X sonde la vague d'e-mails de réinitialisation de mot de passe et ne trouve aucune violation

X sonde la vague d'e-mails de réinitialisation de mot de passe et ne trouve aucune violation

X a commencé à enquêter sur une vague d'e-mails non sollicités de réinitialisation de mot de passe et de codes de confirmation, bien que son examen initial n'ait trouvé aucune preuve que les systèmes de la plateforme aient été piratés.

Résumé

  • Les utilisateurs X ont signalé avoir reçu des messages de réinitialisation de mot de passe qu'ils n'avaient pas demandés.
  • L'entreprise n'a trouvé aucune preuve d'une violation lors de son enquête initiale.
  • X a conseillé aux utilisateurs d'activer l'authentification à deux facteurs et la protection contre la réinitialisation du mot de passe.
  • La vague d'e-mails a coïncidé avec l'expansion de X Money auprès des abonnés américains éligibles.

X ne trouve aucune violation lors de l'examen initial de la réinitialisation du mot de passe

Mridul Singhai, membre de l'équipe X Product Engineering, a déclaré mardi que la société examinait les rapports d'utilisateurs ayant reçu des e-mails et des codes inattendus de réinitialisation de mot de passe. Selon Singhai, X n'avait pas identifié de compromission de ses systèmes internes au moment de sa déclaration.

Plusieurs titulaires de compte ont déclaré que les messages étaient arrivés sans aucune tentative de leur part pour modifier leurs informations de connexion. Certains utilisateurs ont également signalé avoir reçu plusieurs demandes de réinitialisation, soulevant la question de savoir si des inconnus tentaient de prendre le contrôle de leurs comptes.

Un message de réinitialisation non sollicité n'indique pas en soi qu'un mot de passe de compte a été exposé ou que quelqu'un a obtenu l'accès. X permet à une personne de démarrer le processus de récupération en saisissant un nom d'utilisateur, une adresse e-mail ou un numéro de téléphone, après quoi la plateforme envoie un code de confirmation à la méthode de contact enregistrée.

Néanmoins, les utilisateurs ne doivent pas partager un code de réinitialisation ni approuver un changement de mot de passe qu’ils n’ont pas demandé. Singhai a conseillé aux titulaires de compte d'activer l'authentification à deux facteurs et d'éviter d'ouvrir des liens envoyés via des e-mails inattendus.

Il a également déclaré que les attaquants semblaient croire qu'un accès accru à X Money pourrait rendre le contrôle des comptes X plus précieux. La société n'a pas révélé qui pourrait être responsable des demandes, combien de comptes les ont reçues ou si l'activité provenait d'une campagne automatisée.

Les paramètres de sécurité X peuvent restreindre les demandes de réinitialisation

Conformément aux directives de sécurité des comptes publiées par X, les utilisateurs peuvent activer la protection contre la réinitialisation du mot de passe à partir de la section Sécurité des paramètres de leur compte. Une fois activée, la fonctionnalité nécessite des informations d'identification supplémentaires avant que X n'envoie un lien de réinitialisation de mot de passe ou un code de confirmation.

En fonction des informations liées à un compte, un utilisateur peut avoir besoin de fournir une adresse e-mail, un numéro de téléphone ou les deux. Exiger ces détails peut rendre plus difficile pour une partie inconnue de déclencher des demandes de réinitialisation répétées en utilisant uniquement un nom d'utilisateur public.

L'authentification à deux facteurs ajoute une autre vérification lors de la connexion. X prend actuellement en charge les messages texte, les applications d'authentification et les clés de sécurité physiques, bien que les méthodes disponibles puissent dépendre du type de compte et de l'état de l'abonnement.

Selon les instructions de récupération de mot de passe de la plateforme, les codes de réinitialisation envoyés par email restent valables 60 minutes. La réinitialisation du mot de passe déconnecte le compte de toutes les sessions X actives, tandis que la modification du mot de passe d'une session existante laisse la session utilisée pour le changement active.

X conseille spécifiquement aux personnes qui reçoivent à plusieurs reprises des e-mails de réinitialisation qu'elles n'ont pas demandés d'activer à la fois la protection contre la réinitialisation du mot de passe et l'authentification à deux facteurs. Sa page de sécurité indique également aux utilisateurs de vérifier qu'une page de connexion utilise le domaine x.com avant de saisir les informations d'identification du compte.

Plutôt que de suivre un lien e-mail, les titulaires de compte peuvent ouvrir l'application X ou saisir l'adresse de la plateforme directement dans un navigateur pour revoir leurs paramètres. X affirme que ses e-mails légitimes proviennent d'adresses se terminant par @x.com ou @excom, n'incluent pas de pièces jointes et ne demandent jamais aux destinataires de fournir leur mot de passe par e-mail, message direct ou réponse.

Toute personne ayant saisi ses informations d'identification sur un site Web inconnu doit modifier son mot de passe via X, sécuriser l'adresse e-mail liée au compte et supprimer l'accès aux applications tierces non reconnues, conformément aux directives de l'entreprise. Un nouveau mot de passe doit également être différent des informations d'identification utilisées sur d'autres services.

X Money étend l'accès à travers les États-Unis

Les rapports de réinitialisation des e-mails sont apparus lorsque X a étendu X Money aux abonnés Premium et Premium+ disposant de comptes américains. Le service permet aux utilisateurs éligibles de s'envoyer de l'argent sans quitter la plateforme sociale et s'appuie sur Cross River Bank pour son infrastructure bancaire.

Comme crypto.news l'a précédemment signalé, le lancement de X Money comprend des comptes de dépôt, des virements instantanés et une carte de débit Visa. Le service offre également des rendements annuels allant jusqu'à 6 %, tandis que les achats éligibles par X Card peuvent rapporter 3 % de remise en argent.

Cross River détient les dépôts des clients et connecte X Money aux réseaux bancaires utilisés pour les transferts. Les dépôts détenus directement dans une banque membre de la Federal Deposit Insurance Corporation peuvent être admissibles à une assurance standard de la FDIC allant jusqu'à 250 000 $, sous réserve des règles de l'agence.

X Money utilise également un programme de transfert de fonds qui place les fonds dans les banques assurées participantes. Les clients éligibles peuvent bénéficier d'une couverture globale répercutée par la FDIC allant jusqu'à 10 millions de dollars, bien que X Payments ne soit pas une banque ou une institution assurée par la FDIC.

Le service de paiement utilise des clés d'authentification pour l'authentification et offre aux clients des outils pour définir des limites de transaction et des exigences d'approbation supplémentaires. Visa fournit des mesures de sécurité et de gestion des risques pour les achats effectués via la X Card.

L'accès initial avait été limité à certains utilisateurs Premium+ lorsque le service de paiement a commencé à utiliser l'infrastructure de Cross River en juin. X a ensuite ajouté des abonnés Premium en élargissant la disponibilité à travers les États-Unis.

Malgré le travail passé de Cross River avec Ripple, ni X ni la banque n'ont annoncé la prise en charge du XRP ou d'une autre crypto-monnaie au sein de X Money. Le service actuel transfère les dollars américains via les réseaux bancaires et de cartes conventionnels.

X a également envisagé les paiements des créateurs de stablecoins

Les plans financiers de X vont au-delà des transferts entre utilisateurs. En août, la société envisageait les paiements USDC et autres pièces stables comme options possibles pour récompenser les créateurs, selon une personne proche des discussions.

Aucun jeton, réseau blockchain ou date de lancement n'avait été sélectionné au moment de ce rapport. X n’a pas non plus révélé si les créateurs recevraient automatiquement des pièces stables ou les choisiraient comme alternative aux paiements bancaires.

Les discussions ont eu lieu avant le remplacement prévu par la plateforme de son programme de partage des revenus par Original Content Rewards le 8 septembre. Selon les règles d'éligibilité annoncées par X, les créateurs ont besoin d'au moins 500 abonnés vérifiés et de 500 000 impressions de Home Timeline provenant d'utilisateurs vérifiés au cours des 90 jours précédents.

X n'a ​​pas confirmé que les actifs numériques seront ajoutés à X Money. Le service de paiement de la plateforme reste actuellement limité aux abonnés américains éligibles, et la société n'a pas fourni de calendrier d'accès pour les comptes gratuits ou les utilisateurs en dehors du pays.

Voir l’article original en anglais