近期,大量X(原Twitter)用户报告称收到未经请求的密码重置邮件,这些邮件来自X官方系统,并非伪造,但用户并未主动发起请求,引发广泛恐慌。部分用户还收到来自陌生地点的登录警报,甚至有账户被临时锁定。
类似事件曾在1月发生在Instagram用户身上,当时未请求的重置邮件与暗网上出现1750万账户数据集同时出现。Meta随后确认是漏洞导致第三方可触发重置邮件,但否认系统被攻破。X工程师Mridul Singhai在推特上道歉,表示未发现新漏洞,攻击者可能试图控制账户以获取X Money。
此次事件可能与2022年Twitter API漏洞有关,该漏洞允许攻击者将邮箱与账户匹配,涉及超2亿用户数据。2025年4月,黑客ThinkingOne在BreachForums上发布了包含2.01亿X用户记录的文件。此外,研究人员发现一个botnet正在测试被盗凭证,在12分钟内检查了72.2万对组合,确认18个新账户被攻破。另有一项钓鱼活动自7月起伪装成X登录警报,诱骗用户点击恶意链接。
部分用户反映Proton邮箱也出现异常重置活动,Proton确认服务中断与硬件故障有关,但未证实与X事件直接关联。X官方建议用户检查发件人地址(仅来自@X.com或@e.X.com),开启双重认证(使用认证器应用),使用独立密码,检查活跃会话和已连接应用,并勾选“密码重置保护”选项。切勿联系声称提供帮助的陌生人,以免上当。
