Los usuarios de X han estado publicando desde principios de agosto sobre correos electrónicos de restablecimiento de contraseña, alertas de inicio de sesión y bloqueos de cuenta que nunca provocaron.
X no ha admitido ni informado de una nueva violación de datos; los investigadores atribuyen la actividad a una falla de API de 2021-2022, un conjunto de datos de 201 millones de registros de 2025, una botnet activa y una campaña de phishing que se ejecuta desde julio.
Proton, que algunos usuarios de X utilizan como correo de recuperación, está lidiando por separado con una interrupción del servicio relacionada con una falla de hardware, no relacionada pero relevante si ese es el buzón vinculado a tu cuenta.
Los usuarios de X han pasado las últimas semanas recibiendo correos electrónicos de restablecimiento de contraseña que nunca solicitaron, incluida una avalancha masiva de ellos justo hoy.
Algunos usuarios de X también están viendo alertas de inicio de sesión desde ubicaciones desconocidas, y algunos informan que han sido bloqueados temporalmente de cuentas que no habían tocado en semanas.
Los correos de restablecimiento son reales, no falsificados: provienen de los propios sistemas de X. Por lo tanto, los correos son legítimos, pero no fueron solicitados por el propietario legítimo de la cuenta, que es lo que tiene a todos en pánico ahora mismo.
Es una configuración familiar. Los usuarios de Instagram vivieron casi el mismo susto en enero, cuando correos electrónicos de restablecimiento no solicitados coincidieron con un conjunto de datos vinculado a 17.5 millones de cuentas que apareció en un foro de la dark web horas antes, Forbes informó en ese momento. Meta confirmó más tarde que un error permitió que terceros activaran los correos de restablecimiento, mientras negaba cualquier violación de sus propios sistemas.
Una vieja falla que sigue alimentando nuevos sustos
X no ha admitido ni informado de ninguna violación reciente, pero la empresa es consciente de la situación. En un tweet reciente, el ingeniero de X, Mridul Singhai, se disculpó por las molestias y dijo que no tienen conocimiento de ninguna nueva violación, y que los hackers parecen estar buscando controlar cuentas de X en un esfuerzo por obtener acceso al dinero de X.
Los atacantes parecen creer que, ahora que @XMoney está ampliamente disponible, pueden obtener acceso no autorizado a las cuentas. Estamos investigando activamente el problema y, hasta ahora, no hemos encontrado evidencia de ninguna violación.
Nos disculpamos por los múltiples correos electrónicos y agradecemos su paciencia… https://t.co/zf1pRWbqBX
Es posible que la reciente avalancha de correos electrónicos esté relacionada con una exposición de hace años que podría estar resurgiendo. Una vulnerabilidad en la API de Twitter permitió que un atacante emparejara direcciones de correo electrónico y números de teléfono con cuentas en enero de 2022, y el conjunto de datos resultante que cubre más de 200 millones de usuarios ahora está catalogado como su propia entrada en Have I Been Pwned. El fundador del sitio, Troy Hunt, descubrió que el 98% de las direcciones en ese conjunto de datos ya habían aparecido en violaciones anteriores no relacionadas.
Encontré 211,524,284 direcciones de correo electrónico únicas, parece ser más o menos lo que se ha descrito
Un archivo más reciente agrava el problema. En abril de 2025, un hacker que usaba el alias ThinkingOne publicó un archivo de 34 gigabytes que contenía 201 millones de registros de usuarios de X —nombres de usuario, direcciones de correo electrónico, fechas de creación de cuentas, recuentos de seguidores— en el foro BreachForums, según Fox News.
Investigadores de SafetyDetectives verificaron una muestra contra perfiles activos de X y confirmaron que los correos electrónicos coincidían con cuentas activas. Twitter y X han manejado versiones de esto antes, desde la venta de 33 millones de credenciales en 2016 hasta una serie de incidentes que Decrypt ha documentado a lo largo de los años, incluido un error de 2023 que permitía a cualquiera tomar el control de una cuenta con un clic antes de que un investigador que lo encontró fuera prohibido en lugar de ser recompensado.
Bots haciendo el trabajo pesado, y phishing haciendo el resto
Ninguno de los dos conjuntos de datos necesita un hackeo nuevo para seguir causando daños. Las direcciones de correo electrónico en circulación alimentan dos operaciones en curso.
Investigadores de Breakglass Intelligence encontraron un panel de control y comando no asegurado en abril de 2026 que estaba ejecutando activamente credenciales robadas contra cuentas de X, probando 722,763 pares en una sola ventana de observación de 12 minutos y confirmando 18 nuevos compromisos.
Durante su vida útil, la botnet había ejecutado más de 4.8 millones de cuentas de X a través del verificador, con la autenticación de dos factores bloqueando el 85.6% de los intentos.
Por separado, una campaña de phishing que no tiene nada que ver con ningún conjunto de datos ha estado atacando a usuarios de X desde julio. Los estafadores están enviando correos electrónicos que replican casi exactamente las alertas reales de "inicio de sesión de nuevo dispositivo" de X —mismo logotipo, mismos colores, gramática correcta— pidiendo a los destinatarios que hagan clic en un enlace para asegurar su cuenta, The Guardian informó. Los enlaces conducen a páginas falsas diseñadas para robar una contraseña o autorizar una aplicación maliciosa, y la campaña no requiere ninguna brecha para funcionar.
Algunos usuarios de X dicen que también están viendo actividad de restablecimiento no solicitada en el servicio de correo Proton aproximadamente al mismo tiempo. Proton confirmó la interrupción y está trabajando en el problema.
Somos conscientes de que algunos usuarios tienen problemas para conectarse a los servicios de Proton. Pedimos disculpas por las molestias.
Nuestro equipo está investigando, las actualizaciones se compartirán en https://t.co/jqlWh1Ah7W
Ni Proton ni ningún investigador de seguridad ha confirmado un vínculo, pero es importante en caso de que ese sea el correo electrónico que usas para tu cuenta de X.
Qué hacer al respecto
La propia documentación de ayuda de X confirma que restablece proactivamente las contraseñas de las cuentas marcadas como comprometidas o atacadas por phishing, enviando un correo electrónico a la dirección registrada de la cuenta con instrucciones. Si uno de esos correos llega sin que lo hayas solicitado, es probable que alguien ya haya intentado usar tus credenciales, o que hayas sido objetivo de uno de los correos de phishing.
Verifica la dirección del remitente antes de hacer clic en cualquier cosa. X dice que solo envía correos desde @X.com o @e.X.com y nunca pide una contraseña por correo electrónico. Además, cambia la autenticación de dos factores a una aplicación de autenticación, usa una contraseña única para X y revisa las sesiones activas y las aplicaciones conectadas de tu cuenta para detectar algo desconocido.
Una cosa importante que hacer es marcar la casilla "protección de restablecimiento de contraseña" en la opción "seguridad y acceso a la cuenta" en la configuración de X. Esto añade otra capa de seguridad, solicitando una verificación de la dirección de correo electrónico asociada antes de que se envíe una solicitud de restablecimiento de contraseña.
¿Has estado recibiendo solicitudes de restablecimiento de contraseña de X hoy? Eso significa que tu cuenta de X no está debidamente protegida. ¿Quieres hacerlo de la manera correcta? Llama a @opsek_iohttps://t.co/VNFpLa8O5t
Una cosa más que vale la pena saber si Proton es la bandeja de entrada vinculada a tu cuenta de X: la página de estado de Proton informó una interrupción del servicio el 1 de septiembre, atribuyéndola a fallas de hardware residuales de un incidente de sobrecalentamiento la semana anterior y a la capacidad reducida mientras los ingenieros ponen en línea infraestructura adicional. No está conectado con la actividad de X, pero podría retrasar la llegada de un correo de restablecimiento si lo necesitas.
Para cuando los investigadores pusieron fuera de línea el panel de control del botnet de abril, había confirmado 138 compromisos de cuentas de 4.8 millones de intentos, una fracción de un porcentaje, pero multiplicado por los aproximadamente 26 mil millones de intentos de relleno de credenciales que los investigadores de la industria estiman que llegan a las páginas de inicio de sesión en todo el mundo cada mes.