العربية

تنبيه X (تويتر): هجوم كبير لاختراق إعادة تعيين كلمات المرور

  • تلقى مستخدمو X ثماني رسائل بريد إلكتروني غير مطلوبة لإعادة تعيين كلمة المرور في غضون ثلاث دقائق.
  • المهندس السابق في X، مرِيدول سينغاي، ينفي حدوث اختراق، ويلوم المهاجمين الذين يلاحقون X Money.
  • إعداد قديم واحد، حماية إعادة تعيين كلمة المرور، يوقف عمليات إعادة التعيين باستخدام اسم المستخدم فقط فورًا.
Promo

تعرضت حسابات X يوم الثلاثاء لموجة من رسائل إعادة تعيين كلمة المرور التي لم يطلبها أحد. أظهرت علبة وارد مستخدم واحد ثماني رسائل في ثلاث دقائق. أكدت X أنها لم تجد أي اختراق.

اُرسلت الرسائل الحقيقية من X نفسها، وليست من مرسلين مزيفين. وجه المهاجمون نموذج استعادة X إلى أسماء المستخدمين العامة، مراراً وتكراراً.

ممول
ممول

تابعنا على X للحصول على آخر الأخبار عند حدوثها

محاولة اختراق كبيرة على X

أجابت X عبر ميريدول سينغهاي، مهندس المنتجات في الشركة. ذكر الدافع، ونفى وجود خرق، واعتذر.

كتب سينغهاي أن المهاجمين يبدو أنهم يعتقدون أنه، وبما أن X موني أصبحت متاحة على نطاق واسع، يمكنهم الوصول غير المصرح به إلى الحسابات. وأوضح أنهم يحققون بنشاط في المشكلة وحتى الآن لم يعثروا على أي دليل على وجود خرق. واعتذر عن الرسائل المتعددة وشكر المستخدمين على صبرهم...، كتب سينغهاي.

اعتبرت الشركة ذلك التصريح الوحيد حول الحادث. لم تنشر حسابات X الرئيسية، X Support وX Money، أي تعليق.

تناسب الدوافع توقيت التقويم. أطلقت X موني مدفوعاتها من شخص-لشخص لمشتركي US Premium في أواخر يونيو. تحفظ الإيداعات في بنك Cross River مع تأمين فيدرالي يصل إلى ١٠ مليون $.

ممول
ممول

أصبح تسجيل دخول X الآن بمثابة دخول للحساب المصرفي أيضاً. يغير ذلك الحسابات. يمكن للحساب المسروق ترويج توكن مزيف. ويمكن تفريغ المحفظة المسروقة بالكامل.

لم يتم تأكيد أي تسريب. تعتمد هجمات كهذه عادة على قوائم بريدية قديمة متداولة في أسواق إجرامية لسنوات.

كيفية إيقاف المستخدمين في X لرسائل إعادة التعيين المزعجة

يقبل نموذج الاسترداد في X اسم المستخدم فقط. تعد أسماء المستخدمين عامة. هذا هو منفذ الهجوم كله.

يوجد الحل بالفعل: تذكر صفحات المساعدة في X لأي شخص يتلقى إعادة تعيين لم يطلبها، بضرورة تفعيل حماية إعادة تعيين كلمة المرور. عندها يطلب النموذج البريد الإلكتروني أو رقم الهاتف المسجل أولاً.

نشر نيكيتا بير، الرئيس السابق للمنتجات في X، ميزة التبديل يوم الثلاثاء. وتجاوزت لقطة شاشته ٨٥ ٠٠٠ مشاهدة بحلول الظهيرة.

لاحظ بير قائلاً فقط قم بتشغيل هذا.

يساعد وجود طبقتين إضافيتين:

  • استخدم تطبيق المصادقة بدلاً من الرسائل النصية،وأضف مفتاح مرور، حيث يتم ربط تسجيل الدخول بجهازك.
  • اترك الرسائل الإلكترونية دون تفاعل، لأن رسائل المصادقة الثنائية المزيفة قد قامت سابقاً بتصريف محافظ العملات الرقمية، كما ورد في هذا التقرير.

شهدت منصة X هذا السيناريو مسبقاً من الداخل، ففي يوليو 2020، أقنع المهاجمون بعض الموظفين وتجاوزوا حمايتهم حتى وصلوا إلى أداة إدارية داخلية. قاموا بتبديل رسائل التأكيد الإلكترونية وفرضوا عمليات إعادة تعيين على 130 حساباً، مما أدى إلى سرقة 118 000 دولار بعملة بيتكوين.

نجح المهاجمون في التلاعب بعدد قليل من الموظفين واستخدموا بيانات اعتمادهم للوصول إلى أنظمة تويتر الداخلية في عام 2020
نجح المهاجمون في التلاعب بعدد صغير من الموظفين واستخدموا بياناتهم للوصول إلى أنظمة تويتر الداخلية في عام 2020

يعمل المهاجمون هذه المرة من الخارج باستخدام نموذج عام. يظل الهدف كما هو، ولم يتغير أيضاً النصيحة حول تعزيز أمان حسابات X.

يبقى سؤال ما إذا كانت X ستحد من استخدام النموذج أو ستترك ذلك للمستخدمين دون إجابة حتى الآن.


لقراءة أحدث تحليلات سوق العملات المشفرة من BeInCrypto، انقر هنا.

تنبيه

جميع المعلومات المنشورة على موقعنا الإلكتروني تم عرضها على أساس حسن النية ولأغراض المعلومات العامة فقط. لذا، فأي إجراء أو تصرف أو قرار يقوم به القارئ وفقاً لهذه المعلومات يتحمل مسؤوليته وتوابعه بشكل فردي حصراً ولا يتحمل الموقع أية مسؤولية قانونية عن هذه القرارات.

ممول
ممول