X-konti blev ramt i tirsdags af mails om nulstilling af adgangskode, som ingen havde bedt om. En brugers indbakke viser otte mails inden for tre minutter. X oplyser, at der ikke er fundet nogen brud.
Mailsene er ægte og kommer fra X selv, ikke fra falske afsendere. Angribere bruger X’s egen gendannelsesformular gentagne gange mod offentlige brugernavne.
Følg os på X for at få de seneste nyheder, når det sker
Stort forsøg på hacking af X
X svarede gennem Mridul Singhai, som er produktudvikler i virksomheden. Han forklarede motivet, afviste et brud og undskyldte.
Angribere ser ud til at tro, at nu hvor XMoney er bredt tilgængelig, kan de få uberettiget adgang til konti. Vi undersøger sagen aktivt og har indtil videre ikke fundet nogle tegn på brud. Vi undskylder for de mange mails og værdsætter jeres tålmodighed…,” skrev Singhai.
Det var virksomhedens eneste kommentar. De officielle konti, X Support og X Money, forblev tavse.
Motivet giver mening tidsmæssigt. Sidst i juni startede X Money peer-to-peer betalinger for amerikanske Premium-abonnenter. Indskud er placeret i Cross River Bank, som har federal forsikring op til 10 millioner dollar.
Dermed er et X-login nu også et bank-login. Det ændrer regnestykket. En stjålet profil kan promovere et falsk token. En stjålet wallet kan tømmes.
Der er endnu ikke bekræftet nogen lækage. Angreb af denne type er ofte baseret på gamle e-mail-lister, som i årevis cirkulerer på kriminelle markeder.
Sådan kan X-brugere stoppe spam om nulstilling
X’s gendannelsesformular kræver kun et brugernavn. Brugernavne er offentlige. Det er hele åbningen.
Løsningen findes allerede: På X’s hjælpesider anbefales alle, der får nulstilling af adgangskode, som de “ikke har anmodet om”, at slå adgangskodebeskyttelse til. Formularen kræver så e-mail eller telefonnummer, før nulstilling kan startes.
Nikita Bier, tidligere produktchef hos X, delte denne funktion i går. Hans screenshot blev set over 85.000 gange samme eftermiddag.
“Tænd bare for det her,” noterede Bier.
To ekstra lag hjælper:
- Brug en autentifikationsapp i stedet for sms og tilføj en adgangsnøgle, som knytter login til din enhed.
- Lad mailsene ligge, da falske to-faktor-kode forespørgsler før har tømt crypto wallets.
X har været her før, dog indefra. I juli 2020 snakkede angribere sig ind hos personalet og fik adgang til et internt admin-værktøj. De ændrede bekræftelsesmails og tvang nulstilling på 130 konti, hvilket gav dem $118.000 i Bitcoin.
Denne gang er angriberne udefra og bruger en offentlig formular. Målet er det samme. Rådene om at beskytte X-konti er også uændrede.
Om X lægger begrænsning på formularen eller overlader det til brugerne er fortsat uklart.









