认了其内部系统的任何泄露。
X展开调查,但未确认新的数据泄露
X并未承认或报告任何新的数据泄露,但公司意识到这个问题并正在积极监控。X的产品工程团队工程师Mridul Singhai公开为此不便表示歉意,并解释说,目前没有证据表明平台系统受到损害。根据Singhai的说法,攻击者似乎认为,随着X Money的广泛可用,控制一个X账户的价值更高,这促使他们在此期间尝试未经授权的访问。
-- 价格
问题的起源:2021-2022年API漏洞及2023年和2025年数据泄露
当前潮流的最可能原因并不是近期的攻击,而是旧数据泄露的再次浮现,这些问题从未完全解决。2022年1月,Twitter的一个API漏洞使得恶意用户能够将电子邮件地址和电话号码与用户账户关联,从而生成了一个覆盖超过2亿用户的数据集,现已在Have I Been Pwned上被列为独立条目。该网站创始人Troy Hunt确认,该数据集中**98%**的电子邮件地址早已在之前的泄露事件中出现过,并且是无关的。
2025年4月,情况变得更加复杂,一名化名为ThinkingOne的黑客在BreachForums上发布了一个34GB的文件,包含2.01亿条X用户记录,包括用户名、电子邮件地址、账户创建日期和粉丝数量,Fox News报道。SafetyDetectives的研究人员对该数据库的一个样本进行了验证,并与活跃的X账户进行了对比,确认这些电子邮件地址对应真实账户。这并不是Twitter和X首次面临类似事件:从2016年出售3300万条凭证到一系列记录在案的事件,包括2023年的一个漏洞,允许用户通过一次点击就能接管账户。
僵尸网络和网络钓鱼:X账户如何成为目标
这两个数据集都不再需要新的网络攻击来继续造成损害:流通中的电子邮件地址本身就推动了两项仍在进行的并行操作。Breakglass Intelligence的研究人员在2026年4月发现了一个未受保护的指挥和控制面板,该面板正在对X账户进行凭证填充攻击,在一个12分钟的观察窗口内测试722,763种凭证组合,并确认了18个新的泄露。在其整个活动中,该僵尸网络已经筛查了超过480万个X账户,双重身份验证阻止了**85.6%**的尝试。
与此同时,自2026年7月以来,针对X账户的网络钓鱼活动独立展开,这一活动不需要任何被盗数据集即可运作。根据《卫报》的报道,骗子发送的电子邮件几乎完美复制了X的真实“新设备”通知,使用相同的标志、相同的颜色、正确的语法,要求点击链接以保护账户。该链接指向伪造页面,旨在窃取密码或授权恶意应用程序:这是一个经典的凭证攻击僵尸网络示例,根本不需要对系统的实际泄露。
Proton的服务中断使部分用户的情况更加复杂
一些X用户报告称,他们无法通过Proton接收与其账户相关的电子邮件,而Proton是许多人用作恢复地址的电子邮件服务。Proton确认自2026年9月1日起出现服务中断,原因是由于上周发生的过载问题导致的残余硬件故障,以及在技术人员启用新基础设施时的能力下降。目前尚未确认Proton的问题与X账户事件之间存在任何关联:这两者是不同的事件,但使用Proton作为恢复邮箱的用户可能会在接收重置电子邮件时遇到延迟。
用户可以采取哪些措施来保护账户 {#Cosa_possono_fare_gli_utenti_per_proteggere_laccount}
收到未请求电子邮件的用户首先应确认这些邮件确实来自@X.com或@e.X.com,因为X从不通过电子邮件请求密码。X建议用户将短信验证切换为身份验证应用,使用唯一密码,检查活动会话和连接的应用,并在账户安全设置中启用“密码重置保护”功能,该功能在发送任何重置请求之前需要对关联的电子邮件地址进行额外验证。同样重要的是,不要回复那些主动提供帮助的人:这些是利用此类事件引发的恐惧进行诈骗的已知手段。
一个数据有助于了解风险的真实程度:当研究人员关闭四月份的僵尸网络控制面板时,确认了138次在480万次尝试中的泄露,这是一个极小的比例,但需要乘以每月约260亿次的凭证填充尝试,行业估计这些尝试影响全球的登录页面。
常见问题 {#FAQ}
X上的未请求密码重置电子邮件是数据新泄露的迹象吗? {#Le_email_di_reset_password_non_richieste_su_X_sono_il_segno_di_una_nuova_violazione_dei_dati}
X尚未确认任何新的泄露,仍在调查中。这些电子邮件似乎与旧的数据泄露和正在进行的攻击有关,而不是最近的系统泄露。
如果X用户收到未请求的密码重置电子邮件,他们应该怎么做? {#Cosa_devono_fare_gli_utenti_X_se_ricevono_email_di_reset_password_non_richieste}
用户应启用双因素身份验证,使用唯一密码,检查活动会话,启用“密码重置保护”功能,并避免点击可疑链接。
Proton邮箱服务的问题与X账户的困难之间有联系吗? {#Ce_un_collegamento_tra_i_problemi_del_servizio_email_Proton_e_le_difficolta_legate_agli_account_X}
尚未确认Proton的硬件故障与X账户的安全事件之间存在直接联系。
双因素身份验证对这些攻击的有效性如何? {#Quanto_e_efficace_lautenticazione_a_due_fattori_contro_questi_attacchi}
双因素身份验证阻止了约**85.6%**的针对X账户的凭证填充尝试。
内容由人工智能协助生成,并经过人工编辑审核。
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。
猜你喜欢

当AI Agent获得链上执行权:谁来验证它看到的信息与发出的指令?

告别“空气币”,加密行业掀起代币经济改革潮

15 亿美元究竟能追回多少?Bybit 诉朝鲜案的现实边界与行业启示

Google Pics将AI图像引入Workspace,挑战Canva和Adobe

沃什在杰克逊霍尔「轻松过关」,但真正的硬仗才刚开始

美国银行敲门虚拟资产企业...OCC待审13件申请

MSCI将在10月决定是否将Strategy排除在外

对伊朗的打击:对比特币、股票、石油和黄金的影响?

Robinhood链天价手续费下,为什么说组LP比PvP更好?

Deribit在9月9日迁移前已占据Coinbase衍生品未平仓合约的96.6%

GTA VI 泄露者 reportedly 兑现 35 万美元加密货币

美国:在中期选举前3个月勉强避免“停摆”

一年营收7亿美元,却押下百亿美元重注:IREN豪赌拿下AI算力的门票

破除「甩锅叙事」与密室治理:从 Tokenomics 结构性失血,看孙宇晨诉 WLFI 案背后的行业治理大考

Fairshake附属机构花费18.9万美元,Auchincloss获胜

加密货币:2026年代币回购达到6.4亿美元

Finst推出针对欧洲机构的定制服务

















