บัญชี X หลายบัญชีถูกโจมตีเมื่อวันอังคาร โดยมีอีเมลขอรีเซ็ตรหัสผ่านมาถึงโดยที่ไม่มีใครร้องขอ กล่องอีเมลของผู้ใช้รายหนึ่งแสดงว่าได้รับอีเมลแปดฉบับภายในสามนาที X ยืนยันว่าไม่พบการละเมิดระบบ
อีเมลเหล่านี้เป็นของจริง มาจาก X โดยตรง ไม่ใช่จากผู้ส่งปลอม ผู้โจมตีกำลังใช้ฟอร์มกู้คืนของ X เองโจมตีใส่ชื่อผู้ใช้สาธารณะซ้ำไปซ้ำมา
ติดตามเราบน X เพื่อรับข่าวสารล่าสุดแบบเรียลไทม์
ความพยายามแฮกครั้งใหญ่บน X
X ตอบกลับผ่าน Mridul Singhai วิศวกรผลิตภัณฑ์ของบริษัท โดยเขาอธิบายแรงจูงใจ ปฏิเสธว่าระบบไม่โดนโจมตี และขอโทษ
ดูเหมือนผู้โจมตีจะเชื่อว่า เมื่อ XMoney เปิดให้ใช้กันอย่างแพร่หลายแล้ว พวกเขาจะสามารถเข้าถึงบัญชีผู้ใช้งานโดยไม่ได้รับอนุญาต เรากำลังสืบสวนเหตุการณ์นี้อย่างใกล้ชิด และในขณะนี้ยังไม่พบหลักฐานการโดนเจาะระบบใด ๆ ขออภัยสำหรับอีเมลจำนวนมากที่ได้รับและขอขอบคุณสำหรับความอดทนของทุกท่าน…,” Singhai เขียนไว้
นั่นเป็นเพียงแถลงการณ์เดียวของบริษัท บัญชี X หลัก, X Support และ X Money ต่างก็นิ่งเงียบ
แรงจูงใจสอดคล้องกับปฏิทิน เนื่องจาก X Money เริ่มให้บริการโอนเงินแบบ peer-to-peer สำหรับสมาชิก US Premium ปลายเดือนมิถุนายน เงินฝากถูกเก็บไว้ที่ Cross River Bank พร้อมการประกันของรัฐบาลกลางสูงสุดถึง 10 ล้าน USD
ตอนนี้การล็อกอิน X จึงกลายเป็นการล็อกอินธนาคารไปด้วย นั่นเปลี่ยนสมการเดิมไป บัญชีที่ถูกขโมยโปรไฟล์สามารถ โฆษณา token ปลอม ได้ กระเป๋าเงินที่ถูกขโมยสามารถถูกล้างได้ทั้งหมด
ยังไม่มีการยืนยันเรื่องข้อมูลรั่วไหล เหตุการณ์ลักษณะนี้มักใช้รายชื่ออีเมลเก่าที่หมุนเวียนอยู่ในตลาดอาชญากรรมมาหลายปี
วิธีที่ผู้ใช้ X จะหยุดสแปมรีเซ็ตรหัสผ่าน
ฟอร์มกู้คืนของ X จะรับเพียงแค่ชื่อผู้ใช้ ซึ่งชื่อผู้ใช้เปิดเผยสาธารณะ นี่คือช่องโหว่สำคัญ
วิธีแก้มีอยู่แล้ว: X แนะนำในหน้าช่วยเหลือว่า หากใครได้รับอีเมลขอรีเซ็ตรหัสผ่านที่”ไม่ได้ร้องขอ” ให้เปิดฟีเจอร์ ป้องกันรีเซ็ตรหัสผ่าน จากนั้นฟอร์มจะต้องการอีเมลหรือเบอร์โทรก่อนดำเนินการ
Nikita Bier อดีตหัวหน้าด้านผลิตภัณฑ์ของ X โพสต์ตัวสวิตช์นี้เมื่อวันอังคาร โดยภาพหน้าจอของเขามีผู้เข้าชมเกิน 85,000 ครั้งภายในช่วงบ่าย
แค่เปิดใช้งานสิ่งนี้ Bier กล่าวไว้
ยังมีอีกสองขั้นตอนที่ช่วยได้:
- ใช้แอปยืนยันตัวตนแทนข้อความ SMS และเพิ่ม passkey ซึ่งเชื่อมการเข้าสู่ระบบกับอุปกรณ์ของคุณ
- อย่าตอบอีเมลเหล่านั้น เพราะ 2FA ปลอมทางอีเมล เคยทำให้กระเป๋าเงินคริปโตสูญเงินมาก่อน
X เคยเกิดเหตุการณ์คล้ายกันนี้มาก่อน แม้ครั้งนั้นจะเกิดขึ้นจากภายใน โดยในเดือนกรกฎาคม 2020 ผู้โจมตีหลอกล่อพนักงานจนได้เข้าถึงเครื่องมือผู้ดูแลระบบ จากนั้นเปลี่ยนอีเมลยืนยันและบังคับรีเซ็ตรหัสผ่านบัญชี 130 รายการ พร้อมกับขโมย Bitcoin มูลค่า 118,000 USD
ครั้งนี้ผู้โจมตีอยู่ภายนอก และใช้แบบฟอร์มสาธารณะ เป้าหมายยังคงเดิม พร้อมกับคำแนะนำเกี่ยวกับ การป้องกันบัญชี X ให้รัดกุม ก็ไม่เปลี่ยนเช่นกัน
ส่วน X จะจำกัดการใช้แบบฟอร์มเองหรือปล่อยให้เป็นความรับผิดชอบของผู้ใช้งาน ก็ยังไม่มีข้อสรุป









