En bref

  • Les utilisateurs de X publient depuis début août des messages concernant des e-mails de réinitialisation de mot de passe, des alertes de connexion et des verrouillages de compte qu'ils n'ont jamais déclenchés.
  • X n'a pas admis ni signalé de nouvelle violation de données ; les chercheurs attribuent cette activité à une faille d'API de 2021-2022, à un ensemble de données de 201 millions d'enregistrements datant de 2025, à un botnet actif et à une campagne de phishing en cours depuis juillet.
  • Proton, que certains utilisateurs de X utilisent comme e-mail de récupération, gère séparément une interruption de service liée à une panne matérielle, sans rapport mais pertinente si c'est la boîte de réception associée à votre compte.

Les utilisateurs de X ont passé les dernières semaines à recevoir des e-mails de réinitialisation de mot de passe qu'ils n'avaient pas demandés, y compris un afflux massif aujourd'hui même.

Certains utilisateurs de X voient également des alertes de connexion provenant de lieux inconnus, et quelques-uns signalent avoir été temporairement verrouillés hors de comptes qu'ils n'avaient pas touchés depuis des semaines.

Myriad : Quand OpenAI sortira-t-il GPT-6 ? Cliquez pour faire votre prédiction.
Myriad : Quand OpenAI sortira-t-il GPT-6 ? Cliquez pour faire votre prédiction.

Les e-mails de réinitialisation sont réels, pas usurpés—ils proviennent des propres systèmes de X. Donc, les e-mails sont légitimes, mais ils n'ont pas été demandés par le propriétaire légitime du compte, ce qui est ce qui fait paniquer tout le monde en ce moment.

C'est un scénario familier. Les utilisateurs d'Instagram ont vécu presque la même peur en janvier, lorsque des e-mails de réinitialisation non sollicités ont coïncidé avec un ensemble de données lié à 17,5 millions de comptes apparaissant sur un forum du dark web quelques heures plus tôt, Forbes a rapporté à l'époque. Meta a ensuite confirmé qu'un bug permettait à des parties externes de déclencher les e-mails de réinitialisation, tout en niant toute violation de ses propres systèmes.

Une vieille faille qui continue d'alimenter de nouvelles peurs

X n'a admis ni signalé aucune violation récente, mais l'entreprise est consciente de la situation. Dans un tweet récent, l'ingénieur de X, Mridul Singhai, s'est excusé pour les désagréments et a déclaré qu'ils n'avaient connaissance d'aucune nouvelle violation, et que les pirates semblaient chercher à contrôler les comptes X afin d'obtenir un accès à X Money.

Il est possible que la récente vague d'e-mails soit liée à une exposition vieille de plusieurs années qui pourrait refaire surface. Une vulnérabilité dans l'API de Twitter permettait à un attaquant de faire correspondre des adresses e-mail et des numéros de téléphone à des comptes en janvier 2022, et l'ensemble de données résultant couvrant plus de 200 millions d'utilisateurs est maintenant répertorié comme une entrée distincte sur Have I Been Pwned. Le fondateur du site, Troy Hunt, a constaté que 98 % des adresses de cet ensemble de données étaient déjà apparues dans des violations antérieures non liées.

Un fichier plus récent aggrave le problème. En avril 2025, un pirate utilisant le pseudonyme ThinkingOne a publié un fichier de 34 gigaoctets contenant 201 millions d'enregistrements d'utilisateurs de X—noms d'écran, adresses e-mail, dates de création de compte, nombres d'abonnés—sur le forum BreachForums, selon Fox News.

Les chercheurs de SafetyDetectives ont vérifié un échantillon par rapport à des profils X en direct et ont confirmé que les e-mails correspondaient à des comptes actifs. Twitter et X ont déjà géré des versions de ce problème, de la vente de 33 millions d'identifiants en 2016 à une série d'incidents que Decrypt a documentés au fil des ans, y compris un bug en 2023 qui permettait à n'importe qui de prendre le contrôle d'un compte en un clic avant qu'un chercheur qui l'a trouvé ne soit banni au lieu d'être payé.

Des bots qui font le travail, et le phishing qui fait le reste

Aucun de ces ensembles de données n'a besoin d'un nouveau piratage pour continuer à causer des dégâts. Les adresses e-mail en circulation alimentent deux opérations en cours.

Les chercheurs de Breakglass Intelligence ont trouvé un panneau de commande et de contrôle non sécurisé en avril 2026 qui exécutait activement des identifiants volés contre des comptes X, testant 722 763 paires en une seule fenêtre d'observation de 12 minutes et confirmant 18 nouvelles compromissions.

Au cours de sa durée de vie, le botnet avait passé plus de 4,8 millions de comptes X au crible, l'authentification à deux facteurs bloquant 85,6 % des tentatives.

Par ailleurs, une campagne de phishing qui n'a rien à voir avec aucun ensemble de données cible les utilisateurs de X depuis juillet. Les escrocs envoient des e-mails qui reproduisent presque exactement les alertes réelles de X concernant la "connexion d'un nouvel appareil"—même logo, mêmes couleurs, grammaire correcte—demandant aux destinataires de cliquer sur un lien pour sécuriser leur compte, a rapporté The Guardian. Les liens mènent à des pages factices conçues pour voler un mot de passe ou autoriser une application malveillante, et la campagne n'a besoin d'aucune violation pour fonctionner.

Certains utilisateurs de X disent également voir une activité de réinitialisation non sollicitée sur le service de messagerie Proton à peu près au même moment. Proton a confirmé la perturbation et travaille sur le problème.

Ni Proton ni aucun chercheur en sécurité n'a confirmé de lien, mais c'est important au cas où c'est l'e-mail que vous utilisez pour votre compte X.

Que faire à ce sujet

La documentation d'aide de X confirme qu'il réinitialise de manière proactive les mots de passe des comptes signalés comme compromis ou ciblés par le hameçonnage, en envoyant un e-mail à l'adresse enregistrée du compte avec des instructions. Si l'un d'eux arrive sans que vous l'ayez demandé, quelqu'un a probablement déjà essayé vos identifiants, ou vous avez été ciblé par l'un des e-mails de hameçonnage.

Vérifiez l'adresse de l'expéditeur avant de cliquer sur quoi que ce soit. X dit qu'il n'envoie des e-mails qu'à partir de @X.com ou @e.X.com et ne demande jamais de mot de passe par e-mail. En outre, passez l'authentification à deux facteurs à une application d'authentification, utilisez un mot de passe unique pour X, et vérifiez les sessions actives et les applications connectées de votre compte pour détecter tout élément inconnu.

Une chose importante à faire est de cocher la case « protection contre la réinitialisation du mot de passe » dans l'option « sécurité et accès au compte » de la configuration de X. Cela ajoute une couche de sécurité supplémentaire, en demandant une vérification de l'adresse e-mail associée avant qu'une demande de réinitialisation de mot de passe ne soit envoyée.

Une autre chose à savoir si Proton est la boîte de réception liée à votre compte X : la page de statut de Proton a signalé une interruption de service le 1er septembre, l'attribuant à des pannes matérielles résiduelles d'un incident de surchauffe la semaine précédente et à une capacité réduite pendant que les ingénieurs mettent en ligne une infrastructure supplémentaire. Ce n'est pas lié à l'activité de X, mais cela pourrait retarder la réception d'un e-mail de réinitialisation si vous en avez besoin.

Au moment où les chercheurs ont mis hors ligne le panneau de contrôle du botnet d'avril, il avait confirmé 138 compromissions de comptes sur 4,8 millions de tentatives – une fraction de pour cent, mais multipliée par environ 26 milliards de tentatives de bourrage d'identifiants que les chercheurs de l'industrie estiment frapper les pages de connexion dans le monde chaque mois.