过去数周,大量X(原Twitter)用户持续收到未经本人请求的密码重置邮件,仅今日便出现一轮激增。部分用户同时收到来自异常地点的登录提醒,另有少数用户反映,其数周未登录的账户被暂时锁定。

经确认,这些重置邮件并非伪造,均直接来自X官方系统。邮件本身合法,但并非账户持有人主动触发,由此引发广泛担忧。这一情况与今年1月Instagram用户遭遇的恐慌类似——当时大量非主动重置邮件出现,恰逢一个涉及1750万账户的数据集在暗网论坛流传。Meta随后证实是漏洞允许外部方触发重置邮件,同时否认自身系统遭到入侵。
旧漏洞再次浮现?
X官方尚未承认或报告任何近期泄露事件,但已关注到此事。X工程师Mridul Singhai近日发推道歉,称未发现任何新漏洞,并推测攻击者可能试图通过入侵X账户来获取X Money的访问权限。此次邮件激增或许与多年前的一起数据暴露有关。
2022年1月,Twitter API的一个漏洞允许攻击者将邮箱地址和电话号码与账户匹配,导致超过2亿用户的数据集被收录于Have I Been Pwned。该网站创始人Troy Hunt发现,其中98%的邮箱地址此前已出现在其他无关泄露事件中。而新文件进一步加剧了问题:据Fox News报道,2025年4月,黑客“ThinkingOne”在BreachForums上发布了34GB的文件,包含2.01亿X用户记录——包括用户名、邮箱、注册日期、粉丝数等。SafetyDetectives研究人员抽样对照活跃X账户,确认邮箱与现有账户匹配。
X及其前身Twitter曾多次处理类似事件:2016年3300万条登录信息被出售,2023年有漏洞允许一键劫持账户。
机器人与钓鱼攻击持续
上述数据集无需新的黑客攻击即可持续造成危害。外泄邮箱正被两起正在进行的恶意活动利用。Breakglass Intelligence研究人员在2026年4月发现一个未设防护的命令与控制面板,该面板正对X账户进行凭证填充攻击,仅在12分钟观测窗口内就测试了722,763组账号密码,确认18个新账户被攻破。该僵尸网络累计已对超过480万X账户执行检查,双因素认证拦截了85.6%的尝试。
另据《卫报》报道,自7月以来,一场与任何数据集无关的钓鱼活动持续瞄准X用户。诈骗者发送近乎完美模仿X官方“新设备登录”提醒的邮件——相同logo、相同配色、语法正确——诱使收件人点击链接“保护账户”。链接指向钓鱼页面,用于窃取密码或授权恶意应用。该活动无需任何数据泄露即可得逞。
部分X用户反映,在同一时期,Proton邮箱服务也收到非主动重置邮件。Proton确认服务中断并正在修复。Proton与安全研究人员均未确认两者关联,但若用户的X账户绑定Proton邮箱,此情况值得注意。
用户应如何应对
X帮助文档确认,系统会对被标记为“已泄露”或“受钓鱼攻击”的账户主动重置密码,并向注册邮箱发送说明邮件。若在未请求的情况下收到此类邮件,说明你的凭证可能已被尝试,或你已成为钓鱼目标。
点击任何链接前务必核对发件地址。X官方仅通过@X.com或@e.X.com发送邮件,且绝不会通过邮件索要密码。此外,建议将双因素认证更换为身份验证器应用,为X账户设置独立密码,并检查账户的活跃会话与已连接应用是否有异常。
关键一步是在X设置的“安全和账户访问”中开启“密码重置保护”。该功能可增加一层安全验证,在发送密码重置请求前,要求验证关联邮箱,从而防止恶意重置。
另外,切勿联系任何主动提供“帮助”的人,这些是常见骗局——当用户在社交媒体上提到安全相关关键词或求助时,诈骗者便会乘虚而入。
若你的X账户绑定Proton邮箱,请注意:Proton状态页面显示9月1日发生服务中断,原因为上周过热事件后的硬件残留故障,以及工程师部署额外基础设施期间的容量降低。该中断与X活动无关,但可能延迟正常重置邮件的到达。
研究人员撤下4月僵尸网络控制面板时,该僵尸网络在480万次尝试中确认了138个账户被攻破——比例虽小,但乘以业界估算的每月约260亿次全球登录页面凭证填充攻击,影响不容忽视。
