X (Twitter) предупреждает: началась масштабная атака со сбросом паролей

Во вторник аккаунты X подверглись атаке — пользователи начали получать письма о сбросе пароля, которые никто не запрашивал. Во входящих одного пользователя оказалось восемь писем за три минуты. X заявляет, что не обнаружила взлома.
Письма настоящие — они приходят от самой X, а не от поддельных отправителей. Злоумышленники раз за разом направляют собственную форму восстановления X на публичные имена пользователей.
Подписывайтесь на нас в X, чтобы получать последние новости в режиме реального времени
Крупная попытка взлома X
X ответила через Мридула Сингхаи (Mridul Singhai), инженера по продукту компании. Он назвал возможный мотив атаки, опроверг факт взлома и извинился.
Похоже, злоумышленники считают, что теперь, когда XMoney стал широко доступен, они могут получить несанкционированный доступ к аккаунтам. Мы активно расследуем этот вопрос и пока не нашли доказательств каких-либо взломов. Приносим извинения за множественные письма и благодарим за терпение…,” написал Сингхаи.
Это стало единственным комментарием компании по данному вопросу. Основной аккаунт X, X Support и X Money хранили молчание.
Мотив соответствует хронологии событий. X Money запустила одноранговые (peer-to-peer) платежи для американских подписчиков Premium в конце июня. Депозиты хранятся в Cross River Bank и застрахованы на федеральном уровне на сумму до $10 млн.
Таким образом, логин от X теперь также является и логином от банковского счёта. Это меняет расклад. Украденный профиль может использоваться для продвижения поддельного токена. Украденный кошелёк может быть опустошён.
Утечка данных пока не подтверждена. Подобные атаки, как правило, ведутся с использованием старых списков email-адресов, которые годами циркулируют на криминальных рынках.
Как пользователи X могут остановить спам со сбросом пароля
Форма восстановления X принимает одно лишь имя пользователя. Имена пользователей публичны. В этом и заключается вся уязвимость.
Решение уже существует: страницы поддержки X советуют всем, кто получает письма о сбросе пароля, которые он «не запрашивал», включить функцию защиты сброса пароля (Password reset protection). После этого форма сначала запрашивает email или телефон, указанные в аккаунте.
Никита Бир (Nikita Bier), в прошлом руководитель продукта в X, опубликовал этот переключатель во вторник. К вечеру его скриншот набрал более 85 000 просмотров.
“Просто включите это”, — отметил Бир.
Помогают ещё два уровня защиты:
- Используйте приложение-аутентификатор вместо СМС-сообщений и добавьте passkey, который привязывает вход к вашему устройству.
- Не реагируйте на такие письма, поскольку поддельные запросы двухфакторной аутентификации (2FA) уже опустошали криптокошельки ранее.
X уже сталкивалась с подобным раньше, хотя и изнутри. В июле 2020 года злоумышленники с помощью социальной инженерии обманули сотрудников и получили доступ к внутреннему административному инструменту. Они подменили адреса электронной почты для подтверждения и принудительно сбросили пароли на 130 аккаунтах, похитив $118 000 в биткоинах.
На этот раз злоумышленники действуют извне, используя публичную форму. Цель не изменилась. Как и рекомендации по усилению защиты аккаунтов X.
Введёт ли X ограничение на количество запросов к форме или оставит решение этой проблемы пользователям — пока неизвестно.
Source: BeInCrypto
Новости в мире криптовалют
Случайная цитата о деньгах
"Нет ничего более преступного для финансового благополучия, чем придумать отличную идею и не удосужиться реализовать ее."














* для поиска по базе прокси просто вводите название страны, например: Россия, США, Таиланд