Em resumo

  • Usuários do X vêm postando desde o início de agosto sobre e-mails de redefinição de senha, alertas de login e bloqueios de conta que nunca acionaram.
  • O X não admitiu nem relatou uma nova violação de dados; pesquisadores atribuem a atividade a uma falha de API de 2021-2022, um conjunto de dados de 201 milhões de registros de 2025, um botnet ativo e uma campanha de phishing em andamento desde julho.
  • A Proton, que alguns usuários do X usam como e-mail de recuperação, está lidando separadamente com uma interrupção de serviço relacionada a uma falha de hardware, não relacionada, mas relevante se essa for a caixa de entrada vinculada à sua conta.

Os usuários do X passaram as últimas semanas recebendo e-mails de redefinição de senha que nunca pediram, incluindo uma enxurrada massiva deles apenas hoje.

Alguns usuários do X também estão vendo alertas de login de locais desconhecidos, e alguns relatam ter sido temporariamente bloqueados de contas que não acessavam há semanas.

Myriad: Quando a OpenAI lançará o GPT-6? Clique para fazer sua previsão.
Myriad: Quando a OpenAI lançará o GPT-6? Clique para fazer sua previsão.

Os e-mails de redefinição são reais, não falsificados—eles vêm dos próprios sistemas do X. Portanto, os e-mails são legítimos, mas não foram solicitados pelo proprietário legítimo da conta, que é o que está deixando todo mundo em pânico agora.

É uma situação familiar. Os usuários do Instagram passaram por quase o mesmo susto em janeiro, quando e-mails de redefinição não solicitados coincidiram com um conjunto de dados ligado a 17,5 milhões de contas que apareceu em um fórum da dark web horas antes, Forbes noticiou na época. A Meta confirmou posteriormente que um bug permitiu que terceiros acionassem os e-mails de redefinição, negando qualquer violação de seus próprios sistemas.

Uma falha antiga que continua alimentando novos sustos

O X não admitiu nem relatou nenhuma violação recente, mas a empresa está ciente da situação. Em um tweet recente, o engenheiro do X, Mridul Singhai, pediu desculpas pelo inconveniente e disse que não têm conhecimento de nenhuma nova violação, e os hackers parecem estar procurando controlar contas do X em uma tentativa de obter acesso ao X Money.

É possível que a recente enxurrada de e-mails esteja relacionada a uma exposição de anos atrás que pode estar ressurgindo. Uma vulnerabilidade na API do Twitter permitiu que um atacante associasse endereços de e-mail e números de telefone a contas em janeiro de 2022, e o conjunto de dados resultante cobrindo mais de 200 milhões de usuários agora está catalogado como uma entrada própria no Have I Been Pwned. O fundador do site, Troy Hunt, descobriu que 98% dos endereços nesse conjunto de dados já haviam aparecido em violações anteriores não relacionadas.

Um arquivo mais recente agrava o problema. Em abril de 2025, um hacker usando o pseudônimo ThinkingOne publicou um arquivo de 34 gigabytes contendo 201 milhões de registros de usuários do X — nomes de tela, endereços de e-mail, datas de criação de conta, contagens de seguidores — no fórum BreachForums, de acordo com a Fox News.

Pesquisadores da SafetyDetectives verificaram uma amostra em perfis ativos do X e confirmaram que os e-mails correspondiam a contas ativas. O Twitter e o X já lidaram com versões disso antes, desde uma venda de 33 milhões de logins em 2016 até uma série de incidentes que o Decrypt documentou ao longo dos anos, incluindo um bug em 2023 que permitia que qualquer pessoa assumisse uma conta com um clique, antes que um pesquisador que o encontrou fosse banido em vez de recompensado.

Bots fazendo o trabalho pesado, e phishing fazendo o resto

Nenhum dos conjuntos de dados precisa de um novo hack para continuar causando danos. Endereços de e-mail em circulação alimentam duas operações contínuas.

Pesquisadores da Breakglass Intelligence encontraram um painel de comando e controle não protegido em abril de 2026 que estava ativamente testando credenciais roubadas em contas do X, testando 722.763 pares em uma única janela de observação de 12 minutos e confirmando 18 novos comprometimentos.

Ao longo de sua vida, o botnet havia executado mais de 4,8 milhões de contas do X através do verificador, com a autenticação de dois fatores bloqueando 85,6% das tentativas.

Separadamente, uma campanha de phishing que não tem nada a ver com qualquer conjunto de dados tem como alvo usuários do X desde julho. Golpistas estão enviando e-mails que quase replicam os alertas reais de "login de novo dispositivo" do X — mesmo logotipo, mesmas cores, gramática correta — pedindo aos destinatários que cliquem em um link para proteger sua conta, The Guardian reported. Os links levam a páginas falsas criadas para roubar uma senha ou autorizar um aplicativo malicioso, e a campanha não requer nenhuma violação para funcionar.

Alguns usuários do X dizem que também estão vendo atividade de redefinição não solicitada no serviço de e-mail Proton ao mesmo tempo. A Proton confirmou a interrupção e está trabalhando no problema.

Nem a Proton nem qualquer pesquisador de segurança confirmou um vínculo, mas é importante caso esse seja o e-mail que você usa para sua conta do X.

O que fazer sobre isso

A própria documentação de ajuda do X confirma que ele redefine proativamente as senhas de contas sinalizadas como comprometidas ou alvo de phishing, enviando um e-mail para o endereço registrado da conta com instruções. Se um desses chegar sem você pedir, alguém provavelmente já tentou suas credenciais, ou você foi alvo de um dos e-mails de phishing.

Verifique o endereço do remetente antes de clicar em qualquer coisa. O X diz que só envia e-mails de @X.com ou @e.X.com e nunca pede senha por e-mail. Além disso, mude a autenticação de dois fatores para um aplicativo autenticador, use uma senha exclusiva para o X e verifique as sessões ativas e os aplicativos conectados da sua conta para ver se há algo desconhecido.

Uma coisa importante a fazer é marcar a caixa "proteção de redefinição de senha" na opção "segurança e acesso à conta" na configuração do X. Isso adiciona outra camada de segurança, solicitando uma verificação do endereço de e-mail associado antes que uma solicitação de redefinição de senha seja enviada.

Mais uma coisa que vale a pena saber se a Proton é a caixa de entrada vinculada à sua conta do X: a página de status da Proton relatou uma interrupção do serviço em 1º de setembro, atribuindo-a a falhas residuais de hardware de um incidente de superaquecimento na semana anterior e à capacidade reduzida enquanto os engenheiros trazem infraestrutura adicional online. Não está conectado à atividade do X, mas pode atrasar um e-mail de redefinição que chegue até você, se precisar de um.

Quando os pesquisadores tiraram o painel de controle do botnet de abril do ar, ele havia confirmado 138 comprometimentos de contas em 4,8 milhões de tentativas — uma fração de um por cento, mas multiplicada por cerca de 26 bilhões de tentativas de preenchimento de credenciais que pesquisadores do setor estimam atingir páginas de login em todo o mundo a cada mês.