最新ニュース (JA)

X のパスワード リセット メールの波がセキュリティ上の懸念を引き起こす

X Twitter, logo, aplicativo - BongkarnGraphic / Shutterstock.com
写真: X Twitter, logo, aplicativo - BongkarnGraphic / Shutterstock.com

以前は Twitter として知られていたプラットフォーム X のユーザーは、過去数週間にわたり、一方的なパスワード リセット メールの異常な流入を報告しており、2026 年 9 月 1 日にはその件数が大幅に急増しました。

アカウント回復メッセージに加えて、不明な場所からログイン アラートが送信されるという報告もあります。一部のユーザーは、一定期間非アクティブだったアカウントへのアクセスがブロックされたと報告しました。

パスワード リセット メッセージは本物であり、公式の X システムからのものです。アカウント所有者からのリクエストがなかったにもかかわらず、これらの電子メールの正当性は、ユーザーの間にパニックの波を引き起こしました。

このシナリオは前例のないものではありません。 1月、ダークウェブフォーラムで1,750万アカウントのデータセットが発見される数時間前に、一方的なリセットメールが出現し、Instagramユーザーも同様の状況を経験した。 Meta は、サードパーティがこれらの電子メールをトリガーできるバグを確認しましたが、同社はその期間中に自社のシステムに侵害があったことを否定しました。

×、ツイッター
x、ツイッター – JarTee/Shutterstock.com

X セキュリティに影響を与える過去の脆弱性

プラットフォーム X は最近の侵害を認めたり開示したりしませんでしたが、その発生を認識していたことを認めました。エンジニアのMridul Singhai氏はX自体への投稿で、ご迷惑をおかけしたことを謝罪し、新たな攻撃の証拠はないと述べ、攻撃者がX Moneyへのアクセスを求めてアカウントを制御しようとしていることを示唆した。

最近の大量の電子メールは、再び表面化した古いデータの漏洩に関連している可能性があります。 2022 年 1 月、Twitter の API の欠陥により、攻撃者が電子メールと電話番号をアカウントに接続できるようになりました。 2 億人以上のユーザーに影響を与えたこのデータセットは、Have I Been Pwned サービスにリストされており、サイトの創設者である Troy Hunt 氏は、これらのアドレスの大部分 (98%) が以前のインシデントですでに侵害されていたことを発見しました。

さらに新しいファイルが発見されたことで状況はさらに悪化しました。 2025 年 4 月、ThinkingOne として特定される個人が、2 億 100 万件の X ユーザー レコードを含む 34 ギガバイトのデータを専門の侵害フォーラムで公開しました。この情報には、ユーザー名、電子メール、アカウント作成日、フォロワー数が含まれます。

SafetyDetectives チームは、サンプルとアクティブ X プロファイルを比較することで、電子メールの正当性を確認しました。このプラットフォームは、Twitter としても X としても、2016 年の 3,300 万件のログイン情報の売却から、2023 年のワンクリックでアカウント乗っ取りを可能にするバグに至るまで、同様の問題に直面してきた。

ボット攻撃とフィッシングキャンペーンは引き続きユーザーを脅かします

被害を引き起こし続けるために、既存のデータ漏洩は新たな侵入に依存しません。すでに流通している電子メール アドレスは、2 種類の持続的な攻撃を促進するために使用されます。

2026 年 4 月、Breakglass Intelligence の研究者は、X アカウントで盗まれた認証情報を積極的に悪用していた脆弱なコマンド & コントロール パネルを発見しました。 12 分間にわたって、システムは 722,763 の認証情報ペアをテストし、18 件の新たな侵害を確認しました。

分析されたボットネットは、運用全体を通じて 480 万以上の X アカウントを処理しました。このようなケースでは、2 要素認証により不正アクセス試行の 85.6% を阻止することができました。

もう 1 つの脅威は、データ漏洩とは関係ありませんが、7 月から X ユーザーをターゲットにしているフィッシング キャンペーンです。サイバー犯罪者は、同じロゴ、色、文法を使用して、プラットフォームの正規の「新しいデバイスへのログイン」アラートを忠実に模倣した電子メールを送信します。これらのメッセージは、ユーザーをだましてアカウントを保護するためのリンクをクリックさせ、資格情報を盗んだり悪意のあるソフトウェアをインストールしたりすることを目的とした偽のページに誘導します。

同時に、一部の X ユーザーは、Proton 電子メール サービス上での一方的なリセット アクティビティも報告しています。プロトン社はサービスの中断を認め、問題の解決に取り組んでいると報告した。

研究者や Proton 自体による Proton と X との直接的な関係の確認はありませんが、この状況はソーシャル ネットワーク アカウントでこの電子メール プロバイダーを使用するすべての人にとって関係があります。

X アカウントを保護するためのガイドライン

X の公式ドキュメントでは、プラットフォームが侵害された、またはフィッシング攻撃を受けていると考えられるアカウントのパスワードを積極的にリセットし、電子メールで指示を送信できることが明確にされています。したがって、未承諾のリセット電子メールの受信は、資格情報を使用しようとしているか、フィッシング キャンペーンの標的にされていることを示しています。

リンクをクリックする前に、必ず送信者のアドレスを確認してください。 X は、@X.com または @e.X.com からのみ電子メールを送信し、電子メールでパスワードを要求することはないと通知します。また、2 要素認証を認証アプリケーションに変更し、X に一意のパスワードを使用し、アカウントに接続されているアクティブなセッションとアプリケーションに不審なアクティビティがないか常にチェックすることをお勧めします。

重要な追加セキュリティ対策は、X の「セキュリティとアカウント アクセス」設定にある「パスワード リセットの保護」オプションを有効にすることです。この機能では、パスワード リセット リクエストを処理する前に、関連付けられた電子メールの検証が必要となり、アカウントの保護が強化されます。

また、これらのセキュリティ問題を解決するために外部からの支援を提供する人との接触を避けることも重要です。これらは、ユーザーが特定の用語に言及したり、セキュリティ トピックに関するサポートを求めたりしたときに出現する、一般的に知られている詐欺です。

Proton を X リンク電子メールとして使用しているユーザーの場合、プロバイダーのステータス ページに 9 月 1 日にサービス停止が記録されました。この問題は、前週の過熱によりハードウェア障害が残り、エンジニアリング チームがインフラストラクチャの復旧に取り組んでいる間に容量が減少したことが原因であると考えられました。 X アクティビティとは関係ありませんが、停止によりリセット電子メールの受信が遅れた可能性があります。

4 月にボットネット コントロール パネルが無効化された時点では、このツールは 480 万回の試行で 138 件のアカウント侵害を確認していました。これは小さな割合にすぎませんが、この数字は、業界の推定によると、世界中のログイン ページで毎月発生する 260 億件の「クレデンシャル スタッフィング」試行というより大きな背景の一部です。

共有

その他のニュース: 最新ニュース (JA)

もっと見る