source avatarDavexinoh 🦇🔊

共有

午後は、サイトが攻撃されたと仮定する代わりに、不要なXのパスワードリセットメールを追いかけて過ごした。 多くの人がXから本物のリセットメールを受け取り、ランダムな偽ドメインではなかった。一部のユーザーは数分以内に複数通のメールを受け取った。私も同様だった。この部分は本物だ。 Xの製品エンジニア、Mridul Singhaiによる公式発表:攻撃者は、X Moneyが広く利用可能になったことを受けてアカウントを狙っているとみられ、調査中であり、現時点ではXシステムの脆弱性が確認されていない。また、複数のメールが送信されたことについて謝罪した。 この仕組みは、ハリウッド映画のようなハッキングよりも愚かだ😂。パスワードリセット保護がオフの場合、Xは公開ユーザー名のみでリセットリクエストを受け付け、既にアカウントに登録されているメールアドレスにメールを送信する。つまり: - リセットメールが届いたからといって、あなたの受信ボックスが侵害されたわけではない - Xが今日データベースを漏洩したという意味でもない - 公開ハンドルのリストだけで十分である これが今日急増した理由だ。X Moneyは今年の夏に米国のPremium/Premium+ユーザー向けにリリースされた。ウォレット、P2P、Visaカードが利用可能になった。 今やこれらのアカウントはウォレットのように見える。これはX自身の発表とも一致する。 複数のメールは、同じハンドルが繰り返し送信されたことを示している。1つのスクリプトか、複数のボットが同じリストを共有している可能性がある。量がスプレーであり、新たなコア脆弱性の証拠ではない。 また、@commonsmadeが攻撃されたのは、エアドロップのためにXを接続した人がいたからだとする説を確認したが、現時点では事実ではない。 ハンドルのみのOAuthリストがあれば、受信ボックスを漏洩させることなくこの攻撃を実行できる。そのアプリを一度も使用したことのないユーザーにも、同じ公式Xメールが届いている。両方のグループが影響を受けているなら、commonsmadeは過去の公開リークリストの一つに過ぎない。リードとして扱い、結論としては扱わないこと。 公開データからは得られなかった情報:攻撃者の正体、フォームを叩いたサーバー、commonsmadeの確実な侵害、またはXインフラの新たな脆弱性の確認。Xは送信元IPを把握している。私はできない。 私が行った対策:パスワードリセット保護をオンにし、アプリで2段階認証を有効にし、認識していないセッションをすべて切断した。これらのメール内のリンクは一切クリックしていない。もしXサポートを名乗る2通目のメールが届いたら、それはフィッシングの通過証だ。 あなたが影響を受けた場合、以下の3点を教えてください:パスワードリセット保護のオン/オフ、X Moneyのオン/オフ、エアドロップや他のアプリとのX接続の有無。 パターンを把握したい。どこかに道が開けるかもしれない

No.0 picture
No.1 picture
免責事項: 本ページの情報はサードパーティからのものであり、必ずしもKuCoinの見解や意見を反映しているわけではありません。この内容は一般的な情報提供のみを目的として提供されており、いかなる種類の表明や保証もなく、金融または投資助言として解釈されるものでもありません。KuCoinは誤記や脱落、またはこの情報の使用に起因するいかなる結果に対しても責任を負いません。 デジタル資産への投資にはリスクが伴います。商品のリスクとリスク許容度をご自身の財務状況に基づいて慎重に評価してください。詳しくは利用規約およびリスク開示を参照してください。