تعرضت حسابات X يوم الثلاثاء لموجة من رسائل إعادة تعيين كلمة المرور التي لم يطلبها أحد. أظهرت علبة وارد مستخدم واحد ثماني رسائل في ثلاث دقائق. أكدت X أنها لم تجد أي اختراق.
اُرسلت الرسائل الحقيقية من X نفسها، وليست من مرسلين مزيفين. وجه المهاجمون نموذج استعادة X إلى أسماء المستخدمين العامة، مراراً وتكراراً.
تابعنا على X للحصول على آخر الأخبار عند حدوثها
محاولة اختراق كبيرة على X
أجابت X عبر ميريدول سينغهاي، مهندس المنتجات في الشركة. ذكر الدافع، ونفى وجود خرق، واعتذر.
كتب سينغهاي أن المهاجمين يبدو أنهم يعتقدون أنه، وبما أن X موني أصبحت متاحة على نطاق واسع، يمكنهم الوصول غير المصرح به إلى الحسابات. وأوضح أنهم يحققون بنشاط في المشكلة وحتى الآن لم يعثروا على أي دليل على وجود خرق. واعتذر عن الرسائل المتعددة وشكر المستخدمين على صبرهم...، كتب سينغهاي.
اعتبرت الشركة ذلك التصريح الوحيد حول الحادث. لم تنشر حسابات X الرئيسية، X Support وX Money، أي تعليق.
تناسب الدوافع توقيت التقويم. أطلقت X موني مدفوعاتها من شخص-لشخص لمشتركي US Premium في أواخر يونيو. تحفظ الإيداعات في بنك Cross River مع تأمين فيدرالي يصل إلى ١٠ مليون $.
أصبح تسجيل دخول X الآن بمثابة دخول للحساب المصرفي أيضاً. يغير ذلك الحسابات. يمكن للحساب المسروق ترويج توكن مزيف. ويمكن تفريغ المحفظة المسروقة بالكامل.
لم يتم تأكيد أي تسريب. تعتمد هجمات كهذه عادة على قوائم بريدية قديمة متداولة في أسواق إجرامية لسنوات.
كيفية إيقاف المستخدمين في X لرسائل إعادة التعيين المزعجة
يقبل نموذج الاسترداد في X اسم المستخدم فقط. تعد أسماء المستخدمين عامة. هذا هو منفذ الهجوم كله.
يوجد الحل بالفعل: تذكر صفحات المساعدة في X لأي شخص يتلقى إعادة تعيين لم يطلبها، بضرورة تفعيل حماية إعادة تعيين كلمة المرور. عندها يطلب النموذج البريد الإلكتروني أو رقم الهاتف المسجل أولاً.
نشر نيكيتا بير، الرئيس السابق للمنتجات في X، ميزة التبديل يوم الثلاثاء. وتجاوزت لقطة شاشته ٨٥ ٠٠٠ مشاهدة بحلول الظهيرة.
لاحظ بير قائلاً فقط قم بتشغيل هذا.
يساعد وجود طبقتين إضافيتين:
- استخدم تطبيق المصادقة بدلاً من الرسائل النصية،وأضف مفتاح مرور، حيث يتم ربط تسجيل الدخول بجهازك.
- اترك الرسائل الإلكترونية دون تفاعل، لأن رسائل المصادقة الثنائية المزيفة قد قامت سابقاً بتصريف محافظ العملات الرقمية، كما ورد في هذا التقرير.
شهدت منصة X هذا السيناريو مسبقاً من الداخل، ففي يوليو 2020، أقنع المهاجمون بعض الموظفين وتجاوزوا حمايتهم حتى وصلوا إلى أداة إدارية داخلية. قاموا بتبديل رسائل التأكيد الإلكترونية وفرضوا عمليات إعادة تعيين على 130 حساباً، مما أدى إلى سرقة 118 000 دولار بعملة بيتكوين.
يعمل المهاجمون هذه المرة من الخارج باستخدام نموذج عام. يظل الهدف كما هو، ولم يتغير أيضاً النصيحة حول تعزيز أمان حسابات X.
يبقى سؤال ما إذا كانت X ستحد من استخدام النموذج أو ستترك ذلك للمستخدمين دون إجابة حتى الآن.









