X (Twitter) varnar: Stort hack mot lösenordsåterställning

  • X-användare fick åtta oönskade e-postmeddelanden om lösenordsåterställning på tre minuter.
  • X-ingenjör Mridul Singhai förnekar intrång, skyller på angripare som jagar X Money.
  • En gammal inställning, Password reset protect, stoppar att man kan återställa lösenord med bara användarnamn direkt.

X-konton fick på tisdagen lösenordsåterställningar till e-post utan att någon hade bett om det. En användares inkorg visade åtta e-post på tre minuter. X säger att de inte har hittat något intrång.

E-posten är äkta och skickas från X och inte från falska avsändare. Angripare använder X:s återställningsformulär mot offentliga användarnamn, om och om igen.

Följ oss på X för att få de senaste nyheterna direkt när de händer

Stor hackningsförsök mot X

X svarade genom Mridul Singhai, produktutvecklare på företaget. Han sa ett motiv, nekade till intrång och bad om ursäkt.

Angripare verkar tro att nu när XMoney finns för många, kan de komma åt konton utan tillstånd. Vi undersöker saken och har hittills inte hittat några spår av intrång. Vi är ledsna för de många e-posten och tackar för ert tålamod…,” skrev Singhai.

Det var det enda svaret från företaget. Huvudkontot X, X Support och X Money var helt tysta.

Motivet stämmer med tiden. X Money startade person-till-person-betalningar för amerikanska Premium-prenumeranter i slutet av juni. Insättningar finns på Cross River Bank, med federal försäkring på upp till 10 miljoner USD.

Nu är alltså ett X-inlogg även en bankinloggning. Det förändrar allt. En stulen profil kan användas till att sprida falska tokens. En stulen plånbok kan tömmas.

Ingen läcka är bekräftad. Sådana attacker använder ofta gamla e-postlistor som cirkulerar på kriminella marknader i åratal.

Så kan X-användare stoppa återställningsspam

X:s återställningsformulär tar emot bara ett användarnamn. Användarnamn är offentliga. Det är hela öppningen.

Lösningen finns redan: På X:s hjälpsidor står det att alla som får återställningar de inte begärt ska slå på skydd för lösenordsåterställning. Då måste formuläret be om e-post eller telefonnummer först.

Nikita Bier, tidigare produktchef på X, visade detta tillval på tisdagen. Hans skärmdump fick över 85 000 visningar på eftermiddagen.

Inställning för lösenordsåterställningsskydd i X:s inställningar

“Aktivera bara detta,” noterade Bier.

Två extra lager hjälper också:

X har varit med om detta förut, men då kom det inifrån. I juli 2020 lurade angripare sig förbi personal och nådde ett internt adminverktyg. De bytte ut bekräftelsemejl och tvingade fram återställningar på 130 konton, och tog 118 000 USD i Bitcoin.

Angripare lurade anställda och använde deras uppgifter för att nå Twitters interna system 2020
Angripare lurade anställda och använde deras uppgifter för att nå Twitters interna system 2020

Nu är angriparna utifrån och använder ett offentligt formulär. Målet är samma. Det gäller fortfarande att skydda X-kontot.

Det är ännu inte klart om X begränsar formuläret eller lämnar det till användarna.


För att läsa den senaste marknadsanalysen av kryptovalutor från BeInCrypto, klicka här.

Ansvarsfriskrivning

All information på vår webbplats publiceras i god tro och endast för allmän information. Varje åtgärd som läsaren vidtar baserat på informationen på vår webbplats sker strikt på egen risk.