X 推特爆发大规模密码重置攻击

  • X 用户三分钟内收到八封密码重置邮件
  • X Money 工程师否认违规 指控黑客追踪 X Money
  • 密码重置保护阻止仅用户名重置

X 平台用户周二遭遇了多封无人请求的密码重置邮件。一名用户收到了 3 分钟内发来的 8 封邮件。X 官方称未发现系统被攻破。

这些邮件确实来自 X 官方,而非伪造发件人。攻击者不断利用 X 的账户找回页面,对公开用户名反复发起密码重置请求。

关注我们的 X 账号,实时获取第一手快讯

X 平台遭遇大规模黑客尝试

X 平台产品工程师 Mridul Singhai 就此事作出回应。他解释了攻击动机,否认平台出现安全漏洞,并向用户致歉。

“攻击者似乎认为,随着 XMoney 服务的普及,有可能通过黑入账户获得未授权访问。我们正在积极调查,目前尚未发现任何安全漏洞。对于反复收到邮件,我们深表歉意,感谢您的耐心……”,Singhai 表示

截至目前,X 官方仅有以上回应。X 主账号、X 客户支持以及 XMoney 账号均未发布相关声明。

攻击者的动机不难理解。今年 6 月底,X Money 正式向美国高级用户开放点对点支付服务。存款托管于 Cross River Bank,并享有最高 1,000 万美元的联邦保险。

这意味着,X 账户同时具备“银行账户”属性。黑客一旦盗取账号,不仅能用来推广虚假代币,还可能直接清空钱包资产。

目前,尚无数据泄露被证实。这类攻击通常利用的是在黑市流通多年的老旧邮箱名单。

X 用户如何阻止密码重置垃圾邮件?

X 的找回密码页面仅需输入用户名,而用户名是公开信息,这便为攻击留下可乘之机。

解决办法其实早已存在:X 的帮助页面建议,若收到“非本人请求”的密码重置邮件,应立即开启“重置密码保护”功能。这样,系统将会在操作前强制核对绑定邮箱或手机。

X 前产品负责人 Nikita Bier 周二也发布了相关设置截图。到当天下午,浏览量已突破 85,000。

开启密码重置保护,可有效阻止恶意重置邮件

“只需开启这个功能。”Bier 指出

还有两项安全措施同样关键:

X 平台此前曾发生类似事件,但源自内部。2020 年 7 月,攻击者通过社工手段骗过员工,获得内部后台权限,更换邮箱并强制重置 130 个账户,盗走 11.8 万美元比特币($BTC)。

2020 年,攻击者成功诱骗少数员工,利用其凭证非法访问了 Twitter 内部系统
2020 年,攻击者成功诱骗少数员工,利用其凭证非法访问了 Twitter 内部系统

此次攻击者则是通过公开表单发起攻击。目标未变,加强 X 账户安全的策略建议也依然适用。

目前尚不确定 X 平台是否会对该表单实行限流,或是将风险管控责任继续交由用户自行承担。


要阅读来自BeInCrypto的最新加密货币市场分析,点击此处

文章免责声明

本篇文章僅供參考,不應視為金融或投資的具體建議。BeInCrypto 致力於提供準確、公正的報告,但市場情況可能會有所變化,恕不另行通知。在做出任何財務決定之前,請務必自行研究並諮詢專業人士。請注意,我們的《服務條款與細則》、《隱私政策》 以及 《免責聲明》 已更新。