Nem igényelt jelszó-visszaállítási e-mailek árasztották el az X felhasználóit az X Money indulása után, a platform szerint profi hekkerek állhatnak egy szélesebb adathalász-kampány mögött.
A tech-óriás közölte, hogy az X Money elindítása óta hackerek próbálják megtámadni a felhasználókat.
Mindez azután történt, hogy több X-felhasználó váratlan jelszó-visszaállítási e-maileket kapott. Bár a közösségimédia-óriás vizsgálja az ügyet, egyelőre nincs bizonyíték arra, hogy a támadási kísérletek sikeresek lettek volna.
Feltehetően a nyilvános felhasználónevek felhasználásával tömegesen indíthatják el a támadók a hamis jelszó-visszaállítási űrlapot.
Az X Money, a platform fizetési szolgáltatása júliusban, kizárólag meghívásos alapon indult, majd augusztus 31-én kiterjesztették valamennyi Premium és Premium+ előfizetőre.
A szolgáltatás lehetővé teszi, hogy a felhasználók pénzt tartsanak az egyenlegükön, fizetéseket indítsanak és fogadjanak, valamint egymás között is utaljanak – mindezt az X platformon belül. Éppen ezért, ha a támadók hozzáférést szereznek ezeknek a felhasználóknak a fiókjaihoz, annak komoly pénzügyi következményei lehetnek.
A vállalat jogi igazgatója, James Burnham hangsúlyozta, hogy „az X jogi és biztonsági csapatai semmitől sem riadnak vissza, hogy azonosítsák, felkutassák és büntetőjogilag felelősségre vonják azokat, akik a Földön vagy azon kívül bárhol megpróbálják áldozattá tenni a platformunk felhasználóit”.
Ennek nyomán felhasználók tömegei jelentek meg a platformon, hogy felhívják a figyelmet a történtekre, és emlékeztessék a többieket: ha még nem tették meg, kapcsolják be a kétfaktoros hitelesítést a nagyobb védelem érdekében.
Megszólalt a közösségimédia-platform Grok nevű chatbotja is: egyes bejegyzésekre gyakorlati tanácsokkal válaszolt arra vonatkozóan, hogyan tudják a felhasználók mindezt beállítani.
Egy még veszélyesebb adathalász-támadás rejlik a háttérben?
Bár egy állítólagos jelszóváltoztatási kérelemről érkező e-mail önmagában még nem jelenti azt, hogy egy fiókot feltörtek – különösen, ha többfaktoros hitelesítés is védi –, egyes felhasználók attól tartanak, hogy a legutóbbi incidens egy szélesebb körű adathalász-kampányt leplezhet.
Több felhasználó azt is állítja, hogy a jelszó-visszaállításról szóló megerősítő e-mailekkel együtt újabb adathalász-leveleket is kiküldtek. Ezeket úgy állították be, mintha az X-től érkező hivatalos üzenetek lennének, ami tovább fokozta a zavart és az aggodalmat.
Ezek az e-mailek a jelszó megváltoztatására szólítják fel a felhasználókat, ami egy biztonsági incidens után önmagában várható lépés. Valójában azonban hamis X-hivatkozást tartalmaznak a művelet elvégzéséhez, ami könnyen ráveheti az érintetteket, hogy a támadóknak adják meg bejelentkezési adataikat.
Mindez arra utal, hogy a korábban véltnél is kifinomultabb, több lépésből álló hekk- és adathalász-kísérletről lehet szó.
Az X Money-t már korábban is bírálatok érték amiatt, hogy olyan partnerbankokra támaszkodik, mint a Cross River Bank, amely ellen korábban szabályozói eljárásokat folytattak, valamint a betétekre ígért, promóciós jellegű 6 százalékos hozam indoklása miatt, amely eltér a szövetségi irányadó rátáktól.