Користувачі X з початку серпня публікують повідомлення про листи для скидання пароля, сповіщення про вхід та блокування облікових записів, які вони не ініціювали.
X не визнав і не повідомив про новий витік даних; дослідники пов'язують цю активність із вразливістю API 2021-2022 років, набором даних 2025 року з 201 мільйоном записів, активною бот-мережею та фішинговою кампанією, що триває з липня.
Proton, який деякі користувачі X використовують як резервну електронну пошту, окремо стикається зі збоєм обслуговування, пов'язаним із відмовою обладнання, що не пов'язано, але актуально, якщо це поштова скринька, прив'язана до вашого облікового запису.
Користувачі X провели останні кілька тижнів, отримуючи листи для скидання пароля, які вони не запитували, включно з масовим напливом таких листів саме сьогодні.
Деякі користувачі X також бачать сповіщення про вхід із незнайомих місць, а деякі повідомляють про тимчасове блокування облікових записів, до яких вони не зверталися тижнями.
Листи для скидання пароля справжні, не підроблені — вони надходять із власних систем X. Отже, листи легітимні, але вони не були запитані законним власником облікового запису, що й викликає паніку в усіх зараз.
Це знайома ситуація. Користувачі Instagram пережили майже такий самий переляк у січні, коли незапитані електронні листи для скидання пароля збіглися з набором даних, пов'язаних із 17,5 мільйонами акаунтів, які з'явилися на форумі в темному вебі годинами раніше, повідомляв Forbes на той час. Meta пізніше підтвердила, що помилка дозволила стороннім особам ініціювати надсилання листів для скидання пароля, заперечуючи будь-яке порушення власних систем.
Стара вада, яка продовжує живити нові страхи
X не визнав і не повідомляв про нещодавні порушення, але компанія знає про ситуацію. У нещодавньому твіті інженер X Мрідул Сінґхай вибачився за незручності та сказав, що їм не відомо про нові порушення, і хакери, схоже, намагаються отримати контроль над акаунтами X, щоб отримати доступ до грошей X.
Зловмисники, схоже, вважають, що тепер, коли @XMoney широко доступний, вони можуть отримати несанкціонований доступ до акаунтів. Ми активно розслідуємо це питання і поки що не знайшли жодних доказів порушень.
Можливо, нещодавній потік листів пов'язаний із багаторічним витоком, який може знову спливти. Вразливість в API Twitter дозволила зловмиснику зіставити адреси електронної пошти та номери телефонів з акаунтами у січні 2022 року, і отриманий набір даних, що охоплює понад 200 мільйонів користувачів, тепер внесений до каталогу як окремий запис на Have I Been Pwned. Засновник сайту Трой Хант виявив, що 98% адрес у цьому наборі даних вже з'являлися раніше в інших, не пов'язаних між собою витоках.
Знайдено 211 524 284 унікальних адрес електронної пошти, схоже, це саме те, що було описано
Новіший файл ускладнює проблему. У квітні 2025 року хакер під псевдонімом ThinkingOne опублікував на форумі BreachForums файл розміром 34 гігабайти, що містив 201 мільйон записів користувачів X — імена користувачів, адреси електронної пошти, дати створення акаунтів, кількість підписників, — згідно з Fox News.
Дослідники з SafetyDetectives перевірили вибірку на відповідність живим профілям X і підтвердили, що електронні адреси збігаються з активними акаунтами. Twitter і X вже стикалися з подібними випадками раніше: від продажу 33 мільйонів логінів у 2016 році до серії інцидентів, які Decrypt задокументував за роки, включаючи баг 2023 року, який дозволяв будь-кому захопити акаунт одним кліком, перш ніж дослідник, який його знайшов, отримав бан замість винагороди.
Боти виконують основну роботу, а фішинг — решту
Жоден із цих наборів даних не потребує нового зламу, щоб продовжувати завдавати шкоди. Циркулюючі адреси електронної пошти живлять дві поточні операції.
Дослідники з Breakglass Intelligence у квітні 2026 року виявили незахищену панель управління, яка активно перевіряла вкрадені облікові дані на акаунтах X, протестувавши 722 763 пари за один 12-хвилинний період спостереження та підтвердивши 18 нових зламів.
За весь час існування ботнет прогнав через перевірку понад 4,8 мільйона акаунтів X, причому двофакторна автентифікація заблокувала 85,6% спроб.
Окремо, фішингова кампанія, яка не має жодного стосунку до жодного набору даних, з липня націлена на користувачів X. Шахраї надсилають електронні листи, які майже точно відтворюють справжні сповіщення X про «вхід з нового пристрою» — той самий логотип, ті самі кольори, правильна граматика — і просять одержувачів натиснути на посилання, щоб захистити свій акаунт, повідомляє The Guardian. Посилання ведуть на фейкові сторінки, створені для крадіжки пароля або авторизації шкідливого застосунку, і для роботи цієї кампанії взагалі не потрібен жоден злам.
Деякі користувачі X кажуть, що приблизно в той самий час вони також бачать небажану активність скидання пароля в сервісі електронної пошти Proton. Proton підтвердив збій і працює над вирішенням проблеми.
Ми знаємо, що деякі користувачі мають проблеми з підключенням до сервісів Proton. Перепрошуємо за незручності.
Ні Proton, ні жоден дослідник безпеки не підтвердили зв'язок, але це важливо, якщо саме ця електронна пошта використовується для вашого облікового запису X.
Що з цим робити
Власна довідкова документація X підтверджує, що вона проактивно скидає паролі для облікових записів, позначених як скомпрометовані або ціль фішингу, надсилаючи електронний лист на зареєстровану адресу облікового запису з інструкціями. Якщо такий лист надходить без вашого запиту, ймовірно, хтось уже намагався використати ваші облікові дані, або ви стали ціллю одного з фішингових листів.
Перевірте адресу відправника, перш ніж натискати на будь-що. X заявляє, що надсилає листи лише з @X.com або @e.X.com і ніколи не запитує пароль електронною поштою. Крім того, перемкніть двофакторну автентифікацію на застосунок-автентифікатор, використовуйте унікальний пароль для X і перевірте активні сеанси та підключені застосунки у вашому обліковому записі на наявність чогось незнайомого.
Одна важлива річ, яку варто зробити, — це встановити прапорець "password reset protect" у параметрі "безпека та доступ до облікового запису" в конфігурації X. Це додає ще один рівень безпеки, вимагаючи підтвердження пов'язаної електронної адреси перед надсиланням запиту на скидання пароля.
Чи отримували ви сьогодні запити на скидання пароля X? Це означає, що ваш обліковий запис X недостатньо захищений. Хочете зробити це правильно? Зверніться до @opsek_iohttps://t.co/VNFpLa8O5t
Ще одна річ, яку варто знати, якщо Proton є поштовою скринькою, прив'язаною до вашого облікового запису X: на сторінці статусу Proton повідомлялося про збій у роботі 1 вересня, що пояснюється залишковими апаратними збоями після інциденту з перегрівом тижнем раніше та зниженою потужністю, поки інженери підключають додаткову інфраструктуру. Це не пов'язано з активністю X, але може затримати доставку листа для скидання пароля, якщо він вам потрібен.
На момент, коли дослідники вимкнули панель керування квітневого ботнета, він підтвердив 138 зламів облікових записів із 4,8 мільйона спроб — це частка відсотка, але помножена на приблизно 26 мільярдів спроб підбору облікових даних, які, за оцінками дослідників галузі, щомісяця надходять на сторінки входу по всьому світу.