Tecnologia

Onda de e-mails de redefinição de senha no X levanta preocupações de segurança

X Twitter, logo, aplicativo - BongkarnGraphic / Shutterstock.com
Foto: X Twitter, logo, aplicativo - BongkarnGraphic / Shutterstock.com
Compartilhar
Siga no Google

Usuários da plataforma X, anteriormente conhecida como Twitter, relataram um fluxo incomum de e-mails de redefinição de senha não solicitados ao longo das últimas semanas, com um pico significativo de ocorrências em 1º de setembro de 2026.

Além das mensagens de recuperação de conta, há relatos de alertas de login vindos de localidades desconhecidas. Alguns usuários também informaram terem sido impedidos de acessar suas contas que estavam inativas por um período.

As mensagens de redefinição de senha são autênticas e provenientes dos sistemas oficiais do X. A legitimidade desses e-mails, apesar de não terem sido solicitados pelos titulares das contas, gerou uma onda de pânico entre os usuários.

Este cenário não é inédito. Em janeiro, usuários do Instagram vivenciaram uma situação parecida, quando e-mails de redefinição sem solicitação surgiram poucas horas antes da descoberta de um conjunto de dados de 17,5 milhões de contas em um fórum da dark web. Embora a Meta tenha confirmado um bug que permitia a terceiros disparar esses e-mails, a empresa negou qualquer brecha em seus próprios sistemas naquele período.

x, twitter
x, twitter – JarTee/Shutterstock.com

Vulnerabilidades históricas que afetam a segurança do X

A plataforma X não reconheceu ou divulgou qualquer violação recente, mas confirmou ter conhecimento da ocorrência. Em uma publicação no próprio X, o engenheiro Mridul Singhai pediu desculpas pelo transtorno e declarou que não havia indícios de um novo ataque, sugerindo que invasores estariam tentando assumir o controle de contas em busca de acesso ao X Money.

A recente onda de e-mails pode estar ligada a uma antiga exposição de dados que ressurgiu. Em janeiro de 2022, uma falha na API do então Twitter possibilitou que um invasor conectasse e-mails e números de telefone a contas. O conjunto de dados, que afetou mais de 200 milhões de usuários, foi listado no serviço Have I Been Pwned, e Troy Hunt, fundador do site, constatou que a maioria (98%) desses endereços já havia sido comprometida em incidentes anteriores.

A situação se agravou com a descoberta de um arquivo mais recente. Em abril de 2025, um indivíduo identificado como ThinkingOne divulgou 34 gigabytes de dados com 201 milhões de registros de usuários do X em um fórum especializado em violações. Essa informação incluía nomes de usuário, e-mails, datas de criação de conta e contagens de seguidores.

A equipe da SafetyDetectives confirmou a validade dos e-mails ao comparar uma amostra com perfis ativos do X. A plataforma, tanto como Twitter quanto como X, enfrentou problemas semelhantes anteriormente, desde a venda de 33 milhões de dados de login em 2016 até um erro em 2023 que permitia o controle de contas com um único clique.

Ataques de bots e campanhas de phishing continuam a ameaçar usuários

Para continuar causando danos, os vazamentos de dados existentes não dependem de novas invasões. Os endereços de e-mail que já estão em circulação são usados para alimentar duas modalidades de ataque persistentes.

Em abril de 2026, pesquisadores da Breakglass Intelligence descobriram um painel de comando e controle vulnerável que explorava ativamente credenciais roubadas em contas do X. Durante um período de 12 minutos, o sistema testou 722.763 pares de credenciais e confirmou 18 novas violações.

A botnet analisada processou mais de 4,8 milhões de contas do X ao longo de sua operação. Nesses casos, a autenticação de dois fatores conseguiu barrar 85,6% das tentativas de acesso indevido.

Outra ameaça é uma campanha de phishing que não está ligada a vazamentos de dados, mas visa usuários do X desde julho. Os cibercriminosos enviam e-mails que imitam com alta fidelidade os alertas legítimos de “login em novo dispositivo” da plataforma, usando o mesmo logotipo, cores e gramática. Essas mensagens induzem os usuários a clicar em um link para supostamente proteger a conta, direcionando-os para páginas falsas desenvolvidas para roubar credenciais ou instalar softwares maliciosos.

Concomitantemente, alguns usuários do X reportaram atividades de redefinição não solicitadas também no serviço de e-mail Proton. A empresa Proton confirmou a interrupção de seus serviços e informou que está trabalhando para resolver a questão.

Embora não haja confirmação de uma ligação direta entre o Proton e o X por parte de pesquisadores ou da própria Proton, a situação é relevante para quem utiliza esse provedor de e-mail em sua conta da rede social.

Orientações para proteger sua conta do X

A documentação oficial do X esclarece que a plataforma pode redefinir senhas proativamente para contas consideradas comprometidas ou sob ataque de phishing, enviando as instruções por e-mail. A chegada de um e-mail de redefinição não solicitado, portanto, indica uma tentativa de uso de suas credenciais ou que você foi alvo de uma campanha de phishing.

Antes de clicar em qualquer link, sempre confira o endereço do remetente. O X informa que envia e-mails apenas de @X.com ou @e.X.com e nunca solicita senhas por mensagem eletrônica. É aconselhável, ainda, alterar a autenticação de dois fatores para um aplicativo autenticador, utilizar uma senha exclusiva para o X e verificar constantemente as sessões ativas e aplicativos conectados à sua conta em busca de atividades suspeitas.

Uma medida de segurança adicional crucial é ativar a opção “proteger redefinição de senha”, que pode ser encontrada nas configurações de “segurança e acesso à conta” do X. Essa função exige uma verificação do e-mail associado antes de processar qualquer solicitação de redefinição de senha, reforçando a proteção da conta.

Também é fundamental evitar contato com qualquer pessoa que ofereça ajuda externa para resolver esses problemas de segurança. Geralmente, são golpes conhecidos que surgem quando usuários mencionam termos específicos ou buscam suporte em tópicos de segurança.

Para quem usa o Proton como e-mail vinculado ao X, a página de status do provedor registrou uma interrupção de serviço em 1º de setembro. O problema foi atribuído a falhas de hardware remanescentes de um superaquecimento na semana anterior e à redução da capacidade, enquanto a equipe de engenharia trabalhava na restauração da infraestrutura. Embora não haja conexão com a atividade do X, a interrupção pode ter atrasado o recebimento de e-mails de redefinição.

No momento da desativação do painel de controle da botnet, em abril, a ferramenta havia confirmado 138 comprometimentos de contas em 4,8 milhões de tentativas. Embora represente uma porcentagem pequena, esse número se insere em um contexto maior de 26 bilhões de tentativas de “credential-stuffing” que, conforme estimativas do setor, ocorrem mensalmente em páginas de login globalmente.

Compartilhar

Mais notícias em Tecnologia

Veja mais