Les utilisateurs de X publient depuis début août des messages concernant des e-mails de réinitialisation de mot de passe, des alertes de connexion et des verrouillages de compte qu'ils n'ont jamais déclenchés.
X n'a pas admis ni signalé de nouvelle violation de données ; les chercheurs attribuent cette activité à une faille d'API de 2021-2022, à un ensemble de données de 201 millions d'enregistrements datant de 2025, à un botnet actif et à une campagne de phishing en cours depuis juillet.
Proton, que certains utilisateurs de X utilisent comme e-mail de récupération, gère séparément une interruption de service liée à une panne matérielle, sans rapport mais pertinente si c'est la boîte de réception associée à votre compte.
Les utilisateurs de X ont passé les dernières semaines à recevoir des e-mails de réinitialisation de mot de passe qu'ils n'avaient pas demandés, y compris un afflux massif aujourd'hui même.
Certains utilisateurs de X voient également des alertes de connexion provenant de lieux inconnus, et quelques-uns signalent avoir été temporairement verrouillés hors de comptes qu'ils n'avaient pas touchés depuis des semaines.
Les e-mails de réinitialisation sont réels, pas usurpés—ils proviennent des propres systèmes de X. Donc, les e-mails sont légitimes, mais ils n'ont pas été demandés par le propriétaire légitime du compte, ce qui est ce qui fait paniquer tout le monde en ce moment.
C'est un scénario familier. Les utilisateurs d'Instagram ont vécu presque la même peur en janvier, lorsque des e-mails de réinitialisation non sollicités ont coïncidé avec un ensemble de données lié à 17,5 millions de comptes apparaissant sur un forum du dark web quelques heures plus tôt, Forbes a rapporté à l'époque. Meta a ensuite confirmé qu'un bug permettait à des parties externes de déclencher les e-mails de réinitialisation, tout en niant toute violation de ses propres systèmes.
Une vieille faille qui continue d'alimenter de nouvelles peurs
X n'a admis ni signalé aucune violation récente, mais l'entreprise est consciente de la situation. Dans un tweet récent, l'ingénieur de X, Mridul Singhai, s'est excusé pour les désagréments et a déclaré qu'ils n'avaient connaissance d'aucune nouvelle violation, et que les pirates semblaient chercher à contrôler les comptes X afin d'obtenir un accès à X Money.
Les attaquants semblent croire que, maintenant que @XMoney est largement disponible, ils peuvent obtenir un accès non autorisé aux comptes. Nous enquêtons activement sur le problème et, jusqu'à présent, n'avons trouvé aucune preuve de violation.
Nous nous excusons pour les multiples e-mails et apprécions votre patience… https://t.co/zf1pRWbqBX
Il est possible que la récente vague d'e-mails soit liée à une exposition vieille de plusieurs années qui pourrait refaire surface. Une vulnérabilité dans l'API de Twitter permettait à un attaquant de faire correspondre des adresses e-mail et des numéros de téléphone à des comptes en janvier 2022, et l'ensemble de données résultant couvrant plus de 200 millions d'utilisateurs est maintenant répertorié comme une entrée distincte sur Have I Been Pwned. Le fondateur du site, Troy Hunt, a constaté que 98 % des adresses de cet ensemble de données étaient déjà apparues dans des violations antérieures non liées.
Trouvé 211 524 284 adresses e-mail uniques, cela semble être à peu près ce qui a été décrit
Un fichier plus récent aggrave le problème. En avril 2025, un pirate utilisant le pseudonyme ThinkingOne a publié un fichier de 34 gigaoctets contenant 201 millions d'enregistrements d'utilisateurs de X—noms d'écran, adresses e-mail, dates de création de compte, nombres d'abonnés—sur le forum BreachForums, selon Fox News.
Les chercheurs de SafetyDetectives ont vérifié un échantillon par rapport à des profils X en direct et ont confirmé que les e-mails correspondaient à des comptes actifs. Twitter et X ont déjà géré des versions de ce problème, de la vente de 33 millions d'identifiants en 2016 à une série d'incidents que Decrypt a documentés au fil des ans, y compris un bug en 2023 qui permettait à n'importe qui de prendre le contrôle d'un compte en un clic avant qu'un chercheur qui l'a trouvé ne soit banni au lieu d'être payé.
Des bots qui font le travail, et le phishing qui fait le reste
Aucun de ces ensembles de données n'a besoin d'un nouveau piratage pour continuer à causer des dégâts. Les adresses e-mail en circulation alimentent deux opérations en cours.
Les chercheurs de Breakglass Intelligence ont trouvé un panneau de commande et de contrôle non sécurisé en avril 2026 qui exécutait activement des identifiants volés contre des comptes X, testant 722 763 paires en une seule fenêtre d'observation de 12 minutes et confirmant 18 nouvelles compromissions.
Au cours de sa durée de vie, le botnet avait passé plus de 4,8 millions de comptes X au crible, l'authentification à deux facteurs bloquant 85,6 % des tentatives.
Par ailleurs, une campagne de phishing qui n'a rien à voir avec aucun ensemble de données cible les utilisateurs de X depuis juillet. Les escrocs envoient des e-mails qui reproduisent presque exactement les alertes réelles de X concernant la "connexion d'un nouvel appareil"—même logo, mêmes couleurs, grammaire correcte—demandant aux destinataires de cliquer sur un lien pour sécuriser leur compte, a rapporté The Guardian. Les liens mènent à des pages factices conçues pour voler un mot de passe ou autoriser une application malveillante, et la campagne n'a besoin d'aucune violation pour fonctionner.
Certains utilisateurs de X disent également voir une activité de réinitialisation non sollicitée sur le service de messagerie Proton à peu près au même moment. Proton a confirmé la perturbation et travaille sur le problème.
Nous sommes conscients que certains utilisateurs ont des difficultés à se connecter aux services Proton. Nous nous excusons pour la gêne occasionnée.
Ni Proton ni aucun chercheur en sécurité n'a confirmé de lien, mais c'est important au cas où c'est l'e-mail que vous utilisez pour votre compte X.
Que faire à ce sujet
La documentation d'aide de X confirme qu'il réinitialise de manière proactive les mots de passe des comptes signalés comme compromis ou ciblés par le hameçonnage, en envoyant un e-mail à l'adresse enregistrée du compte avec des instructions. Si l'un d'eux arrive sans que vous l'ayez demandé, quelqu'un a probablement déjà essayé vos identifiants, ou vous avez été ciblé par l'un des e-mails de hameçonnage.
Vérifiez l'adresse de l'expéditeur avant de cliquer sur quoi que ce soit. X dit qu'il n'envoie des e-mails qu'à partir de @X.com ou @e.X.com et ne demande jamais de mot de passe par e-mail. En outre, passez l'authentification à deux facteurs à une application d'authentification, utilisez un mot de passe unique pour X, et vérifiez les sessions actives et les applications connectées de votre compte pour détecter tout élément inconnu.
Une chose importante à faire est de cocher la case « protection contre la réinitialisation du mot de passe » dans l'option « sécurité et accès au compte » de la configuration de X. Cela ajoute une couche de sécurité supplémentaire, en demandant une vérification de l'adresse e-mail associée avant qu'une demande de réinitialisation de mot de passe ne soit envoyée.
Avez-vous reçu des demandes de réinitialisation de mot de passe X aujourd'hui ? Cela signifie que votre compte X n'est pas correctement sécurisé. Vous voulez faire les choses correctement ? Appelez @opsek_iohttps://t.co/VNFpLa8O5t
Une autre chose à savoir si Proton est la boîte de réception liée à votre compte X : la page de statut de Proton a signalé une interruption de service le 1er septembre, l'attribuant à des pannes matérielles résiduelles d'un incident de surchauffe la semaine précédente et à une capacité réduite pendant que les ingénieurs mettent en ligne une infrastructure supplémentaire. Ce n'est pas lié à l'activité de X, mais cela pourrait retarder la réception d'un e-mail de réinitialisation si vous en avez besoin.
Au moment où les chercheurs ont mis hors ligne le panneau de contrôle du botnet d'avril, il avait confirmé 138 compromissions de comptes sur 4,8 millions de tentatives – une fraction de pour cent, mais multipliée par environ 26 milliards de tentatives de bourrage d'identifiants que les chercheurs de l'industrie estiment frapper les pages de connexion dans le monde chaque mois.