Nakareceive ng sunod-sunod na password reset emails ang mga X accounts nitong Martes kahit walang nag-request nito. Isang user, walong email ang nakuha niya sa loob lang ng tatlong minuto. Sabi ng X, wala namang security breach.
Legit talaga ang mga email na ‘to—galing mismo sa X, hindi gawa-gawa lang ng scammer. Ang ginagawa ng attacker, paulit-ulit nila ginagamit yung mismong password recovery form ng X tapos tina-target nila yung mga public username.
I-follow kami sa X para ‘di ka mahuli sa mga pinakabagong balita habang nangyayari mismo
Matinding Attempt ng Hack sa X
Sumagot ang X sa pamamagitan ni Mridul Singhai, isang product engineer ng kompanya. Nagbigay siya ng rason, tinanggi ang breach, at nag-sorry din.
Ayon kay Singhai, “Mukhang naniniwala ang mga attacker na dahil madami nang pwedeng gumamit ng XMoney, kaya nilang mag-attempt makuha ang access sa mga account kahit hindi authorized. Iniimbestigahan na namin ‘to at sa ngayon, wala pa kaming nakita na breach. Sorry sa paulit-ulit na emails at salamat sa pasensya niyo…” sabi niya.
Yun lang ang naging official statement ng kompanya. Walang update mula sa main X account, X Support, o X Money.
Bagay na bagay ang timing ng atake kasi noong June, nag-launch na ang peer-to-peer payments ng X Money para sa mga US Premium user. Yung mga deposito, nakalagay sa Cross River Bank at insured hanggang $10 million.
Kaya ngayon, kapag may X login ka, parang may bank login ka na rin. Mas malaki na ang risk. Kapag nanakaw ang account mo, pwedeng gamitin ‘yan para mag-promote ng fake token. O kaya, maglaho lahat ng laman ng X Money wallet mo.
Sa ngayon, wala pang kinukumpirmang leak. Kalimitan, mga ganitong atake galing sa mga luma at tagal nang umiikot na email list sa mga criminal market.
Paano Mapipigilan ng X Users ang Reset Spam
Puwedeng gamitin ng kahit sino ang recovery form ng X kahit public lang ang username. Doon pumapasok ang butas.
Pero may solution na agad dito: Sinasabi sa help page ng X na kapag nakakatanggap ka ng reset email na hindi mo naman nirequest, i-on mo yung Password reset protection. Kapag naka-on ‘to, kailangan mo pang ilagay yung email o phone number bago makaproceed.
Si Nikita Bier, dating head of product sa X, nag-share ng screenshot ng toggle nitong Tuesday. Umabot agad sa 85,000 views yung post niya nung hapon.
“I-on mo lang ‘to,” sabi ni Bier.
Pwede ka ring magdagdag ng pang-safety:
- Gamit ka ng authenticator app imbes na SMS tapos mag-add ka ng passkey para naka-link mismo yung login sa device mo.
- Huwag mo pansinin yung mga spam email, kasi dati nang may fake 2FA prompts na nag-drain ng crypto wallet.
Naranasan na rin ito ng X dati—kahit noon, inside job nga lang. Noong July 2020, nilusutan ng attacker ang staff at nakapasok sa internal admin tools. Nagawa nilang palitan ang confirmation email at sapilitang ni-reset yung 130 account, kaya nakuha nila $118,000 sa Bitcoin.
Ngayon, mga taga-labas naman ang umaatake gamit lang public form. Pero same pa rin ang target. At pareho lang din ang advice kung gusto mong pahigpitan ang X account mo.
Hindi pa rin malinaw kung magse-set ng rate limit ang X sa form nila o iaasa na lang talaga ito sa users.









