X (Twitter) Alert: Matinding Password Reset Attack Nangyari

  • Mga X user, nakatanggap ng 8 sunod-sunod na password reset email sa loob ng 3 minuto.
  • X engineer Mridul Singhai Dina-deny ang Breach, Sisi sa Attackers na Gusto ang X Money
  • Isang lumang setting, Password reset protect, automatic na hinarang ang username-only na password reset attempts.

Nakareceive ng sunod-sunod na password reset emails ang mga X accounts nitong Martes kahit walang nag-request nito. Isang user, walong email ang nakuha niya sa loob lang ng tatlong minuto. Sabi ng X, wala namang security breach.

Legit talaga ang mga email na ‘to—galing mismo sa X, hindi gawa-gawa lang ng scammer. Ang ginagawa ng attacker, paulit-ulit nila ginagamit yung mismong password recovery form ng X tapos tina-target nila yung mga public username.

I-follow kami sa X para ‘di ka mahuli sa mga pinakabagong balita habang nangyayari mismo

Matinding Attempt ng Hack sa X

Sumagot ang X sa pamamagitan ni Mridul Singhai, isang product engineer ng kompanya. Nagbigay siya ng rason, tinanggi ang breach, at nag-sorry din.

Ayon kay Singhai, “Mukhang naniniwala ang mga attacker na dahil madami nang pwedeng gumamit ng XMoney, kaya nilang mag-attempt makuha ang access sa mga account kahit hindi authorized. Iniimbestigahan na namin ‘to at sa ngayon, wala pa kaming nakita na breach. Sorry sa paulit-ulit na emails at salamat sa pasensya niyo…” sabi niya.

Yun lang ang naging official statement ng kompanya. Walang update mula sa main X account, X Support, o X Money.

Bagay na bagay ang timing ng atake kasi noong June, nag-launch na ang peer-to-peer payments ng X Money para sa mga US Premium user. Yung mga deposito, nakalagay sa Cross River Bank at insured hanggang $10 million.

Kaya ngayon, kapag may X login ka, parang may bank login ka na rin. Mas malaki na ang risk. Kapag nanakaw ang account mo, pwedeng gamitin ‘yan para mag-promote ng fake token. O kaya, maglaho lahat ng laman ng X Money wallet mo.

Sa ngayon, wala pang kinukumpirmang leak. Kalimitan, mga ganitong atake galing sa mga luma at tagal nang umiikot na email list sa mga criminal market.

Paano Mapipigilan ng X Users ang Reset Spam

Puwedeng gamitin ng kahit sino ang recovery form ng X kahit public lang ang username. Doon pumapasok ang butas.

Pero may solution na agad dito: Sinasabi sa help page ng X na kapag nakakatanggap ka ng reset email na hindi mo naman nirequest, i-on mo yung Password reset protection. Kapag naka-on ‘to, kailangan mo pang ilagay yung email o phone number bago makaproceed.

Si Nikita Bier, dating head of product sa X, nag-share ng screenshot ng toggle nitong Tuesday. Umabot agad sa 85,000 views yung post niya nung hapon.

I-on lang ang password reset protection sa X para iwas spam—sabi ni Bier sa post niya

“I-on mo lang ‘to,” sabi ni Bier.

Pwede ka ring magdagdag ng pang-safety:

  • Gamit ka ng authenticator app imbes na SMS tapos mag-add ka ng passkey para naka-link mismo yung login sa device mo.
  • Huwag mo pansinin yung mga spam email, kasi dati nang may fake 2FA prompts na nag-drain ng crypto wallet.

Naranasan na rin ito ng X dati—kahit noon, inside job nga lang. Noong July 2020, nilusutan ng attacker ang staff at nakapasok sa internal admin tools. Nagawa nilang palitan ang confirmation email at sapilitang ni-reset yung 130 account, kaya nakuha nila $118,000 sa Bitcoin.

Noong 2020, ilang empleyado ng Twitter ang na-manipulate ng attacker para mapasok ang internal system
Noong 2020, ilang empleyado ng Twitter ang na-manipulate ng attacker para mapasok ang internal system

Ngayon, mga taga-labas naman ang umaatake gamit lang public form. Pero same pa rin ang target. At pareho lang din ang advice kung gusto mong pahigpitan ang X account mo.

Hindi pa rin malinaw kung magse-set ng rate limit ang X sa form nila o iaasa na lang talaga ito sa users.


Upang mabasa ang pinakabagong pagsusuri sa merkado ng cryptocurrency mula sa BeInCrypto, i-click dito.

Disclaimer

Ang opinion article na ito ay nagpapahayag ng opinyon ng may-akda at maaaring hindi kumakatawan sa mga pananaw ng BeInCrypto. Nananatiling committed ang BeInCrypto sa transparent na pag-uulat at pagpapanatili ng pinakamataas na pamantayan ng journalism. Pinapayuhan ang mga mambabasa na i-verify ang impormasyon sa kanilang sariling kakayahan at kumonsulta sa isang propesyonal bago gumawa ng anumang desisyon base sa nilalamang ito. Paalala rin na ang aming Terms and Conditions, Privacy Policy, at Disclaimers ay na-update na.