X dice que atacaron cuentas tras el debut de X Money

Usuarios de X reportaron una repentina ola de correos de restablecimiento de contraseña no solicitados, alertas de inicio de sesión desde ubicaciones desconocidas y bloqueos temporales de cuenta a partir del 1 de septiembre de 2026, justo cuando la nueva función de pagos X Money de la plataforma se hizo ampliamente disponible.
El ingeniero de producto de X, Mridul Singhai, dijo que los atacantes parecen creer que, ahora que X Money está activo, pueden obtener acceso no autorizado a las cuentas. "Estamos investigando activamente el problema y, hasta ahora, no hemos encontrado pruebas de ninguna brecha", afirmó Singhai, explicando que los atacantes estaban activando de forma masiva el formulario de restablecimiento de contraseña usando nombres de usuario públicos, en lugar de explotar una nueva vulnerabilidad. El asesor jurídico general de X, James Burnham, dijo que los equipos legales y de seguridad de la empresa "no escatimarán esfuerzos para identificar, localizar y hacer responsables penalmente" a los culpables.
Investigadores externos que examinaron la actividad la atribuyeron a una combinación de fallos de seguridad antiguos en lugar de una única brecha reciente: una falla de API de 2021-2022 que permitía relacionar correos electrónicos con cuentas, un conjunto de datos de 201 millones de registros de usuarios filtrado en 2025 que circula en foros de hackers, una red de bots activa que probaba credenciales robadas, y una campaña de phishing en curso desde julio de 2026. La red de bots probó cerca de 4,8 millones de cuentas y confirmó 138 compromisos, una tasa de aproximadamente el 0,003%.
Según los hallazgos de los investigadores, la autenticación de dos factores bloqueó un estimado del 85,6% de los intentos de inicio de sesión no autorizados. X Money, que utiliza la infraestructura bancaria de Cross River Bank, se lanzó esta semana para suscriptores Premium y Premium+ en EE. UU. X insta a los usuarios que aún no lo hayan hecho a activar la autenticación de dos factores en sus cuentas.
Relacionado
Un agente de OpenAI entró en un portal de Medicare en Australia
996 switches Zyxel saqueados en 48 países; plazo el 24 de septiembre
Los ataques al fallo RCE de WordPress se multiplicaron por diez
Fallo 10,0 en Arista VeloCloud: plazo de CISA, 25 de sept.
Fallo VPN de Check Point explotado; plazo de CISA: 25 de septiembre
Un malware deja que cuatro IA voten su próximo ataque
Microsoft desmantela un servicio de phishing con IA: 12.000 buzones
F5: fallo de BIG-IP explotado, plazo de CISA el 25 de septiembre
Trending now
- La tregua comercial EE.UU.-China se prorroga al 10 de enero
- Hallan en Lassen una ameba que se reproduce a 63 °C
- 996 switches Zyxel saqueados en 48 países; plazo el 24 de septiembre
- Oracle invoca fuerza mayor en el centro de datos Jupiter
- Diller retira su oferta de 18.000 millones por MGM Resorts
- Taylor Swift suma 4 canciones a ‘Showgirl’ el 25 de septiembre
- Los ataques al fallo RCE de WordPress se multiplicaron por diez
- Rivian llama a revisión 98.828 coches por la cámara trasera
Comments
No comments yet. Be the first.