X: X Money Sonrası Hesaplar Hedef Alındı

X kullanıcıları, platformun yeni ödeme özelliği X Money'nin geniş kitlelere açılmasıyla eş zamanlı olarak, 1 Eylül 2026'dan itibaren istenmeyen şifre sıfırlama e-postaları, yabancı konumlardan giriş uyarıları ve geçici hesap kilitlenmeleri bildirdi.
X ürün mühendisi Mridul Singhai, saldırganların X Money'nin artık aktif olmasıyla hesaplara yetkisiz erişim sağlayabileceklerini düşündüklerini söyledi. Singhai, "Konuyu aktif olarak araştırıyoruz ve şu ana kadar herhangi bir ihlale dair kanıt bulamadık" dedi ve saldırganların yeni bir güvenlik açığından değil, herkese açık kullanıcı adlarıyla şifre sıfırlama formunu toplu tetiklemekten yararlandığını belirtti. X baş hukuk müşaviri James Burnham, şirketin hukuk ve güvenlik ekiplerinin sorumluları "tespit edip bulmak ve cezai olarak hesap sormak için hiçbir şeyi esirgemeyeceğini" söyledi.
Olayı inceleyen bağımsız araştırmacılar, durumu tek bir yeni ihlalden çok eski güvenlik açıklarının bir bileşimine bağladı: saldırganların e-postaları hesaplarla eşleştirmesine olanak tanıyan 2021-2022 tarihli bir API açığı, 2025'te sızan ve hacker forumlarında dolaşan 201 milyon kullanıcı kaydı içeren bir veri seti, çalıntı kimlik bilgilerini test eden aktif bir bot ağı ve Temmuz 2026'dan bu yana süren bir kimlik avı kampanyası. Bot ağı yaklaşık 4,8 milyon hesabı test etti ve yaklaşık yüzde 0,003 oranında, 138 hesabın ele geçirildiğini doğruladı.
Araştırmacıların bulgularına göre iki adımlı doğrulama, yetkisiz giriş girişimlerinin tahminen yüzde 85,6'sını engelledi. Cross River Bank'ın bankacılık altyapısını kullanan X Money, bu hafta ABD'deki Premium ve Premium+ abonelerine sunuldu. X, henüz yapmayan kullanıcıları hesaplarında iki adımlı doğrulamayı etkinleştirmeye çağırıyor.
Kaynaklar
- Mridul Singhai on XBirincil kaynak
- TechCrunchİkincil
- BeInCrypto (via Yahoo Tech)İkincil
- The Daily Hodlİkincil
İlgili
OpenAI ajanı Medicare portalına sızdı, bildirim 84 gün sonra
48 Ülkede 996 Zyxel Anahtarı Sızdırıldı; Yama Tarihi 24 Eylül
WordPress Açığına Saldırılar 22 Eylül Yamasından Sonra 10 Kat Arttı
Arista VeloCloud'da CVSS 10.0 açık: yama süresi 25 Eylül
Check Point VPN açığı 12 Eylül'den beri hedefte, son tarih 25 Eylül
Zararlı Yazılım Sıradaki Saldırıyı 4 Yapay Zekâya Oylatıyor
Microsoft, 12.000 Kutuyu Vuran Yapay Zekâlı Oltalama Ağını Kapattı
F5'te İstismar Edilen BIG-IP Açığı: CVSS 9,8, Son Tarih 25 Eylül
Şimdi trend
- 25 Saatlik Püskürmenin Ardından Krakatau'da İki Yeni Ada
- Yeni bağırsak bakterisi farelerde iç yağı azalttı
- Meta'nın 100 gramlık VR gözlüğü 1.299,99 dolar
- 11 yaşındaki Kurihara Asya Oyunları rekoruna bir maç uzakta
- 13 yaşındaki Yu Zidi 400 karışıkta 4.28.56 ile altın aldı
- Haaland 56 Maçta 64 Gole Ulaştı, Ronaldo ve Zlatan'ı Geçti
- Anthropic'in yapay zekâ Ar-Ge'sinin %26'sını Claude yönetiyor
- SEC'ten Tokenize Hisse İşlemine 5 Yıllık Muafiyet
Yorumlar
Henüz yorum yok. İlk yorumu sen yaz.