ไทย

แจ้งเตือน X (Twitter): เกิดการโจมตีรีเซ็ตรหัสผ่านครั้งใหญ่

  • ผู้ใช้ X ได้รับอีเมลรีเซ็ตรหัสผ่านที่ไม่ได้ร้องขอ 8 ฉบับภายในสามนาที
  • วิศวกร X Mridul Singhai ปฏิเสธการรั่วไหล โทษผู้โจมตีล่ารางวัล X Money
  • ตั้งค่าสำคัญเดิม Password reset protect ป้องกันการรีเซ็ตรหัสผ่านด้วยชื่อผู้ใช้เท่านั้น
Promo

บัญชี X หลายบัญชีถูกโจมตีเมื่อวันอังคาร โดยมีอีเมลขอรีเซ็ตรหัสผ่านมาถึงโดยที่ไม่มีใครร้องขอ กล่องอีเมลของผู้ใช้รายหนึ่งแสดงว่าได้รับอีเมลแปดฉบับภายในสามนาที X ยืนยันว่าไม่พบการละเมิดระบบ

อีเมลเหล่านี้เป็นของจริง มาจาก X โดยตรง ไม่ใช่จากผู้ส่งปลอม ผู้โจมตีกำลังใช้ฟอร์มกู้คืนของ X เองโจมตีใส่ชื่อผู้ใช้สาธารณะซ้ำไปซ้ำมา

ผู้สนับสนุน
ผู้สนับสนุน

ติดตามเราบน X เพื่อรับข่าวสารล่าสุดแบบเรียลไทม์

ความพยายามแฮกครั้งใหญ่บน X

X ตอบกลับผ่าน Mridul Singhai วิศวกรผลิตภัณฑ์ของบริษัท โดยเขาอธิบายแรงจูงใจ ปฏิเสธว่าระบบไม่โดนโจมตี และขอโทษ

ดูเหมือนผู้โจมตีจะเชื่อว่า เมื่อ XMoney เปิดให้ใช้กันอย่างแพร่หลายแล้ว พวกเขาจะสามารถเข้าถึงบัญชีผู้ใช้งานโดยไม่ได้รับอนุญาต เรากำลังสืบสวนเหตุการณ์นี้อย่างใกล้ชิด และในขณะนี้ยังไม่พบหลักฐานการโดนเจาะระบบใด ๆ ขออภัยสำหรับอีเมลจำนวนมากที่ได้รับและขอขอบคุณสำหรับความอดทนของทุกท่าน…,” Singhai เขียนไว้

นั่นเป็นเพียงแถลงการณ์เดียวของบริษัท บัญชี X หลัก, X Support และ X Money ต่างก็นิ่งเงียบ

แรงจูงใจสอดคล้องกับปฏิทิน เนื่องจาก X Money เริ่มให้บริการโอนเงินแบบ peer-to-peer สำหรับสมาชิก US Premium ปลายเดือนมิถุนายน เงินฝากถูกเก็บไว้ที่ Cross River Bank พร้อมการประกันของรัฐบาลกลางสูงสุดถึง 10 ล้าน USD

ผู้สนับสนุน
ผู้สนับสนุน

ตอนนี้การล็อกอิน X จึงกลายเป็นการล็อกอินธนาคารไปด้วย นั่นเปลี่ยนสมการเดิมไป บัญชีที่ถูกขโมยโปรไฟล์สามารถ โฆษณา token ปลอม ได้ กระเป๋าเงินที่ถูกขโมยสามารถถูกล้างได้ทั้งหมด

ยังไม่มีการยืนยันเรื่องข้อมูลรั่วไหล เหตุการณ์ลักษณะนี้มักใช้รายชื่ออีเมลเก่าที่หมุนเวียนอยู่ในตลาดอาชญากรรมมาหลายปี

วิธีที่ผู้ใช้ X จะหยุดสแปมรีเซ็ตรหัสผ่าน

ฟอร์มกู้คืนของ X จะรับเพียงแค่ชื่อผู้ใช้ ซึ่งชื่อผู้ใช้เปิดเผยสาธารณะ นี่คือช่องโหว่สำคัญ

วิธีแก้มีอยู่แล้ว: X แนะนำในหน้าช่วยเหลือว่า หากใครได้รับอีเมลขอรีเซ็ตรหัสผ่านที่”ไม่ได้ร้องขอ” ให้เปิดฟีเจอร์ ป้องกันรีเซ็ตรหัสผ่าน จากนั้นฟอร์มจะต้องการอีเมลหรือเบอร์โทรก่อนดำเนินการ

Nikita Bier อดีตหัวหน้าด้านผลิตภัณฑ์ของ X โพสต์ตัวสวิตช์นี้เมื่อวันอังคาร โดยภาพหน้าจอของเขามีผู้เข้าชมเกิน 85,000 ครั้งภายในช่วงบ่าย

หน้าจอเมนูสำหรับป้องกันการรีเซ็ตรหัสผ่านของ X

แค่เปิดใช้งานสิ่งนี้ Bier กล่าวไว้

ยังมีอีกสองขั้นตอนที่ช่วยได้:

  • ใช้แอปยืนยันตัวตนแทนข้อความ SMS และเพิ่ม passkey ซึ่งเชื่อมการเข้าสู่ระบบกับอุปกรณ์ของคุณ
  • อย่าตอบอีเมลเหล่านั้น เพราะ 2FA ปลอมทางอีเมล เคยทำให้กระเป๋าเงินคริปโตสูญเงินมาก่อน

X เคยเกิดเหตุการณ์คล้ายกันนี้มาก่อน แม้ครั้งนั้นจะเกิดขึ้นจากภายใน โดยในเดือนกรกฎาคม 2020 ผู้โจมตีหลอกล่อพนักงานจนได้เข้าถึงเครื่องมือผู้ดูแลระบบ จากนั้นเปลี่ยนอีเมลยืนยันและบังคับรีเซ็ตรหัสผ่านบัญชี 130 รายการ พร้อมกับขโมย Bitcoin มูลค่า 118,000 USD

ผู้โจมตีสามารถหลอกพนักงานจำนวนน้อยและนำข้อมูลประจำตัวที่ได้ไปเข้าถึงระบบภายในของ Twitter เมื่อปี 2020
ผู้โจมตีสามารถหลอกพนักงานจำนวนน้อยและนำข้อมูลประจำตัวที่ได้ไปเข้าถึงระบบภายในของ Twitter เมื่อปี 2020

ครั้งนี้ผู้โจมตีอยู่ภายนอก และใช้แบบฟอร์มสาธารณะ เป้าหมายยังคงเดิม พร้อมกับคำแนะนำเกี่ยวกับ การป้องกันบัญชี X ให้รัดกุม ก็ไม่เปลี่ยนเช่นกัน

ส่วน X จะจำกัดการใช้แบบฟอร์มเองหรือปล่อยให้เป็นความรับผิดชอบของผู้ใช้งาน ก็ยังไม่มีข้อสรุป


อ่านบทวิเคราะห์ตลาดคริปโตล่าสุดจาก BeInCrypto ได้ที่ คลิกที่นี่.

ข้อจำกัดความรับผิดชอบ

หมายเหตุบรรณาธิการ: เนื้อหาต่อไปนี้ไม่ได้สะท้อนถึงมุมมองหรือความคิดเห็นของ BeInCrypto มันจัดทำขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลเท่านั้นและไม่ควรถูกตีความว่าเป็นคำแนะนำทางการเงิน กรุณาทำการวิจัยของคุณเองก่อนที่จะทำการตัดสินใจลงทุนใดๆ และโปรดอ่าน ข้อกำหนดและเงื่อนไข, นโยบายความเป็นส่วนตัว และ ข้อจำกัดความรับผิดชอบ ของเรา

ผู้สนับสนุน
ผู้สนับสนุน