Po uruchomieniu X Money użytkownicy X otrzymują niezamówione e-maile z resetem hasła; platforma ostrzega, że może to być część szerzej zakrojonego phishingu.
Serwis X poinformował, że po uruchomieniu usługi X Money hakerzy mogą próbować atakować użytkowników.
Stało się to po tym, jak część użytkowników X otrzymała niespodziewane wiadomości e‑mail z prośbą o reset hasła. Platforma bada sprawę, jednak na razie nie ma dowodów, że próby ataku zakończyły się sukcesem.
Uważa się, że sprawcy mogą masowo uruchamiać formularz resetowania hasła, wykorzystując publicznie widoczne nazwy użytkowników.
Usługa płatnicza platformy, X Money, wystartowała w lipcu w formule wyłącznie na zaproszenia, a 31 sierpnia została udostępniona wszystkim subskrybentom planów Premium i Premium+.
Pozwala użytkownikom przechowywać środki, wykonywać i odbierać płatności oraz realizować przelewy między użytkownikami – wszystko w ramach platformy X.
Dlatego każde uzyskanie dostępu przez hakerów do takich kont mogłoby mieć poważne skutki finansowe.
Radca prawny firmy, James Burnham, podkreślił, że „zespoły prawne i ds. bezpieczeństwa @X nie cofną się przed niczym, by zidentyfikować, namierzyć i pociągnąć do odpowiedzialności karnej każdą osobę, gdziekolwiek na Ziemi lub poza nią, która próbuje skrzywdzić użytkowników naszej platformy”.
Po tych wydarzeniach wielu użytkowników zaczęło masowo publikować wpisy w serwisie, by nagłośnić problem. Przypominają też innym o włączeniu uwierzytelniania dwuskładnikowego, jeśli jeszcze tego nie zrobili, jako dodatkowej warstwy ochrony.
Do dyskusji włączył się także chatbot Grok należący do platformy. Odpowiada na część wpisów, podając konkretne kroki, jakie użytkownicy mogą podjąć, aby włączyć taką ochronę.
Czy za incydentem kryje się groźniejszy atak phishingowy?
Otrzymanie wiadomości e‑mail dotyczącej rzekomej prośby o zmianę hasła nie oznacza automatycznie, że konto zostało przejęte, zwłaszcza gdy włączona jest wieloskładnikowa autoryzacja. Mimo to część użytkowników obawia się, że najnowszy incydent może maskować szerzej zakrojony atak phishingowy.
Według relacji wielu osób wraz z potwierdzeniami resetu hasła pojawiły się kolejne wiadomości phishingowe. Są one stylizowane na oficjalne e‑maile od X, co dodatkowo potęguje zamieszanie i niepokój.
W wiadomościach użytkownicy są namawiani do zmiany haseł, co zwykle jest oczekiwanym krokiem po naruszeniu bezpieczeństwa. E‑maile zawierają jednak fałszywy odnośnik rzekomo prowadzący do X, który może skłonić ofiary do przekazania swoich danych logowania napastnikom.
Wygląda więc na to, że mamy do czynienia z rozbudowanym, wieloetapowym atakiem hakerskim połączonym z phishingiem, poważniejszym, niż początkowo przypuszczano.
X Money już wcześniej budziło wątpliwości z powodu oparcia się na bankach partnerskich, takich jak Cross River Bank, wobec których w przeszłości podejmowano działania nadzorcze. Pytania rodzi także uzasadnienie promocyjnej, 6‑procentowej stopy zwrotu z depozytów, wyższej niż federalne wskaźniki odniesienia.