Массовая атака на аккаунты X: подробности инцидента и советы по безопасности
**ОБНОВЛЕНИЕ 02.09:** Генеральный прокурор США Тодд Бланш связал массовую рассылку запросов на сброс паролей с действиями «высококвалифицированных киберпреступников», целью которых стали сотни аккаунтов в X.
«X пресекла атаку, чтобы предотвратить захват пользовательских аккаунтов, — написал Бланш в X. — Мы тесно сотрудничаем с платформой, чтобы выследить преступников, стоящих за этой недельной атакой. Те, кто реализует свои преступные схемы, скрываясь за экранами компьютеров, не найдут убежища».
**Оригинальная статья 01.09:**
Многие пользователи X сегодня утром столкнулись с массовой рассылкой запросов на сброс пароля. Десятки людей сообщили о получении как минимум десяти электронных писем примерно в 9:30 утра по восточному времени (ET).
Сообщения, которые поступили в том числе и сотруднику PCMag, выглядели подлинными: они были отправлены с адреса password-reset@x.com и содержали шестизначный код подтверждения. В письмах содержалась стандартная приписка: «Если вы не отправляли этот запрос, проигнорируйте данное письмо».
Тем не менее, инцидент вызвал волну обеспокоенности в соцсети: пользователи опасались взлома своих аккаунтов или масштабной фишинговой кампании.
Инженер по продукту X Мридул Сингхай заявил, что компания «активно расследует проблему и на данный момент не обнаружила никаких доказательств взлома». Он принес извинения за многочисленные уведомления и призвал пользователей к терпению.
Сингхай связал атаку с X Money — платежной платформой для подписчиков X Premium, ставшей общедоступной в июле. «Похоже, злоумышленники полагают, что с широким доступом к @XMoney они смогут получить несанкционированный доступ к аккаунтам», — пояснил он.
**Рекомендации по безопасности**
Если вы получили подозрительные письма, не переходите по ссылкам в них. Проверяйте статус вашего профиля непосредственно через официальное мобильное или веб-приложение X. Настоятельно рекомендуем настроить дополнительную защиту: двухфакторную аутентификацию (2FA) или ключ доступа (passkey).
Также советуем активировать функцию «Защита сброса пароля» (Password reset protect): *Настройки > Безопасность и доступ к аккаунту > Безопасность > Защита сброса пароля*. При включении этой опции для отправки ссылки или кода на сброс пароля потребуется ввести привязанный адрес электронной почты или номер телефона.
В разделе «Безопасность» можно настроить 2FA через приложение-аутентификатор или физический ключ безопасности. Получение кодов по SMS доступно только подписчикам Premium, однако этот метод считается наименее защищенным и не рекомендуется к использованию.
Подробную информацию о ключах доступа можно найти в нашем руководстве.
