Usuários do X (antigo Twitter) têm recebido, nas últimas semanas, e-mails de redefinição de senha que nunca solicitaram, incluindo uma grande enxurrada deles apenas hoje.
Alguns usuários do X também estão vendo alertas de login de locais desconhecidos, e alguns relatam ter sido temporariamente bloqueados de contas que não acessavam há semanas.
Os e-mails de redefinição são reais, não falsificados — eles vêm dos próprios sistemas do X. Assim, os e-mails são legítimos, mas não foram solicitados pelo proprietário legítimo da conta, o que está causando pânico no momento.
É um cenário familiar. Usuários do Instagram passaram por um susto semelhante em janeiro, quando e-mails de redefinição não solicitados coincidiram com o aparecimento de um conjunto de dados, relacionado a 17,5 milhões de contas, em um fórum da dark web horas antes, Forbes noticiou na época. A Meta confirmou posteriormente que um bug permitiu que terceiros acionassem os e-mails de redefinição, embora tenha negado qualquer violação de seus próprios sistemas.
Uma falha antiga que continua gerando novos sustos
O X não admitiu nem relatou nenhuma violação recente, mas a empresa está ciente da situação. Em um tweet recente, o engenheiro do X, Mridul Singhai, pediu desculpas pelo inconveniente e disse que não tinham conhecimento de nenhum novo ataque, e que os hackers pareciam estar tentando controlar as contas do X em um esforço para obter acesso ao X Money.
É possível que a recente enxurrada de e-mails esteja relacionada a uma exposição de anos que pode estar ressurgindo. Uma vulnerabilidade na API do Twitter permitiu que um invasor associasse endereços de e-mail e números de telefone a contas em janeiro de 2022, e o conjunto de dados resultante, cobrindo mais de 200 milhões de usuários, está agora catalogado como uma entrada própria no Have I Been Pwned. O fundador do site, Troy Hunt, descobriu que 98% dos endereços nesse conjunto de dados já haviam aparecido em vazamentos anteriores e não relacionados.
Um arquivo mais recente agrava o problema. Em abril de 2025, um hacker usando o pseudônimo ThinkingOne publicou um arquivo de 34 gigabytes contendo 201 milhões de registros de usuários do X — nomes de usuário, endereços de e-mail, datas de criação de conta, contagens de seguidores — no fórum BreachForums, de acordo com a Fox News.
Pesquisadores da SafetyDetectives verificaram uma amostra contra perfis ativos do X e confirmaram que os e-mails correspondiam a contas ativas. O Twitter e o X já lidaram com versões disso antes, desde uma venda de 33 milhões de logins em 2016 até uma série de incidentes que o Decrypt mostrou ao longo dos anos, incluindo um bug em 2023 que permitia a qualquer um assumir o controle de uma conta com um clique antes que um pesquisador que o encontrou fosse banido em vez de pago.
Bots fazendo o trabalho sujo e phishing fazendo o resto
Nenhum dos conjuntos de dados precisa de um novo hack para continuar causando danos. Os endereços de e-mail em circulação alimentam duas operações contínuas.
Pesquisadores da Breakglass Intelligence encontraram um painel de comando e controle desprotegido em abril de 2026 que estava executando ativamente credenciais roubadas contra contas do X, testando 722.763 pares em uma única janela de observação de 12 minutos e confirmando 18 novas violações.
Ao longo de sua existência, a botnet executou mais de 4,8 milhões de contas do X através do verificador, com a autenticação de dois fatores bloqueando 85,6% das tentativas.
Separadamente, uma campanha de phishing que não tem relação com nenhum conjunto de dados tem como alvo os usuários do X desde julho. Os golpistas estão enviando e-mails que replicam quase perfeitamente os alertas reais de “login em novo dispositivo” do X — mesmo logotipo, mesmas cores, gramática correta — pedindo aos destinatários que cliquem em um link para proteger sua conta, The Guardian noticiou. Os links levam a páginas falsas criadas para roubar uma senha ou autorizar um aplicativo malicioso, e a campanha não exige nenhuma violação para funcionar.
Alguns usuários do X dizem que também estão vendo atividade de redefinição não solicitada no serviço de e-mail Proton na mesma época. O Proton confirmou a interrupção e está trabalhando no problema.
Nem o Proton nem qualquer pesquisador de segurança confirmaram uma ligação, mas é importante caso seja o e-mail que você usa para sua conta do X.
O que fazer a respeito
A própria documentação de ajuda do X confirma que ele redefinir proativamente senhas para contas sinalizadas como comprometidas ou alvo de phishing, enviando um e-mail para o endereço registrado da conta com as instruções. Se um desses e-mails chegar sem que você tenha solicitado, é provável que alguém já tenha tentado usar suas credenciais, ou você tenha sido alvo de um dos e-mails de phishing.
Verifique o endereço do remetente antes de clicar em qualquer coisa. O X afirma que só envia e-mails de @X.com ou @e.X.com e nunca pede uma senha por e-mail. Além disso, mude a autenticação de dois fatores para um aplicativo autenticador, use uma senha exclusiva para o X e verifique as sessões ativas e os aplicativos conectados da sua conta em busca de algo incomum.
Uma coisa importante a fazer é marcar a caixa “password reset protect” (proteger redefinição de senha) na opção “security and account access” (segurança e acesso à conta) na configuração do X. Isso adiciona outra camada de segurança, solicitando uma verificação do endereço de e-mail associado antes que um pedido de redefinição de senha seja enviado.
Além disso, não entre em contato com ninguém que ofereça ajuda. Estes são golpes conhecidos que aparecem quando as pessoas mencionam palavras-chave específicas ou pedem ajuda sobre tópicos de segurança específicos. O link abaixo é um exemplo.
Mais uma coisa que vale a pena saber se o Proton é a caixa de entrada vinculada à sua conta do X: a página de status do Proton relatou uma interrupção de serviço em 1º de setembro, atribuindo-a a falhas de hardware residuais de um incidente de superaquecimento da semana anterior e à capacidade reduzida enquanto os engenheiros colocam infraestrutura adicional online. Não está conectado à atividade do X, mas pode atrasar a chegada de um e-mail de redefinição, caso você precise de um.
No momento em que os pesquisadores desativaram o painel de controle da botnet de abril, ela havia confirmado 138 comprometimentos de contas em 4,8 milhões de tentativas — uma fração de um por cento, mas que se multiplica por aproximadamente 26 bilhões de tentativas de “credential-stuffing” que, segundo estimativas de pesquisadores da indústria, atingem páginas de login em todo o mundo a cada mês.
* Traduzido e editado com autorização do Decrypt.
Buscando uma carteira com alto ganho, mas sem o sobe e desce do mercado? A Renda Fixa Digital do MB oferece ativos com ganhos de até 18% ao ano, risco controlado e total segurança para seus investimentos. Conheça agora!