source avatarDavexinoh 🦇🔊

Partager

J’ai passé mon après-midi à suivre les e-mails non sollicités de réinitialisation de mot de passe X plutôt que d’assumer que le site avait été compromis. Beaucoup de personnes ont reçu des e-mails de réinitialisation réels de X, pas des domaines falsifiés aléatoires. Certains en ont reçu plusieurs en quelques minutes. Moi aussi. Cette partie est réelle. La ligne publique de X, provenant de l’ingénieur produit Mridul Singhai : les attaquants semblent vouloir des comptes maintenant que X Money est largement disponible, ils enquêtent, et jusqu’à présent, il n’y a aucune preuve d’une violation des systèmes X. Il s’est également excusé pour les multiples e-mails. Le mécanisme est plus stupide qu’un piratage de film hollywoodien 😂. Si la protection de réinitialisation de mot de passe est désactivée, X accepte une demande de réinitialisation avec uniquement votre nom d’utilisateur public, puis envoie un e-mail à l’adresse déjà associée au compte. Donc : - un e-mail de réinitialisation ne signifie pas qu’ils ont accès à votre boîte de réception ; - cela ne signifie pas que X vient de fuiter sa base de données aujourd’hui ; - une liste d’identifiants publics suffit. C’est pourquoi cela a augmenté aujourd’hui. X Money a été déployé aux utilisateurs Premium / Premium+ aux États-Unis cet été. Wallet, P2P, carte Visa. À présent, ces comptes ressemblent à des wallets. Cela correspond à ce que X lui-même a déclaré. Les multiples e-mails correspondent à un même identifiant soumis encore et encore. Un seul script, ou quelques bots partageant la même liste. Le volume est la méthode de diffusion, pas la preuve d’une nouvelle violation du cœur du système. J’ai également vérifié la théorie selon laquelle @commonsmade aurait été compromis parce que des personnes avaient connecté X pour les airdrops — à ce stade, cela est faux. Une liste d’identifiants uniquement via OAuth pourrait alimenter ce phénomène sans fuiter les boîtes de réception. Des personnes qui n’ont jamais utilisé cette application reçoivent les mêmes e-mails officiels de X. Si les deux groupes sont touchés, commonsmade n’est au mieux qu’une liste parmi d’anciennes fuites publiques. Traitez-le comme une piste, pas comme une conclusion. Ce que je n’ai pas pu déterminer à partir des données publiques : l’opérateur, la machine qui envoie les requêtes, une violation confirmée de commonsmade ou une violation confirmée de l’infrastructure X. X peut voir les adresses IP sources. Moi, non. Ce que j’ai fait : j’ai activé la protection de réinitialisation de mot de passe, l’authentification à deux facteurs pour l’application, et j’ai révoqué les sessions que je ne reconnaissais pas. Je ne clique sur rien dans ces e-mails. Si un deuxième e-mail arrive en prétendant être du support X, c’est le piège de phishing. Si vous avez été touché, dites-moi trois choses : la protection de réinitialisation est-elle activée ou désactivée ? X Money est-il activé ou désactivé ? Avez-vous connecté X à un airdrop ou à une autre application ? Je veux identifier le schéma ; peut-être pourrons-nous arriver à quelque chose.

No.0 picture
No.1 picture
Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.