Cảnh báo X (Twitter): Cuộc tấn công đặt lại mật khẩu quy mô lớn bùng phát

Chia sẻ:
Tóm tắt
- Người dùng X nhận tám email đặt lại mật khẩu không yêu cầu trong ba phút.
- Kỹ sư X Mridul Singhai phủ nhận vi phạm, đổ lỗi cho những kẻ tấn công nhằm vào X Money.
- Một cài đặt cũ, Password reset protect, ngăn chặn việc đặt lại mật khẩu chỉ bằng tên đăng nhập.
Nhiều tài khoản X đã nhận được email yêu cầu đặt lại mật khẩu vào thứ Ba mà họ không yêu cầu. Một người dùng cho biết trong 3 phút, họ nhận được 8 email như vậy. X khẳng định không có dấu hiệu bị tấn công.
Những email này là thật, gửi trực tiếp từ X chứ không phải từ nguồn giả. Những kẻ tấn công đã lợi dụng chức năng khôi phục của X bằng cách nhập tên người dùng công khai lặp đi lặp lại.
BEWARE OF THIS!! ENABLE 2FA AND PASSWORD RESET PROTECT ON YOUR X ACCOUNTMany accounts are getting breached https://t.co/uy5pFsW9hB
— Sweep (@0xSweep) September 1, 2026
Theo dõi chúng tôi trên X để cập nhật tin tức mới nhất ngay khi có
Lượt tấn công lớn nhắm vào X
Đại diện X, ông Mridul Singhai – kỹ sư sản phẩm của công ty – đã lên tiếng. Ông đưa ra nguyên nhân, phủ nhận có rò rỉ bảo mật và gửi lời xin lỗi.
Các đối tượng tấn công có vẻ tin rằng, khi XMoney đã được triển khai rộng rãi, họ có thể truy cập trái phép vào tài khoản người dùng. Chúng tôi đang tích cực điều tra sự việc và đến nay chưa có bằng chứng nào cho thấy có tấn công thành công. Chúng tôi thành thật xin lỗi về các email lặp lại và mong bạn thông cảm…,
Đây là lần duy nhất đại diện công ty lên tiếng. Các tài khoản chính của X, X Support hay X Money đều không bình luận.
Nguyên nhân đúng với thực tế. Cuối tháng 06/2024, X Money bắt đầu hỗ trợ thanh toán ngang hàng (P2P) cho những người dùng gói Premium ở Mỹ. Tiền trong ví được gửi vào ngân hàng Cross River và bảo hiểm liên bang lên tới 10 triệu USD.
Như vậy, tài khoản X giờ cũng giống như tài khoản ngân hàng. Giá trị bị tăng lên. Nếu bị chiếm đoạt, tài khoản X có thể quảng bá các token lừa đảo. Ví tiền cũng có thể bị rút sạch.
Hiện chưa có thông báo nào về việc rò rỉ dữ liệu. Các đợt tấn công kiểu này thường dựa vào danh sách email cũ xuất hiện trên các chợ đen từ nhiều năm trước.
Người dùng X nên làm gì để chặn email đổi mật khẩu hàng loạt
Form khôi phục mật khẩu của X chỉ cần nhập tên người dùng – mà đây lại là thông tin công khai – điều này tạo ra lỗ hổng cho kẻ xấu khai thác.
Giải pháp đã có sẵn: Trên trang hỗ trợ, X hướng dẫn nếu bạn nhận được email đặt lại mật khẩu mà không phải do mình yêu cầu, hãy bật tính năng Bảo vệ đặt lại mật khẩu (Password reset protection). Khi đó, hệ thống sẽ yêu cầu xác minh email hoặc số điện thoại đã liên kết trước khi cho đặt lại.
Nikita Bier, cựu trưởng bộ phận sản phẩm của X, đã chia sẻ nút cài đặt này vào thứ Ba. Hình chụp màn hình của ông được hơn 85,000 lượt xem ngay trong buổi chiều.
“Chỉ cần bật chức năng này”, Bier khuyến nghị.
Bạn có thể tăng bảo mật bằng hai cách khác:
- Sử dụng ứng dụng xác thực thay vì tin nhắn SMS, đồng thời thêm Passkey (khóa truy cập), liên kết đăng nhập với thiết bị cá nhân.
- Không nhấn vào các email lạ, vì trước đây từng có giả mạo 2FA khiến người dùng mất tiền điện tử.
X từng bị tấn công nội bộ. Vào tháng 07/2020, hacker đã lừa một vài nhân viên nội bộ, truy cập vào công cụ quản trị và gửi email xác thực, ép đặt lại mật khẩu cho 130 tài khoản, chiếm đoạt 118,000 USD bằng Bitcoin.
Lần này, tin tặc tấn công từ bên ngoài, sử dụng biểu mẫu công khai của X, nhưng mục tiêu vẫn không khác trước. Các khuyến nghị bảo vệ tài khoản X vẫn không thay đổi.
Hiện chưa rõ X sẽ tự giới hạn tần suất của biểu mẫu đặt lại mật khẩu hay vẫn để người dùng chủ động bảo vệ tài khoản.
Read the article at BeInCryptoĐọc thêm








