X (Twitter) попереджає: розпочалася масштабна атака зі скиданням паролів

У вівторок акаунти X зазнали атаки — користувачі почали отримувати листи про скидання пароля, які ніхто не запитував. У вхідних одного користувача виявилося вісім листів за три хвилини. X заявляє, що не виявила злому.
Листи справжні — вони надходять від самої X, а не від підроблених відправників. Зловмисники раз за разом спрямовують власну форму відновлення X на публічні імена користувачів.
Підписуйтесь на нас у X, щоб отримувати останні новини в режимі реального часу
Велика спроба зламу X
X відповіла через Мрідула Сінгхаі (Mridul Singhai), інженера з продукту компанії. Він назвав можливий мотив атаки, спростував факт зламу та вибачився.
Схоже, зловмисники вважають, що тепер, коли XMoney став широкодоступним, вони можуть отримати несанкціонований доступ до акаунтів. Ми активно розслідуємо це питання і поки не знайшли доказів жодних зломів. Перепрошуємо за численні листи і дякуємо за терпіння…,” написав Сінгхаі.
Це стало єдиним коментарем компанії з цього приводу. Основний акаунт X, X Support і X Money зберігали мовчання.
Мотив відповідає хронології подій. X Money запустила однорангові (peer-to-peer) платежі для американських передплатників Premium наприкінці червня. Депозити зберігаються в Cross River Bank і застраховані на федеральному рівні на суму до $10 млн.
Таким чином, логін від X тепер є також і логіном від банківського рахунку. Це змінює розклад. Викрадений профіль може використовуватися для просування підробного токена. Викрадений гаманець можуть спустошити.
Витік даних поки не підтверджено. Подібні атаки, як правило, здійснюються з використанням старих списків email-адрес, які роками циркулюють на кримінальних ринках.
Як користувачі X можуть зупинити спам зі скиданням пароля
Форма відновлення X приймає лише ім’я користувача. Імена користувачів публічні. У цьому й полягає вся вразливість.
Рішення вже існує: сторінки підтримки X радять усім, хто отримує листи про скидання пароля, які він «не запитував», увімкнути функцію захисту скидання пароля (Password reset protection). Після цього форма спочатку запитує email або телефон, вказані в акаунті.
Нікіта Бір (Nikita Bier), у минулому керівник продукту в X, опублікував цей перемикач у вівторок. До вечора його скриншот набрав понад 85 000 переглядів.
“Просто увімкніть це”, — зазначив Бір.
Допомагають ще два рівні захисту:
- Використовуйте застосунок-автентифікатор замість SMS-повідомлень і додайте passkey, який прив’язує вхід до вашого пристрою.
- Не реагуйте на такі листи, оскільки підроблені запити двофакторної автентифікації (2FA) вже спустошували криптогаманці раніше.
X уже стикалася з подібним раніше, хоча й зсередини. У липні 2020 року зловмисники за допомогою соціальної інженерії обманули співробітників і отримали доступ до внутрішнього адміністративного інструмента. Вони підмінили адреси електронної пошти для підтвердження і примусово скинули паролі на 130 акаунтах, викравши $118 000 у біткоїнах.
Цього разу зловмисники діють ззовні, використовуючи публічну форму. Ціль не змінилася. Як і рекомендації щодо посилення захисту акаунтів X.
Чи введе X обмеження на кількість запитів до форми, чи залишить вирішення цієї проблеми користувачам — поки невідомо.
Source: BeInCrypto
Новини у світі криптовалют
Випадкова цитата про гроші
"Слава богу, правительство у нас не такое большое, какое мы могли бы иметь за те деньги, что мы ему платим."













* для пошуку по базі проксі просто вводьте назву країни, наприклад: Росія, США, Таїланд