Użytkownicy X od początku sierpnia publikują posty o e-mailach z resetem hasła, alertach logowania i blokadach kont, których nie inicjowali.
X nie przyznał się ani nie zgłosił nowego naruszenia danych; badacze przypisują tę aktywność wadzie API z lat 2021-2022, zbiorowi danych z 2025 roku zawierającemu 201 milionów rekordów, aktywnemu botnetowi oraz kampanii phishingowej trwającej od lipca.
Proton, z którego niektórzy użytkownicy X korzystają jako z zapasowego adresu e-mail, osobno zmaga się z zakłóceniem usług związanym z awarią sprzętu, co nie jest powiązane, ale istotne, jeśli to na tę skrzynkę jest przypisane Twoje konto.
Użytkownicy X spędzili ostatnie kilka tygodni na otrzymywaniu e-maili z resetem hasła, o które nie prosili, w tym ogromnej fali tych wiadomości właśnie dzisiaj.
Niektórzy użytkownicy X widzą również alerty logowania z nieznanych lokalizacji, a nieliczni zgłaszają tymczasowe zablokowanie kont, których nie używali od tygodni.
E-maile z resetem są prawdziwe, nie sfałszowane—pochodzą z systemów X. Są więc legalne, ale nie zostały zamówione przez prawowitego właściciela konta, co właśnie wywołuje panikę wśród wszystkich.
To znajomy scenariusz. Użytkownicy Instagrama przeżyli prawie to samo przerażenie w styczniu, gdy nieproszone e-maile z resetowaniem hasła zbiegły się z pojawieniem się na forum dark webu zestawu danych powiązanego z 17,5 miliona kont kilka godzin wcześniej, poinformował wówczas Forbes. Meta później potwierdziła, że błąd pozwolił zewnętrznym podmiotom wywołać e-maile z resetowaniem, zaprzeczając jednocześnie jakiemukolwiek naruszeniu własnych systemów.
Stara wada, która wciąż napędza nowe strachy
X nie przyznało się do żadnego niedawnego naruszenia ani go nie zgłosiło, ale firma jest świadoma sytuacji. W niedawnym tweecie inżynier X, Mridul Singhai, przeprosił za niedogodności i powiedział, że nie są świadomi żadnego nowego naruszenia, a hakerzy wydają się dążyć do przejęcia kontroli nad kontami X, aby uzyskać dostęp do pieniędzy X.
Atakujący wydają się wierzyć, że teraz, gdy @XMoney jest powszechnie dostępny, mogą uzyskać nieautoryzowany dostęp do kont. Aktywnie badamy ten problem i jak dotąd nie znaleźliśmy żadnych dowodów na naruszenia.
Możliwe, że niedawna fala e-maili jest związana z wieloletnim wyciekiem, który może wypływać na nowo. Podatność w API Twittera pozwoliła atakującemu na dopasowanie adresów e-mail i numerów telefonów do kont w styczniu 2022 roku, a powstały zestaw danych obejmujący ponad 200 milionów użytkowników jest obecnie skatalogowany jako osobny wpis na Have I Been Pwned. Założyciel strony, Troy Hunt, odkrył, że 98% adresów w tym zestawie danych pojawiło się już wcześniej we wcześniejszych, niezwiązanych naruszeniach.
Znaleziono 211 524 284 unikalnych adresów e-mail, wygląda na to, że to mniej więcej to, co zostało opisane
Nowszy plik pogłębia problem. W kwietniu 2025 roku haker posługujący się pseudonimem ThinkingOne opublikował na forum BreachForums 34-gigabajtowy plik zawierający dane 201 milionów użytkowników X — nazwy ekranowe, adresy e-mail, daty utworzenia kont, liczby obserwujących — według Fox News.
Naukowcy z SafetyDetectives sprawdzili próbkę pod kątem aktywnych profili X i potwierdzili, że adresy e-mail pasują do aktywnych kont. Twitter i X miały już do czynienia z podobnymi przypadkami, od sprzedaży 33 milionów loginów w 2016 roku po serię incydentów, które Decrypt udokumentował na przestrzeni lat, w tym błąd z 2023 roku, który pozwalał każdemu przejąć konto jednym kliknięciem, zanim badacz, który go odkrył, został zbanowany zamiast otrzymać zapłatę.
Boty wykonują brudną robotę, a phishing resztę
Żaden z tych zestawów danych nie wymaga nowego włamania, aby nadal powodować szkody. Krążące adresy e-mail zasilają dwie trwające operacje.
Naukowcy z Breakglass Intelligence w kwietniu 2026 roku odkryli niezabezpieczony panel dowodzenia i kontroli, który aktywnie wykorzystywał skradzione poświadczenia do kont X, testując 722 763 par w jednym 12-minutowym oknie obserwacyjnym i potwierdzając 18 nowych kompromitacji.
W ciągu swojego istnienia botnet przepuścił przez sprawdzacz ponad 4,8 miliona kont X, a dwuskładnikowe uwierzytelnianie blokowało 85,6% prób.
Osobno, kampania phishingowa, która nie ma nic wspólnego z żadnym zestawem danych, od lipca atakuje użytkowników X. Oszuści wysyłają e-maile niemal identyczne z prawdziwymi alertami X o „logowaniu z nowego urządzenia” — to samo logo, te same kolory, poprawna gramatyka — prosząc odbiorców o kliknięcie linku w celu zabezpieczenia konta, The Guardian poinformował. Linki prowadzą do fałszywych stron stworzonych w celu kradzieży hasła lub autoryzacji złośliwej aplikacji, a kampania nie wymaga żadnego naruszenia, aby działać.
Niektórzy użytkownicy X twierdzą, że w tym samym czasie widzą również nieautoryzowaną aktywność resetowania na usłudze e-mail Proton. Proton potwierdził zakłócenia i pracuje nad rozwiązaniem problemu.
Wiemy, że niektórzy użytkownicy mają problemy z połączeniem się z usługami Proton. Przepraszamy za niedogodności.
Ani Proton, ani żaden badacz bezpieczeństwa nie potwierdził związku, ale to ważne, na wypadek gdyby to był adres e-mail używany do konta X.
Co z tym zrobić
Dokumentacja pomocy X potwierdza, że X aktywnie resetuje hasła dla kont oznaczonych jako naruszone lub cele phishingu, wysyłając e-mail na zarejestrowany adres konta z instrukcjami. Jeśli taki e-mail dotrze bez Twojej prośby, prawdopodobnie ktoś już próbował użyć Twoich danych logowania lub byłeś celem jednego z e-maili phishingowych.
Sprawdź adres nadawcy, zanim cokolwiek klikniesz. X twierdzi, że wysyła e-maile tylko z @X.com lub @e.X.com i nigdy nie prosi o hasło przez e-mail. Poza tym przełącz uwierzytelnianie dwuskładnikowe na aplikację uwierzytelniającą, użyj unikalnego hasła dla X i sprawdź aktywne sesje oraz podłączone aplikacje na swoim koncie pod kątem czegokolwiek nieznanego.
Ważną rzeczą do zrobienia jest zaznaczenie pola „password reset protect” w opcji „security and account access” w konfiguracji X. To dodaje kolejną warstwę zabezpieczeń, wymagając weryfikacji powiązanego adresu e-mail przed wysłaniem prośby o reset hasła.
Czy otrzymujesz dzisiaj prośby o reset hasła X? To oznacza, że Twoje konto X nie jest odpowiednio zabezpieczone. Chcesz to zrobić właściwie? Zadzwoń do @opsek_iohttps://t.co/VNFpLa8O5t
Jeszcze jedna rzecz, o której warto wiedzieć, jeśli Proton jest skrzynką powiązaną z Twoim kontem X: strona statusu Protona zgłosiła zakłócenia w działaniu 1 września, przypisując je pozostałym awariom sprzętu po incydencie przegrzania w poprzednim tygodniu oraz zmniejszonej przepustowości, podczas gdy inżynierowie uruchamiają dodatkową infrastrukturę. Nie ma to związku z aktywnością X, ale może opóźnić dotarcie e-maila z resetem, jeśli go potrzebujesz.
Zanim badacze wyłączyli panel sterowania botnetu z kwietnia, potwierdził on 138 naruszeń kont na 4,8 miliona prób – ułamek procenta, ale pomnożony przez około 26 miliardów prób ataków typu credential-stuffing, które według szacunków badaczy przemysłu trafiają na strony logowania na całym świecie każdego miesiąca.