Alerte X (Twitter) : une attaque majeure de réinitialisation de mot de passe éclate

Alerte X (Twitter) : une attaque majeure de réinitialisation de mot de passe éclate

Les comptes X ont été touchés mardi par des e-mails de réinitialisation de mot de passe que personne n'a demandés. La boîte de réception d'un utilisateur affiche huit e-mails arrivant en trois minutes. X dit n’avoir trouvé aucune brèche.

Les e-mails sont réels, provenant de X lui-même et non de faux expéditeurs. Les attaquants pointent encore et encore le formulaire de récupération de X vers des noms d'utilisateur publics.

Suivez-nous sur X pour recevoir les dernières nouvelles au fur et à mesure

Tentative de piratage majeure sur X

X a répondu par l'intermédiaire de Mridul Singhai, ingénieur produit de l'entreprise. Il a donné un motif, a nié l'infraction et s'est excusé.

Les attaquants semblent croire que, maintenant que XMoney est largement disponible, ils peuvent accéder sans autorisation aux comptes. Nous enquêtons activement sur le problème et, jusqu’à présent, nous n’avons trouvé aucune preuve de violation. Nous nous excusons pour les multiples e-mails et apprécions votre patience… », a écrit Singhai.

C'est le seul mot de l'entreprise à ce sujet. Le compte X principal, le support X et X Money sont tous restés silencieux.

Le motif correspond au calendrier. X Money a commencé les paiements peer-to-peer pour les abonnés américains Premium fin juin. Les dépôts sont déposés à Cross River Bank, avec une assurance fédérale pouvant atteindre 10 millions de dollars.

Ainsi, un login X est désormais aussi un login bancaire. Cela change les calculs. Un profil volé peut promouvoir un faux token. Un portefeuille volé peut être vidé.

Aucune fuite n'a été confirmée. De telles attaques sont généralement exécutées sur d'anciennes listes de diffusion qui circulent sur les marchés criminels depuis des années.

Comment les utilisateurs X peuvent arrêter le spam de réinitialisation

Le formulaire de récupération de X accepte un nom d'utilisateur seul. Les noms d'utilisateur sont publics. C'est toute l'ouverture.

Le correctif existe déjà : les pages d'aide de X indiquent à toute personne recevant des réinitialisations qu'elle « n'a pas demandé » d'activer la protection contre la réinitialisation du mot de passe. Le formulaire demande ensuite d'abord l'e-mail ou le téléphone enregistré.

Nikita Bier, anciennement responsable des produits chez X, a publié la bascule mardi. Sa capture d'écran a dépassé les 85 000 vues dans l'après-midi.

« Allumez simplement ceci », a noté Bier.

Deux couches supplémentaires aident :

  • Utilisez une application d'authentification plutôt que des messages texte et ajoutez un mot de passe qui lie la connexion à votre appareil.
  • Laissez les e-mails tranquilles, car de fausses invites 2FA ont déjà vidé les portefeuilles cryptographiques.

X est déjà venu ici, quoique de l’intérieur. En juillet 2020, des attaquants ont réussi à contourner le personnel et à accéder à un outil d'administration interne. Ils ont échangé des e-mails de confirmation et forcé des réinitialisations sur 130 comptes, prenant 118 000 $ en Bitcoin.

Les attaquants ont réussi à manipuler un petit nombre d'employés et à utiliser leurs identifiants pour accéder aux systèmes internes de Twitter en 2020.
Les attaquants ont réussi à manipuler un petit nombre d'employés et à utiliser leurs identifiants pour accéder aux systèmes internes de Twitter en 2020.

Cette fois, les attaquants sont à l’extérieur, utilisant un formulaire public. La cible n'a pas changé. Les conseils sur le renforcement des comptes X non plus.

La question de savoir si X limite le formulaire ou laisse cela aux utilisateurs est toujours ouverte.

L'alerte post X (Twitter) : une attaque majeure de réinitialisation de mot de passe éclate apparaît en premier sur BeInCrypto.

Voir l’article original en anglais

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚