X (Twitter) advarsel: stort angreb med nulstilling af adgangskoder udbrudt

  • X-brugere modtog otte uanmodede nulstillingsmails for adgangskode på tre minutter.
  • X-ingeniør Mridul Singhai afviser et brud, giver angribere, der jagter X Money, skylden.
  • En ældre indstilling, Password reset protect, forhindrer nulstilling med kun brugernavn fuldstændigt.

X-konti blev ramt i tirsdags af mails om nulstilling af adgangskode, som ingen havde bedt om. En brugers indbakke viser otte mails inden for tre minutter. X oplyser, at der ikke er fundet nogen brud.

Mailsene er ægte og kommer fra X selv, ikke fra falske afsendere. Angribere bruger X’s egen gendannelsesformular gentagne gange mod offentlige brugernavne.

Følg os på X for at få de seneste nyheder, når det sker

Stort forsøg på hacking af X

X svarede gennem Mridul Singhai, som er produktudvikler i virksomheden. Han forklarede motivet, afviste et brud og undskyldte.

Angribere ser ud til at tro, at nu hvor XMoney er bredt tilgængelig, kan de få uberettiget adgang til konti. Vi undersøger sagen aktivt og har indtil videre ikke fundet nogle tegn på brud. Vi undskylder for de mange mails og værdsætter jeres tålmodighed…,” skrev Singhai.

Det var virksomhedens eneste kommentar. De officielle konti, X Support og X Money, forblev tavse.

Motivet giver mening tidsmæssigt. Sidst i juni startede X Money peer-to-peer betalinger for amerikanske Premium-abonnenter. Indskud er placeret i Cross River Bank, som har federal forsikring op til 10 millioner dollar.

Dermed er et X-login nu også et bank-login. Det ændrer regnestykket. En stjålet profil kan promovere et falsk token. En stjålet wallet kan tømmes.

Der er endnu ikke bekræftet nogen lækage. Angreb af denne type er ofte baseret på gamle e-mail-lister, som i årevis cirkulerer på kriminelle markeder.

Sådan kan X-brugere stoppe spam om nulstilling

X’s gendannelsesformular kræver kun et brugernavn. Brugernavne er offentlige. Det er hele åbningen.

Løsningen findes allerede: På X’s hjælpesider anbefales alle, der får nulstilling af adgangskode, som de “ikke har anmodet om”, at slå adgangskodebeskyttelse til. Formularen kræver så e-mail eller telefonnummer, før nulstilling kan startes.

Nikita Bier, tidligere produktchef hos X, delte denne funktion i går. Hans screenshot blev set over 85.000 gange samme eftermiddag.

“Tænd bare for det her,” noterede Bier.

To ekstra lag hjælper:

X har været her før, dog indefra. I juli 2020 snakkede angribere sig ind hos personalet og fik adgang til et internt admin-værktøj. De ændrede bekræftelsesmails og tvang nulstilling på 130 konti, hvilket gav dem $118.000 i Bitcoin.

Angribere manipulerede et lille antal ansatte og brugte deres legitimationsoplysninger til at få adgang til Twitters interne systemer i 2020
Angribere manipulerede et lille antal ansatte og brugte deres legitimationsoplysninger til at få adgang til Twitters interne systemer i 2020

Denne gang er angriberne udefra og bruger en offentlig formular. Målet er det samme. Rådene om at beskytte X-konti er også uændrede.

Om X lægger begrænsning på formularen eller overlader det til brugerne er fortsat uklart.


For at læse den seneste analyse af kryptovalutamarkedet fra BeInCrypto, klik her.

Ansvarsfraskrivelse

Alle oplysninger på vores hjemmeside offentliggøres i god tro og kun til generelle informationsformål. Enhver handling, der foretages af læserne på grundlag af oplysningerne på vores hjemmeside, er udelukkende på egen risiko.