Пользователи X с начала августа публикуют сообщения о письмах для сброса пароля, уведомлениях о входе и блокировках аккаунтов, которые они не инициировали.
X не признала и не сообщила о новой утечке данных; исследователи связывают эту активность с уязвимостью API 2021-2022 годов, набором данных 2025 года на 201 миллион записей, активным ботнетом и фишинговой кампанией, действующей с июля.
Proton, который некоторые пользователи X используют в качестве резервной почты, отдельно устраняет сбой в работе, связанный с аппаратным отказом, не связанный с этим, но актуальный, если это почтовый ящик, привязанный к вашему аккаунту.
Пользователи X провели последние несколько недель, получая письма о сбросе пароля, которые они не запрашивали, включая массовый наплыв таких писем только сегодня.
Некоторые пользователи X также видят уведомления о входе из незнакомых мест, а некоторые сообщают о временной блокировке аккаунтов, к которым они не прикасались неделями.
Письма о сбросе пароля настоящие, не поддельные — они приходят из собственных систем X. Таким образом, письма легитимны, но они не были запрошены законным владельцем аккаунта, что и вызывает панику у всех сейчас.
Это знакомая ситуация. Пользователи Instagram пережили почти такой же страх в январе, когда незапрошенные электронные письма о сбросе пароля совпали с набором данных, связанных с 17,5 миллионами учетных записей, появившихся на форуме в даркнете несколькими часами ранее, сообщал Forbes в то время. Meta позже подтвердила, что ошибка позволяла внешним сторонам запускать электронные письма о сбросе, отрицая при этом какую-либо утечку в своих системах.
Старый недостаток, который продолжает порождать новые страхи
X не признала и не сообщала о недавних утечках, но компания осведомлена о ситуации. В недавнем твите инженер X Мридул Сингхай извинился за неудобства и сказал, что им неизвестно о каких-либо новых утечках, и хакеры, похоже, стремятся контролировать учетные записи X, пытаясь получить доступ к деньгам X.
Злоумышленники, по-видимому, считают, что теперь, когда @XMoney широко доступен, они могут получить несанкционированный доступ к учетным записям. Мы активно расследуем эту проблему и пока не нашли никаких доказательств утечек.
Приносим извинения за многочисленные электронные письма и ценим ваше терпение… https://t.co/zf1pRWbqBX
Возможно, недавний поток электронных писем связан с многолетней утечкой, которая может всплыть снова. Уязвимость в API Twitter позволяла злоумышленнику сопоставлять адреса электронной почты и номера телефонов с учетными записями в январе 2022 года, и полученный набор данных, охватывающий более 200 миллионов пользователей, теперь занесен в каталог как отдельная запись на Have I Been Pwned. Основатель сайта Трой Хант обнаружил, что 98% адресов в этом наборе данных уже появлялись в более ранних, несвязанных утечках.
Найдено 211 524 284 уникальных адресов электронной почты, похоже, это примерно то, что было описано
Более новый файл усугубляет проблему. В апреле 2025 года хакер под псевдонимом ThinkingOne разместил на форуме BreachForums файл размером 34 гигабайта, содержащий 201 миллион записей пользователей X — имена пользователей, адреса электронной почты, даты создания учетных записей, количество подписчиков, — как сообщает Fox News.
Исследователи из SafetyDetectives проверили выборку на соответствие живым профилям X и подтвердили, что адреса электронной почты совпадают с активными учетными записями. Twitter и X уже сталкивались с подобными случаями: от продажи 33 миллионов логинов в 2016 году до серии инцидентов, о которых Decrypt рассказывал на протяжении многих лет, включая ошибку 2023 года, которая позволяла любому захватить учетную запись одним кликом, прежде чем исследователь, обнаруживший ее, был забанен, а не получил вознаграждение.
Боты выполняют основную работу, а фишинг — остальное
Ни один из наборов данных не требует нового взлома, чтобы продолжать наносить ущерб. Циркулирующие адреса электронной почты питают две продолжающиеся операции.
Исследователи из Breakglass Intelligence в апреле 2026 года обнаружили незащищенную панель управления, которая активно использовала украденные учетные данные для проверки учетных записей X, проверив 722 763 пары за одно 12-минутное окно наблюдения и подтвердив 18 новых взломов.
За время своего существования ботнет прогнал через проверку более 4,8 миллиона учетных записей X, при этом двухфакторная аутентификация заблокировала 85,6% попыток.
Отдельно фишинговая кампания, не имеющая отношения к каким-либо наборам данных, с июля нацелена на пользователей X. Мошенники рассылают электронные письма, которые почти полностью повторяют настоящие уведомления X о «входе с нового устройства» — тот же логотип, те же цвета, правильная грамматика — с просьбой перейти по ссылке для защиты учетной записи, как сообщает The Guardian. Ссылки ведут на поддельные страницы, созданные для кражи пароля или авторизации вредоносного приложения, и для работы этой кампании не требуется никакого взлома.
Некоторые пользователи X сообщают, что примерно в то же время они также наблюдают несанкционированную активность по сбросу пароля в почтовом сервисе Proton. Proton подтвердил сбои и работает над этой проблемой.
Мы знаем, что некоторые пользователи испытывают проблемы с подключением к сервисам Proton. Приносим извинения за неудобства.
Ни Proton, ни какой-либо исследователь безопасности не подтвердили связь, но это важно, если вы используете этот адрес электронной почты для своей учетной записи X.
Что с этим делать
Собственная справочная документация X подтверждает, что она активно сбрасывает пароли для учетных записей, помеченных как скомпрометированные или подвергшиеся фишингу, отправляя электронное письмо на зарегистрированный адрес учетной записи с инструкциями. Если такое письмо приходит без вашего запроса, скорее всего, кто-то уже пытался использовать ваши учетные данные, или вы стали целью одного из фишинговых писем.
Проверьте адрес отправителя, прежде чем нажимать на что-либо. X сообщает, что отправляет электронные письма только с @X.com или @e.X.com и никогда не запрашивает пароль по электронной почте. Кроме того, переключите двухфакторную аутентификацию на приложение-аутентификатор, используйте уникальный пароль для X и проверьте активные сеансы и подключенные приложения вашей учетной записи на предмет чего-либо незнакомого.
Одна важная вещь, которую нужно сделать, — установить флажок «защита от сброса пароля» в опции «безопасность и доступ к учетной записи» в настройках X. Это добавляет дополнительный уровень безопасности, требуя проверки связанного адреса электронной почты перед отправкой запроса на сброс пароля.
Вы сегодня получали запросы на сброс пароля X? Это означает, что ваша учетная запись X не защищена должным образом. Хотите сделать это правильно? Позвоните @opsek_iohttps://t.co/VNFpLa8O5t
Еще одна вещь, которую стоит знать, если Proton является почтовым ящиком, привязанным к вашей учетной записи X: на странице статуса Proton сообщалось о сбое в обслуживании 1 сентября, объясняя это остаточными аппаратными сбоями после инцидента с перегревом на прошлой неделе и сниженной пропускной способностью, пока инженеры подключают дополнительную инфраструктуру. Это не связано с активностью X, но может задержать доставку письма о сбросе пароля, если оно вам понадобится.
К тому времени, когда исследователи отключили панель управления апрельского ботнета, было подтверждено 138 случаев компрометации учетных записей из 4,8 миллиона попыток — доля процента, но умноженная на примерно 26 миллиардов попыток подбора учетных данных, которые, по оценкам отраслевых исследователей, ежемесячно происходят на страницах входа по всему миру.