我下午花時間追蹤那些未經請求的 X 密碼重置郵件,而不是假設網站被黑了。 很多人收到了來自 X 的真實重置郵件,而不是隨機的仿冒網域。有些人幾分鐘內收到了好幾封,我也一樣。這部分是真實的。 X 的公開聲明來自產品工程師 Mridul Singhai:攻擊者似乎因為 X Money 已廣泛推出,而希望取得帳戶,他們正在調查,目前尚無證據顯示 X 系統遭到入侵。他也為多次發送郵件致歉。 這種機制比好萊塢黑客橋段還蠢 😂。如果「密碼重置保護」關閉,X 會僅憑你的公開使用者名稱接受重置請求,然後將郵件發送到帳戶上已登記的郵件地址。因此: - 收到重置郵件並不表示他們掌握了你的信箱 - 並不表示 X 今天剛剛洩漏了資料庫 - 僅需一份公開使用者名稱清單就足夠了 這就是為何今天數量暴增。X Money 在今年夏天已向美國的 Premium / Premium+ 用戶推出,涵蓋錢包、P2P 和 Visa 卡。 到目前為止,這些帳戶看起來就像錢包。這與 X 自身所說的完全吻合。 多封郵件符合同一個使用者名稱被反覆提交的情況,可能是一個腳本,或幾個機器人共用同一份清單。數量是「廣泛撒網」,而非新核心入侵的證據。 我也查證了「@commonsmade 被攻破是因為人們為空投連接了 X」這一說法,但目前這並不成立。 僅需一份僅含使用者名稱的 OAuth 清單,就能觸發此類攻擊,而無需洩漏信箱。那些從未使用過該應用程式的人,也收到了同樣的官方 X 郵件。若這兩群人都受影響,則 commonsmade 只是眾多舊公開洩露清單中的一個。將其視為線索,而非結論。 我無法從公開資料中確認:攻擊者身份、發起請求的伺服器、確認的 commonsmade 洩漏事件,或確認的新 X 基礎設施入侵事件。X 可以看到來源 IP,但我無法。 我做了什麼:啟用密碼重置保護、啟用應用程式 2FA、登出所有我不認得的會話。我不會點擊這些郵件中的任何連結。如果再收到一封看似來自 X 支援的郵件,那就是釣魚郵件。 如果你也收到這些郵件,請告訴我三件事:密碼重置保護是開還是關、X Money 是開還是關、你是否曾將 X 連接到任何空投或其他應用程式。 我想找出模式,或許我們能找出線索。


