X: des comptes ciblés après le lancement de X Money

Des utilisateurs de X ont signalé une soudaine vague d'e-mails de réinitialisation de mot de passe non sollicités, d'alertes de connexion depuis des lieux inconnus et de blocages temporaires de compte à partir du 1er septembre 2026, au moment même où la nouvelle fonction de paiement X Money de la plateforme devenait largement disponible.
L'ingénieur produit de X, Mridul Singhai, a déclaré que les attaquants semblent croire que, X Money étant désormais actif, ils peuvent obtenir un accès non autorisé aux comptes. "Nous enquêtons activement sur ce problème et, à ce jour, n'avons trouvé aucune preuve de faille", a-t-il précisé, expliquant que les attaquants déclenchaient massivement le formulaire de réinitialisation de mot de passe à l'aide de noms d'utilisateur publics, plutôt que d'exploiter une nouvelle vulnérabilité. Le directeur juridique de X, James Burnham, a affirmé que les équipes juridiques et de sécurité de l'entreprise "ne reculeraient devant rien pour identifier, localiser et poursuivre pénalement" les responsables.
Des chercheurs externes ayant examiné l'activité l'ont attribuée à une combinaison de failles de sécurité anciennes plutôt qu'à une intrusion récente unique: une faille d'API de 2021-2022 permettant d'associer des e-mails à des comptes, un ensemble de données de 201 millions d'utilisateurs ayant fuité en 2025 et circulant sur des forums de piratage, un botnet actif testant des identifiants volés, et une campagne de phishing en cours depuis juillet 2026. Le botnet a testé environ 4,8 millions de comptes et confirmé 138 compromissions, soit un taux d'environ 0,003%.
Selon les chercheurs, l'authentification à deux facteurs a bloqué environ 85,6% des tentatives de connexion non autorisées. X Money, qui repose sur l'infrastructure bancaire de Cross River Bank, a été déployé cette semaine pour les abonnés Premium et Premium+ aux États-Unis. X exhorte les utilisateurs qui ne l'ont pas encore fait à activer l'authentification à deux facteurs sur leurs comptes.
Sources
- Mridul Singhai on XSource primaire
- TechCrunchSecondaire
- BeInCrypto (via Yahoo Tech)Secondaire
- The Daily HodlSecondaire
Associé
Agent OpenAI dans un portail Medicare : Canberra saisit la justice
996 commutateurs Zyxel pillés dans 48 pays ; échéance le 24 septembre
Faille RCE WordPress : les attaques ont décuplé après le correctif
Faille Arista VeloCloud notée 10,0 : échéance CISA le 25
Faille VPN Check Point exploitée ; échéance CISA le 25 septembre
Un malware fait voter quatre IA sur sa prochaine attaque
Microsoft démantèle un service de phishing IA : 12 000 boîtes visées
F5 : faille BIG-IP exploitée, échéance CISA le 25 septembre
Trending now
- Deux îles nouvelles près de l'Anak Krakatau après 25 h de lave
- Clostridium immunis a réduit la graisse viscérale de souris
- Meta dévoile des lunettes VR de 100 g à 1 299,99 dollars
- Kurihara, 11 ans, à une victoire d'un record asiatique
- Yu Zidi, 13 ans, s'offre un 3e or en 4:28.56 au 400 4 nages
- Haaland dépasse Ronaldo et Zlatan avec son 64e but norvégien
- Claude pilote 26 % de la R&D en IA d'Anthropic, 1 % en mars
- La SEC autorise 5 ans d'actions tokenisées en chaîne
Comments
No comments yet. Be the first.