source avatarDavexinoh 🦇🔊

Compartir

Pasé mi tarde persiguiendo los correos electrónicos no solicitados de restablecimiento de contraseña de X en lugar de asumir que el sitio fue comprometido. Muchas personas recibieron correos reales de restablecimiento de contraseña de X, no dominios falsificados aleatorios. Algunos recibieron varios en pocos minutos. Yo también. Esa parte es real. La línea pública de X, del ingeniero de producto Mridul Singhai: los atacantes parecen querer cuentas ahora que X Money está ampliamente disponible, están investigando y hasta ahora no hay evidencia de una brecha en los sistemas de X. También se disculpó por los múltiples correos electrónicos. El mecanismo es más tonto que un hack de Hollywood 😂. Si Protección de Restablecimiento de Contraseña está desactivada, X aceptará una solicitud de restablecimiento con solo tu nombre de usuario público y luego enviará un correo electrónico a la dirección ya registrada en la cuenta. Entonces: - un correo electrónico de restablecimiento no significa que tengan acceso a tu bandeja de entrada - no significa que X haya filtrado su base de datos hoy - una lista de nombres públicos es suficiente Por eso aumentó hoy. X Money se lanzó a Usuarios Premium / Premium+ en EE.UU. durante el verano. Monedero, P2P, tarjeta Visa. Ahora esas cuentas parecen monederos. Eso coincide con lo que el mismo X dijo. Múltiples correos electrónicos coinciden con el mismo nombre de usuario enviado una y otra vez. Un solo script, o algunos bots compartiendo una misma lista. El volumen es el spray, no prueba de una nueva brecha en la infraestructura central. También verifiqué la teoría de que @commonsmade fue comprometido porque la gente conectó X para los airdrops; en este momento, eso es falso. Una lista de OAuth con solo nombre de usuario podría alimentar esto sin filtrar bandejas de entrada. Personas que nunca usaron esa aplicación están recibiendo los mismos correos oficiales de X. Si ambos grupos son afectados, commonsmade es como máximo una lista entre antiguas filtraciones públicas. Trátalo como una pista, no como una conclusión. Lo que no pude obtener de los datos públicos: el operador, el servidor que envía el formulario, una brecha confirmada de commonsmade o una brecha confirmada en la infraestructura de X. X puede ver las IPs de origen. Yo no. Lo que hice: activé Protección de Restablecimiento de Contraseña, autenticación de dos factores en la app y revocué sesiones que no reconocí. No hago clic en nada de esos correos electrónicos. Si aparece un segundo correo que parece ser soporte de X, ese es el intento de phishing. Si fuiste afectado, dime tres cosas: ¿Protección de Restablecimiento de Contraseña está activada o desactivada?, ¿X Money está activada o desactivada?, ¿y conectaste X a un airdrop o a alguna otra aplicación? Quiero encontrar el patrón; tal vez podamos llegar a alguna conclusión.

No.0 picture
No.1 picture
Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.