Les comptes X ont été touchés mardi par des emails de réinitialisation de mot de passe non sollicités. La boîte de réception d’un utilisateur affiche huit emails en trois minutes. X affirme n’avoir constaté aucune faille de sécurité.
Les emails sont authentiques, envoyés directement par X et non par des expéditeurs frauduleux. Des attaquants exploitent le formulaire de récupération de X en visant des noms d’utilisateur publics, à de multiples reprises.
Suivez-nous sur X pour recevoir toute l’actualité en temps réel
Tentative de hack majeure sur X
X a répondu par la voix de Mridul Singhai, ingénieur produit de l’entreprise. Il a donné un motif, nié toute faille de sécurité, et présenté ses excuses.
« Les attaquants semblent penser que, maintenant que XMoney est largement disponible, ils peuvent accéder illégalement à des comptes. Nous menons actuellement une enquête active sur le sujet et, jusqu’à présent, nous n’avons trouvé aucune preuve de faille de sécurité. Nous nous excusons pour les multiples emails et vous remercions de votre patience… », peut-on lire dans le post de Singhai.
C’est la seule déclaration de l’entreprise à ce sujet. Les comptes principaux de X, X Support et X Money sont restés silencieux.
Le motif coïncide avec le calendrier : X Money a lancé les paiements peer-to-peer pour les abonnés Premium américains fin juin. Les dépôts sont hébergés chez Cross River Bank, avec une assurance fédérale allant jusqu’à 10 millions de dollars.
Ainsi, se connecter à X équivaut désormais à se connecter à une banque. Cela change la donne. Un profil volé peut promouvoir un faux token. Un wallet volé peut être vidé.
Aucune fuite n’a été confirmée. Les attaques de ce type s’appuient généralement sur d’anciennes listes d’emails qui circulent sur les marchés criminels depuis des années.
Comment les utilisateurs X peuvent stopper le spam de réinitialisation
Le formulaire de récupération de X accepte un simple nom d’utilisateur. Or, les noms d’utilisateur sont publics. Toute la faille réside ici.
La solution existe déjà : les pages d’aide de X recommandent à toute personne recevant des demandes de réinitialisation « qu’elle n’a pas sollicitées » d’activer la protection de réinitialisation du mot de passe. Le formulaire exige alors d’entrer d’abord l’email ou le numéro de téléphone associé au compte.
Nikita Bier, ancien chef de produit chez X, a publié le bouton à activer ce mardi. Sa capture d’écran avait dépassé les 85 000 vues dans l’après-midi.
« Activez simplement cette option », a indiqué Bier.
Deux autres niveaux de protection sont utiles :
- Utilisez une application d’authentification plutôt que les SMS, et ajoutez une passkey, qui lie la connexion à votre appareil.
- Laissez ces emails de côté, car de fausses demandes 2FA ont déjà vidé des wallets crypto par le passé.
X a déjà connu ce genre de situation, mais depuis l’intérieur. En juillet 2020, des attaquants avaient manipulé certains employés pour accéder à un outil interne d’administration. Ils avaient modifié des emails de confirmation et forcé la réinitialisation de 130 comptes, s’emparant de 118 000 dollars en Bitcoin.
Cette fois, les attaquants sont à l’extérieur, exploitant un formulaire public. La cible reste la même. Les conseils pour sécuriser son compte X n’ont pas changé non plus.
On ne sait pas encore si X imposera une limitation de la fréquence d’utilisation de ce formulaire ou s’il laissera ce choix aux utilisateurs.









