X investiga onda de redefinições de senha após lançar X Money

X investiga onda de redefinições de senha após lançar X Money

Uma enxurrada de e-mails não solicitados de redefinição de senha atingiu usuários do X coincidindo com a liberação mais ampla do seu serviço de pagamentos, o X Money nos Estados Unidos. A plataforma já abriu uma investigação para apurar o incidente e informou que, até o momento, não foram encontrados indícios de invasão aos sistemas ou de comprometimento de contas e fundos.

O impacto da expansão financeira nos alvos virtuais

Os relatos sobre os envios de códigos e mensagens inesperadas começaram a se acumular em 1º de setembro. Em manifestação pública, o engenheiro de produtos do X, Mridul Singhai pediu desculpas pelo excesso de notificações e afirmou que cibercriminosos parecem acreditar que a maior disponibilidade do X Money facilitaria acessos indevidos aos perfis.

Operado com o suporte de infraestrutura do Cross River Bank o X Money disponibiliza transferências entre pessoas (P2P), rendimento sobre saldo e cartão de débito Visa para usuários elegíveis nos Estados Unidos. Essa nova camada monetária eleva o interesse de criminosos sobre contas comerciais, perfis com alto número de seguidores ou aqueles com recursos financeiros habilitados, tornando-os alvos atrativos para golpes de engenharia social.

Como funcionam os ataques e quais são os perigos

A ofensiva identificada se baseia em requisições massivas de redefinição enviadas contra múltiplos alvos. Contudo, solicitar a troca de credenciais não equivale a invadir a conta. O mecanismo do X exige que o solicitante tenha acesso prévio à caixa de e-mail ou ao número de telefone cadastrado para conseguir finalizar a alteração.

Embora não haja confirmação técnica de que o serviço financeiro tenha provocado os disparos, situação semelhante foi registrada no início do ano em plataformas sem funções de pagamento, como o Instagram, a tática de reset flooding gera riscos relevantes:

  • Isca para phishing: Criminosos aproveitam o momento de confusão para enviar mensagens falsas idênticas às oficiais, induzindo a vítima a entregar dados sigilosos;
  • Fadiga de alertas: O volume excessivo de notificações pode pressionar o usuário a desativar camadas de proteção apenas para interromper os avisos;
  • Disfarce de intrusões: O acúmulo de e-mails na caixa de entrada pode esconder alertas verdadeiros de tentativas de invasão mais perigosas.

Medidas para reforçar a segurança do perfil

Diante do aumento dessas investidas, adotar uma postura preventiva é fundamental para impedir o sequestro de contas na rede social.

Ativação de defesas nativas

O X possui um recurso específico chamado proteção contra redefinição de senha localizado nas configurações de segurança da conta. Quando habilitado, o sistema passa a exigir a confirmação de dados adicionais, como e-mail ou telefone, antes de liberar qualquer código ou link de recuperação.

Cuidados com links e autenticação

Caso receba uma mensagem sem ter feito a solicitação, nunca clique nos links fornecidos nem repasse códigos de verificação para terceiros. O mais seguro é acessar diretamente o aplicativo oficial ou digitar o endereço do portal no navegador para conferir o status da conta. Recomenda-se ainda o uso de autenticação de dois fatores (2FA) baseada em aplicativos autenticadores ou chaves físicas de segurança, além da criação de senhas fortes e não compartilhadas com outros serviços da internet.