source avatarDavexinoh 🦇🔊

I-share

Pinaglalaban ko ang hapon ko sa paghahanap ng mga hindi hiniling na e-mail para sa pag-reset ng password ng X kesa sa pag-asa na ang site ay napabayaan. Maraming tao ang natanggap ng totoong e-mail para sa pag-reset mula sa X, hindi random na spoof domains. Ilan sa kanila ay natanggap ng ilang e-mail sa ilang minuto. Ganun din ako. Ito ay totoo. Ang pormal na pahayag ng X, mula sa product engineer na si Mridul Singhai: ang mga attacker ay tila naghahanap ng mga account dahil sa pagkakaroon na ng X Money, sila ay nagsisikap na imbestigahan, at hanggang sa ngayon ay walang ebidensya ng breach sa X systems. Kinondena rin niya ang maraming e-mail. Ang mekanismo ay mas bulok kaysa sa isang Hollywood hack 😂. Kung ang Password Reset Protect ay naka-off, tatanggapin ng X ang isang request para sa pag-reset gamit lamang ang iyong pampublikong username, at sasendin ang e-mail sa address na nasa account mo na. Kaya: - ang isang e-mail para sa pag-reset ay hindi nangangahulugan na mayroon sila sa iyong inbox - hindi ito nangangahulugan na X ay nag-leak ng kanilang database ngayon - sapat na ang isang listahan ng pampublikong handle Dahil dito, tumalon ito ngayon. Ang X Money ay inilunsad sa US Premium / Premium+ noong tag-araw. Wallet, P2P, Visa card. Ngayon, ang mga account na ito ay tila mga wallet. Tugma ito sa sinabi ng X mismo. Ang maraming e-mail ay tumutugma sa isang handle na pinapadala muli at muli. Isang script, o ilang bot na nagbabahagi ng iisang listahan. Ang dami ang spray, hindi patunay ng bagong core breach. Tinukoy ko rin ang teorya na si @commonsmade ay napasok dahil sa mga tao na nag-connect ng X para sa airdrops, ngunit sa kasalukuyan ay mali ito. Isang listahan ng handle lamang na OAuth ay maaaring magbigay ng input dito nang hindi nag-leak ng mga inbox. Ang mga tao na hindi nagamit ng app na iyon ay natatanggap din ang parehong opisyal na e-mail ng X. Kung pareho ang nakaapekto, ang commonsmade ay kakaunti lamang sa isang listahan sa mga lumang public dumps. Itrato ito bilang isang lead, hindi bilang konklusyon. Hindi ko makuha mula sa pampublikong data: ang operator, ang box na tumatawid sa form, isang kumpirmadong breach ng commonsmade, o isang kumpirmadong bagong breach sa X infra. Makikita ng X ang source IPs. Hindi ko. Ginawa ko: Pinagana ko ang Password Reset Protect, app 2FA, at inirevoke ko ang mga session na hindi ko kilala. Hindi ako magklik ng anumang bagay sa mga e-mail na iyon. Kung lumabas ang pangalawang e-mail na tila suporta ng X, iyon ang phishing pass. Kung natamaan ka, sabihin mo sa akin ang tatlo: on o off ang Reset Protect, on o off ang X Money, at kung nag-connect ka ba ng X sa isang airdrop o anumang iba pang app. Gusto ko ang pattern, baka makamit natin kung ano ang nangyayari

No.0 picture
No.1 picture
Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito. Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.