X: Konten nach X-Money-Start ins Visier genommen

X-Nutzer meldeten ab dem 1. September 2026 plötzlich eine Welle unerwünschter Passwort-Reset-E-Mails, Anmeldewarnungen aus unbekannten Standorten und vorübergehende Kontosperrungen — just als die neue Zahlungsfunktion X Money der Plattform breit verfügbar wurde.
X-Produktingenieur Mridul Singhai sagte, Angreifer glaubten offenbar, dass sie sich nun, da X Money live ist, unautorisierten Zugriff auf Konten verschaffen könnten. "Wir untersuchen das Problem aktiv und haben bislang keine Hinweise auf Sicherheitsverletzungen gefunden", so Singhai. Er erklärte, dass Angreifer das Passwort-Reset-Formular massenhaft mit öffentlichen Nutzernamen auslösten, statt eine neue Schwachstelle auszunutzen. X-Chefjustiziar James Burnham erklärte, die Rechts- und Sicherheitsteams des Unternehmens würden "nichts unversucht lassen, um die Verantwortlichen zu identifizieren, aufzuspüren und strafrechtlich zur Rechenschaft zu ziehen".
Externe Forscher, die die Aktivität untersuchten, führten sie auf eine Kombination älterer Sicherheitslücken statt auf einen einzelnen neuen Einbruch zurück: eine API-Schwachstelle aus 2021-2022, die es erlaubte, E-Mails mit Konten abzugleichen, einen 2025 geleakten Datensatz mit 201 Millionen Nutzerdatensätzen, der in Hacking-Foren kursiert, ein aktives Botnetz, das gestohlene Zugangsdaten testete, sowie eine seit Juli 2026 laufende Phishing-Kampagne. Das Botnetz testete rund 4,8 Millionen Konten und bestätigte 138 Kompromittierungen, eine Quote von etwa 0,003 Prozent.
Die Zwei-Faktor-Authentifizierung blockierte laut den Forschern schätzungsweise 85,6 Prozent der unautorisierten Anmeldeversuche. X Money, das auf der Bankinfrastruktur von Cross River Bank basiert, wurde diese Woche für Premium- und Premium+-Abonnenten in den USA eingeführt. X fordert Nutzer, die dies noch nicht getan haben, auf, die Zwei-Faktor-Authentifizierung für ihre Konten zu aktivieren.
Verwandt
OpenAI-Agent drang in Medicare-Portal ein – Meldung nach 84 Tagen
996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
Arista-Zero-Day mit CVSS 10.0: CISA-Frist am 25. September
Check-Point-VPN-Lücke wird ausgenutzt, CISA-Frist am 25. September
Schadsoftware lässt vier KI-Modelle über den Angriff abstimmen
Microsoft legt KI-Phishing-Dienst mit 12.000 Opferpostfächern lahm
F5 schließt ausgenutzte BIG-IP-Lücke: CVSS 9,8, Frist 25. September
Trending now
- Handelswaffenstillstand USA-China bis 10. Januar verlängert
- Amöbe vermehrt sich bei 63 °C, drei Grad über dem Limit
- 996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
- Oracle meldet höhere Gewalt für 2,45-GW-Rechenzentrum Jupiter
- Diller zieht 18-Milliarden-Dollar-Gebot für MGM zurück
- Taylor Swift ergänzt „Showgirl“ um vier Songs – ab 25. September
- WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
- Rivian ruft 98.828 E-Autos wegen Rückfahrkamera zurück
Comments
No comments yet. Be the first.