Onda de e-mails de redefinição de senha no X levanta preocupações de segurança
Usuários da plataforma X, anteriormente conhecida como Twitter, relataram um fluxo incomum de e-mails de redefinição de senha não solicitados ao longo das últimas semanas, com um pico significativo de ocorrências em 1º de setembro de 2026.
Além das mensagens de recuperação de conta, há relatos de alertas de login vindos de localidades desconhecidas. Alguns usuários também informaram terem sido impedidos de acessar suas contas que estavam inativas por um período.
As mensagens de redefinição de senha são autênticas e provenientes dos sistemas oficiais do X. A legitimidade desses e-mails, apesar de não terem sido solicitados pelos titulares das contas, gerou uma onda de pânico entre os usuários.
Este cenário não é inédito. Em janeiro, usuários do Instagram vivenciaram uma situação parecida, quando e-mails de redefinição sem solicitação surgiram poucas horas antes da descoberta de um conjunto de dados de 17,5 milhões de contas em um fórum da dark web. Embora a Meta tenha confirmado um bug que permitia a terceiros disparar esses e-mails, a empresa negou qualquer brecha em seus próprios sistemas naquele período.

Vulnerabilidades históricas que afetam a segurança do X
A plataforma X não reconheceu ou divulgou qualquer violação recente, mas confirmou ter conhecimento da ocorrência. Em uma publicação no próprio X, o engenheiro Mridul Singhai pediu desculpas pelo transtorno e declarou que não havia indícios de um novo ataque, sugerindo que invasores estariam tentando assumir o controle de contas em busca de acesso ao X Money.
A recente onda de e-mails pode estar ligada a uma antiga exposição de dados que ressurgiu. Em janeiro de 2022, uma falha na API do então Twitter possibilitou que um invasor conectasse e-mails e números de telefone a contas. O conjunto de dados, que afetou mais de 200 milhões de usuários, foi listado no serviço Have I Been Pwned, e Troy Hunt, fundador do site, constatou que a maioria (98%) desses endereços já havia sido comprometida em incidentes anteriores.
A situação se agravou com a descoberta de um arquivo mais recente. Em abril de 2025, um indivíduo identificado como ThinkingOne divulgou 34 gigabytes de dados com 201 milhões de registros de usuários do X em um fórum especializado em violações. Essa informação incluía nomes de usuário, e-mails, datas de criação de conta e contagens de seguidores.
Saiba mais: Apagar números inativos no WhatsApp bloqueia o vazamento de dados pessoais
A equipe da SafetyDetectives confirmou a validade dos e-mails ao comparar uma amostra com perfis ativos do X. A plataforma, tanto como Twitter quanto como X, enfrentou problemas semelhantes anteriormente, desde a venda de 33 milhões de dados de login em 2016 até um erro em 2023 que permitia o controle de contas com um único clique.
Ataques de bots e campanhas de phishing continuam a ameaçar usuários
Para continuar causando danos, os vazamentos de dados existentes não dependem de novas invasões. Os endereços de e-mail que já estão em circulação são usados para alimentar duas modalidades de ataque persistentes.
Em abril de 2026, pesquisadores da Breakglass Intelligence descobriram um painel de comando e controle vulnerável que explorava ativamente credenciais roubadas em contas do X. Durante um período de 12 minutos, o sistema testou 722.763 pares de credenciais e confirmou 18 novas violações.
A botnet analisada processou mais de 4,8 milhões de contas do X ao longo de sua operação. Nesses casos, a autenticação de dois fatores conseguiu barrar 85,6% das tentativas de acesso indevido.
Entenda o caso: Conheça as principais táticas usadas para acessar contas do Instagram e os riscos de segurança
Outra ameaça é uma campanha de phishing que não está ligada a vazamentos de dados, mas visa usuários do X desde julho. Os cibercriminosos enviam e-mails que imitam com alta fidelidade os alertas legítimos de “login em novo dispositivo” da plataforma, usando o mesmo logotipo, cores e gramática. Essas mensagens induzem os usuários a clicar em um link para supostamente proteger a conta, direcionando-os para páginas falsas desenvolvidas para roubar credenciais ou instalar softwares maliciosos.
Concomitantemente, alguns usuários do X reportaram atividades de redefinição não solicitadas também no serviço de e-mail Proton. A empresa Proton confirmou a interrupção de seus serviços e informou que está trabalhando para resolver a questão.
Embora não haja confirmação de uma ligação direta entre o Proton e o X por parte de pesquisadores ou da própria Proton, a situação é relevante para quem utiliza esse provedor de e-mail em sua conta da rede social.
No mesmo tema: Descubra se seu WhatsApp sofreu invasão e aplique bloqueios de segurança
Orientações para proteger sua conta do X
A documentação oficial do X esclarece que a plataforma pode redefinir senhas proativamente para contas consideradas comprometidas ou sob ataque de phishing, enviando as instruções por e-mail. A chegada de um e-mail de redefinição não solicitado, portanto, indica uma tentativa de uso de suas credenciais ou que você foi alvo de uma campanha de phishing.
Antes de clicar em qualquer link, sempre confira o endereço do remetente. O X informa que envia e-mails apenas de @X.com ou @e.X.com e nunca solicita senhas por mensagem eletrônica. É aconselhável, ainda, alterar a autenticação de dois fatores para um aplicativo autenticador, utilizar uma senha exclusiva para o X e verificar constantemente as sessões ativas e aplicativos conectados à sua conta em busca de atividades suspeitas.
Uma medida de segurança adicional crucial é ativar a opção “proteger redefinição de senha”, que pode ser encontrada nas configurações de “segurança e acesso à conta” do X. Essa função exige uma verificação do e-mail associado antes de processar qualquer solicitação de redefinição de senha, reforçando a proteção da conta.
Também é fundamental evitar contato com qualquer pessoa que ofereça ajuda externa para resolver esses problemas de segurança. Geralmente, são golpes conhecidos que surgem quando usuários mencionam termos específicos ou buscam suporte em tópicos de segurança.
Para quem usa o Proton como e-mail vinculado ao X, a página de status do provedor registrou uma interrupção de serviço em 1º de setembro. O problema foi atribuído a falhas de hardware remanescentes de um superaquecimento na semana anterior e à redução da capacidade, enquanto a equipe de engenharia trabalhava na restauração da infraestrutura. Embora não haja conexão com a atividade do X, a interrupção pode ter atrasado o recebimento de e-mails de redefinição.
Leia também: Como restaurar mensagens apagadas no WhatsApp e resolver bloqueios do Google
No momento da desativação do painel de controle da botnet, em abril, a ferramenta havia confirmado 138 comprometimentos de contas em 4,8 milhões de tentativas. Embora represente uma porcentagem pequena, esse número se insere em um contexto maior de 26 bilhões de tentativas de “credential-stuffing” que, conforme estimativas do setor, ocorrem mensalmente em páginas de login globalmente.
Mais notícias em Tecnologia
Veja mais →
Galaxy A07s chega ao mercado com seis anos de atualizações
Rockstar North renova dirigibilidade de carros em GTA VI
Xiaomi 18 Fold ganha bateria de 6.000 mAh e chip XRING O3
Novo Huawei Mate XT 2 chega com dobra tripla e tela privada
Elden Ring no Switch 2 opera entre 30 e 35 fps em testes
Com data marcada para dia 9, Apple prepara anúncio do iPhone 18 Pro e de dobrável
Huawei lança dobrável triplo Mate XT 2 com tela de privacidade
Samsung inicia testes da One UI 9 e Android 17 no Galaxy A36
Apple inicia maior ciclo de produtos sob a liderança de Ternus
Google eleva streamer para 150 dólares e Sonos lança som
OnePlus Ace 7 tem especificações vazadas com sensor de 200 MP
Nintendo marca transmissão sobre 40 anos de Zelda para 2026Mais notícias na Mix Vale
- 1Sony cria regra contra assédio e pode cortar suporte a clientes
- 2Xbox fixa 15 horas de Cloud Gaming para novos assinantes
- 3Usuários mantêm iPhone antigo com ajustes de bateria e espaço
- 4Novo Xiaomi 18 Fold chega ao mercado para enfrentar iPhone Ultra
- 5Apple libera novas versões beta do iOS 27 para desenvolvedores
- 6Lâmpada LED fica meio acesa mesmo desligada?
- 7Google atualiza sistema Android com novidades para o Pix
- 8Sony aceita pagar 7 milhões de euros para encerrar ação nos EUA
- 9Vazam detalhes do iPhone 18 Pro antes do anúncio oficial
- 10Google Play Store testa recurso para pausar downloads de apps