W skrócie

  • Użytkownicy X od początku sierpnia publikują posty o e-mailach z resetem hasła, alertach logowania i blokadach kont, których nie inicjowali.
  • X nie przyznał się ani nie zgłosił nowego naruszenia danych; badacze przypisują tę aktywność wadzie API z lat 2021-2022, zbiorowi danych z 2025 roku zawierającemu 201 milionów rekordów, aktywnemu botnetowi oraz kampanii phishingowej trwającej od lipca.
  • Proton, z którego niektórzy użytkownicy X korzystają jako z zapasowego adresu e-mail, osobno zmaga się z zakłóceniem usług związanym z awarią sprzętu, co nie jest powiązane, ale istotne, jeśli to na tę skrzynkę jest przypisane Twoje konto.

Użytkownicy X spędzili ostatnie kilka tygodni na otrzymywaniu e-maili z resetem hasła, o które nie prosili, w tym ogromnej fali tych wiadomości właśnie dzisiaj.

Niektórzy użytkownicy X widzą również alerty logowania z nieznanych lokalizacji, a nieliczni zgłaszają tymczasowe zablokowanie kont, których nie używali od tygodni.

Myriad: Kiedy OpenAI wyda GPT-6? Kliknij, aby dokonać prognozy.
Myriad: Kiedy OpenAI wyda GPT-6? Kliknij, aby dokonać prognozy.

E-maile z resetem są prawdziwe, nie sfałszowane—pochodzą z systemów X. Są więc legalne, ale nie zostały zamówione przez prawowitego właściciela konta, co właśnie wywołuje panikę wśród wszystkich.

To znajomy scenariusz. Użytkownicy Instagrama przeżyli prawie to samo przerażenie w styczniu, gdy nieproszone e-maile z resetowaniem hasła zbiegły się z pojawieniem się na forum dark webu zestawu danych powiązanego z 17,5 miliona kont kilka godzin wcześniej, poinformował wówczas Forbes. Meta później potwierdziła, że błąd pozwolił zewnętrznym podmiotom wywołać e-maile z resetowaniem, zaprzeczając jednocześnie jakiemukolwiek naruszeniu własnych systemów.

Stara wada, która wciąż napędza nowe strachy

X nie przyznało się do żadnego niedawnego naruszenia ani go nie zgłosiło, ale firma jest świadoma sytuacji. W niedawnym tweecie inżynier X, Mridul Singhai, przeprosił za niedogodności i powiedział, że nie są świadomi żadnego nowego naruszenia, a hakerzy wydają się dążyć do przejęcia kontroli nad kontami X, aby uzyskać dostęp do pieniędzy X.

Możliwe, że niedawna fala e-maili jest związana z wieloletnim wyciekiem, który może wypływać na nowo. Podatność w API Twittera pozwoliła atakującemu na dopasowanie adresów e-mail i numerów telefonów do kont w styczniu 2022 roku, a powstały zestaw danych obejmujący ponad 200 milionów użytkowników jest obecnie skatalogowany jako osobny wpis na Have I Been Pwned. Założyciel strony, Troy Hunt, odkrył, że 98% adresów w tym zestawie danych pojawiło się już wcześniej we wcześniejszych, niezwiązanych naruszeniach.

Nowszy plik pogłębia problem. W kwietniu 2025 roku haker posługujący się pseudonimem ThinkingOne opublikował na forum BreachForums 34-gigabajtowy plik zawierający dane 201 milionów użytkowników X — nazwy ekranowe, adresy e-mail, daty utworzenia kont, liczby obserwujących — według Fox News.

Naukowcy z SafetyDetectives sprawdzili próbkę pod kątem aktywnych profili X i potwierdzili, że adresy e-mail pasują do aktywnych kont. Twitter i X miały już do czynienia z podobnymi przypadkami, od sprzedaży 33 milionów loginów w 2016 roku po serię incydentów, które Decrypt udokumentował na przestrzeni lat, w tym błąd z 2023 roku, który pozwalał każdemu przejąć konto jednym kliknięciem, zanim badacz, który go odkrył, został zbanowany zamiast otrzymać zapłatę.

Boty wykonują brudną robotę, a phishing resztę

Żaden z tych zestawów danych nie wymaga nowego włamania, aby nadal powodować szkody. Krążące adresy e-mail zasilają dwie trwające operacje.

Naukowcy z Breakglass Intelligence w kwietniu 2026 roku odkryli niezabezpieczony panel dowodzenia i kontroli, który aktywnie wykorzystywał skradzione poświadczenia do kont X, testując 722 763 par w jednym 12-minutowym oknie obserwacyjnym i potwierdzając 18 nowych kompromitacji.

W ciągu swojego istnienia botnet przepuścił przez sprawdzacz ponad 4,8 miliona kont X, a dwuskładnikowe uwierzytelnianie blokowało 85,6% prób.

Osobno, kampania phishingowa, która nie ma nic wspólnego z żadnym zestawem danych, od lipca atakuje użytkowników X. Oszuści wysyłają e-maile niemal identyczne z prawdziwymi alertami X o „logowaniu z nowego urządzenia” — to samo logo, te same kolory, poprawna gramatyka — prosząc odbiorców o kliknięcie linku w celu zabezpieczenia konta, The Guardian poinformował. Linki prowadzą do fałszywych stron stworzonych w celu kradzieży hasła lub autoryzacji złośliwej aplikacji, a kampania nie wymaga żadnego naruszenia, aby działać.

Niektórzy użytkownicy X twierdzą, że w tym samym czasie widzą również nieautoryzowaną aktywność resetowania na usłudze e-mail Proton. Proton potwierdził zakłócenia i pracuje nad rozwiązaniem problemu.

Ani Proton, ani żaden badacz bezpieczeństwa nie potwierdził związku, ale to ważne, na wypadek gdyby to był adres e-mail używany do konta X.

Co z tym zrobić

Dokumentacja pomocy X potwierdza, że X aktywnie resetuje hasła dla kont oznaczonych jako naruszone lub cele phishingu, wysyłając e-mail na zarejestrowany adres konta z instrukcjami. Jeśli taki e-mail dotrze bez Twojej prośby, prawdopodobnie ktoś już próbował użyć Twoich danych logowania lub byłeś celem jednego z e-maili phishingowych.

Sprawdź adres nadawcy, zanim cokolwiek klikniesz. X twierdzi, że wysyła e-maile tylko z @X.com lub @e.X.com i nigdy nie prosi o hasło przez e-mail. Poza tym przełącz uwierzytelnianie dwuskładnikowe na aplikację uwierzytelniającą, użyj unikalnego hasła dla X i sprawdź aktywne sesje oraz podłączone aplikacje na swoim koncie pod kątem czegokolwiek nieznanego.

Ważną rzeczą do zrobienia jest zaznaczenie pola „password reset protect” w opcji „security and account access” w konfiguracji X. To dodaje kolejną warstwę zabezpieczeń, wymagając weryfikacji powiązanego adresu e-mail przed wysłaniem prośby o reset hasła.

Jeszcze jedna rzecz, o której warto wiedzieć, jeśli Proton jest skrzynką powiązaną z Twoim kontem X: strona statusu Protona zgłosiła zakłócenia w działaniu 1 września, przypisując je pozostałym awariom sprzętu po incydencie przegrzania w poprzednim tygodniu oraz zmniejszonej przepustowości, podczas gdy inżynierowie uruchamiają dodatkową infrastrukturę. Nie ma to związku z aktywnością X, ale może opóźnić dotarcie e-maila z resetem, jeśli go potrzebujesz.

Zanim badacze wyłączyli panel sterowania botnetu z kwietnia, potwierdził on 138 naruszeń kont na 4,8 miliona prób – ułamek procenta, ale pomnożony przez około 26 miliardów prób ataków typu credential-stuffing, które według szacunków badaczy przemysłu trafiają na strony logowania na całym świecie każdego miesiąca.