Usuários do X vêm postando desde o início de agosto sobre e-mails de redefinição de senha, alertas de login e bloqueios de conta que nunca acionaram.
O X não admitiu nem relatou uma nova violação de dados; pesquisadores atribuem a atividade a uma falha de API de 2021-2022, um conjunto de dados de 201 milhões de registros de 2025, um botnet ativo e uma campanha de phishing em andamento desde julho.
A Proton, que alguns usuários do X usam como e-mail de recuperação, está lidando separadamente com uma interrupção de serviço relacionada a uma falha de hardware, não relacionada, mas relevante se essa for a caixa de entrada vinculada à sua conta.
Os usuários do X passaram as últimas semanas recebendo e-mails de redefinição de senha que nunca pediram, incluindo uma enxurrada massiva deles apenas hoje.
Alguns usuários do X também estão vendo alertas de login de locais desconhecidos, e alguns relatam ter sido temporariamente bloqueados de contas que não acessavam há semanas.
Os e-mails de redefinição são reais, não falsificados—eles vêm dos próprios sistemas do X. Portanto, os e-mails são legítimos, mas não foram solicitados pelo proprietário legítimo da conta, que é o que está deixando todo mundo em pânico agora.
É uma situação familiar. Os usuários do Instagram passaram por quase o mesmo susto em janeiro, quando e-mails de redefinição não solicitados coincidiram com um conjunto de dados ligado a 17,5 milhões de contas que apareceu em um fórum da dark web horas antes, Forbes noticiou na época. A Meta confirmou posteriormente que um bug permitiu que terceiros acionassem os e-mails de redefinição, negando qualquer violação de seus próprios sistemas.
Uma falha antiga que continua alimentando novos sustos
O X não admitiu nem relatou nenhuma violação recente, mas a empresa está ciente da situação. Em um tweet recente, o engenheiro do X, Mridul Singhai, pediu desculpas pelo inconveniente e disse que não têm conhecimento de nenhuma nova violação, e os hackers parecem estar procurando controlar contas do X em uma tentativa de obter acesso ao X Money.
Os atacantes parecem acreditar que, agora que o @XMoney está amplamente disponível, eles podem obter acesso não autorizado às contas. Estamos investigando ativamente o problema e, até agora, não encontramos evidências de nenhuma violação.
É possível que a recente enxurrada de e-mails esteja relacionada a uma exposição de anos atrás que pode estar ressurgindo. Uma vulnerabilidade na API do Twitter permitiu que um atacante associasse endereços de e-mail e números de telefone a contas em janeiro de 2022, e o conjunto de dados resultante cobrindo mais de 200 milhões de usuários agora está catalogado como uma entrada própria no Have I Been Pwned. O fundador do site, Troy Hunt, descobriu que 98% dos endereços nesse conjunto de dados já haviam aparecido em violações anteriores não relacionadas.
Encontrei 211.524.284 endereços de e-mail únicos, parece ser praticamente o que foi descrito
Um arquivo mais recente agrava o problema. Em abril de 2025, um hacker usando o pseudônimo ThinkingOne publicou um arquivo de 34 gigabytes contendo 201 milhões de registros de usuários do X — nomes de tela, endereços de e-mail, datas de criação de conta, contagens de seguidores — no fórum BreachForums, de acordo com a Fox News.
Pesquisadores da SafetyDetectives verificaram uma amostra em perfis ativos do X e confirmaram que os e-mails correspondiam a contas ativas. O Twitter e o X já lidaram com versões disso antes, desde uma venda de 33 milhões de logins em 2016 até uma série de incidentes que o Decrypt documentou ao longo dos anos, incluindo um bug em 2023 que permitia que qualquer pessoa assumisse uma conta com um clique, antes que um pesquisador que o encontrou fosse banido em vez de recompensado.
Bots fazendo o trabalho pesado, e phishing fazendo o resto
Nenhum dos conjuntos de dados precisa de um novo hack para continuar causando danos. Endereços de e-mail em circulação alimentam duas operações contínuas.
Pesquisadores da Breakglass Intelligence encontraram um painel de comando e controle não protegido em abril de 2026 que estava ativamente testando credenciais roubadas em contas do X, testando 722.763 pares em uma única janela de observação de 12 minutos e confirmando 18 novos comprometimentos.
Ao longo de sua vida, o botnet havia executado mais de 4,8 milhões de contas do X através do verificador, com a autenticação de dois fatores bloqueando 85,6% das tentativas.
Separadamente, uma campanha de phishing que não tem nada a ver com qualquer conjunto de dados tem como alvo usuários do X desde julho. Golpistas estão enviando e-mails que quase replicam os alertas reais de "login de novo dispositivo" do X — mesmo logotipo, mesmas cores, gramática correta — pedindo aos destinatários que cliquem em um link para proteger sua conta, The Guardian reported. Os links levam a páginas falsas criadas para roubar uma senha ou autorizar um aplicativo malicioso, e a campanha não requer nenhuma violação para funcionar.
Alguns usuários do X dizem que também estão vendo atividade de redefinição não solicitada no serviço de e-mail Proton ao mesmo tempo. A Proton confirmou a interrupção e está trabalhando no problema.
Estamos cientes de que alguns usuários estão tendo problemas para se conectar aos serviços Proton. Pedimos desculpas pelo inconveniente.
Nossa equipe está investigando, atualizações serão compartilhadas em https://t.co/jqlWh1Ah7W
Nem a Proton nem qualquer pesquisador de segurança confirmou um vínculo, mas é importante caso esse seja o e-mail que você usa para sua conta do X.
O que fazer sobre isso
A própria documentação de ajuda do X confirma que ele redefine proativamente as senhas de contas sinalizadas como comprometidas ou alvo de phishing, enviando um e-mail para o endereço registrado da conta com instruções. Se um desses chegar sem você pedir, alguém provavelmente já tentou suas credenciais, ou você foi alvo de um dos e-mails de phishing.
Verifique o endereço do remetente antes de clicar em qualquer coisa. O X diz que só envia e-mails de @X.com ou @e.X.com e nunca pede senha por e-mail. Além disso, mude a autenticação de dois fatores para um aplicativo autenticador, use uma senha exclusiva para o X e verifique as sessões ativas e os aplicativos conectados da sua conta para ver se há algo desconhecido.
Uma coisa importante a fazer é marcar a caixa "proteção de redefinição de senha" na opção "segurança e acesso à conta" na configuração do X. Isso adiciona outra camada de segurança, solicitando uma verificação do endereço de e-mail associado antes que uma solicitação de redefinição de senha seja enviada.
Você está recebendo solicitações de redefinição de senha do X hoje? Isso significa que sua conta do X não está devidamente protegida. Quer fazer do jeito certo? Chame @opsek_iohttps://t.co/VNFpLa8O5t
Mais uma coisa que vale a pena saber se a Proton é a caixa de entrada vinculada à sua conta do X: a página de status da Proton relatou uma interrupção do serviço em 1º de setembro, atribuindo-a a falhas residuais de hardware de um incidente de superaquecimento na semana anterior e à capacidade reduzida enquanto os engenheiros trazem infraestrutura adicional online. Não está conectado à atividade do X, mas pode atrasar um e-mail de redefinição que chegue até você, se precisar de um.
Quando os pesquisadores tiraram o painel de controle do botnet de abril do ar, ele havia confirmado 138 comprometimentos de contas em 4,8 milhões de tentativas — uma fração de um por cento, mas multiplicada por cerca de 26 bilhões de tentativas de preenchimento de credenciais que pesquisadores do setor estimam atingir páginas de login em todo o mundo a cada mês.