Usuarios de X (antiguo Twitter) han estado recibiendo, en las últimas semanas, correos de restablecimiento de contraseña que nunca solicitaron, incluyendo una gran avalancha de ellos solo hoy.

Algunos usuarios de X también están viendo alertas de inicio de sesión desde ubicaciones desconocidas, y algunos relatan haber sido bloqueados temporalmente de cuentas a las que no accedían desde hacía semanas.

Los correos de restablecimiento son reales, no falsificados: provienen de los propios sistemas de X. Es decir, los correos son legítimos, pero no fueron solicitados por el propietario legítimo de la cuenta, lo que está causando pánico en este momento.

Es un escenario familiar. Usuarios de Instagram vivieron un susto similar en enero, cuando correos de restablecimiento no solicitados coincidieron con la aparición de un conjunto de datos, relacionado con 17,5 millones de cuentas, en un foro de la dark web horas antes, según informó Forbes en su momento. Meta confirmó posteriormente que un fallo permitió que terceros activaran los correos de restablecimiento, aunque negó cualquier violación de sus propios sistemas.

Un fallo antiguo que sigue generando nuevos sustos

X no ha admitido ni reportado ninguna violación reciente, pero la empresa es consciente de la situación. En un tuit reciente, el ingeniero de X Mridul Singhai pidió disculpas por las molestias y dijo que no tenían conocimiento de ningún ataque nuevo, y que los atacantes parecían estar intentando tomar el control de cuentas de X en un esfuerzo por obtener acceso a X Money.

Es posible que la reciente avalancha de correos esté relacionada con una exposición de años atrás que podría estar resurgiendo. Una vulnerabilidad en la API de Twitter permitió a un atacante asociar direcciones de correo electrónico y números de teléfono con cuentas en enero de 2022, y el conjunto de datos resultante, que abarca a más de 200 millones de usuarios, figura ahora como entrada propia en Have I Been Pwned. El fundador del sitio, Troy Hunt, descubrió que el 98% de las direcciones de ese conjunto de datos ya habían aparecido en filtraciones anteriores y no relacionadas.

Un archivo más reciente agrava el problema. En abril de 2025, un pirata informático con el seudónimo ThinkingOne publicó un archivo de 34 gigabytes con 201 millones de registros de usuarios de X —nombres de usuario, direcciones de correo, fechas de creación de cuenta, número de seguidores— en el foro BreachForums, según Fox News.

Investigadores de SafetyDetectives verificaron una muestra contra perfiles activos de X y confirmaron que los correos correspondían a cuentas activas. Twitter y X ya han lidiado antes con versiones de esto, desde una venta de 33 millones de credenciales en 2016 hasta una serie de incidentes que Decrypt ha documentado a lo largo de los años, incluido un fallo en 2023 que permitía a cualquiera tomar el control de una cuenta con un solo clic, antes de que el investigador que lo descubrió fuera vetado en lugar de recompensado.

Bots que hacen el trabajo sucio y phishing que hace el resto

Ninguno de los conjuntos de datos necesita un nuevo hackeo para seguir causando daño. Las direcciones de correo en circulación alimentan dos operaciones continuas.

Investigadores de Breakglass Intelligence encontraron un panel de mando y control desprotegido en abril de 2026 que estaba probando activamente credenciales robadas contra cuentas de X, verificando 722.763 combinaciones en una única ventana de observación de 12 minutos y confirmando 18 nuevas violaciones.

A lo largo de su existencia, la botnet ha pasado más de 4,8 millones de cuentas de X por el verificador, con la autenticación de dos factores bloqueando el 85,6% de los intentos.

Por separado, una campaña de phishing sin relación con ninguno de estos conjuntos de datos tiene como objetivo a los usuarios de X desde julio. Los estafadores están enviando correos que replican casi a la perfección las alertas reales de «inicio de sesión en nuevo dispositivo» de X —mismo logotipo, mismos colores, gramática correcta— pidiendo a los destinatarios que hagan clic en un enlace para proteger su cuenta, según informó The Guardian en su momento. Los enlaces llevan a páginas falsas creadas para robar una contraseña o autorizar una aplicación maliciosa, y la campaña no requiere ninguna violación para funcionar.

Algunos usuarios de X dicen que también están viendo actividad de restablecimiento no solicitada en el servicio de correo Proton por las mismas fechas. Proton confirmó la interrupción y está trabajando en el problema.

Ni Proton ni ningún investigador de seguridad ha confirmado una relación entre ambos casos, pero conviene tenerlo presente si es el correo que usas para tu cuenta de X.

Qué hacer al respecto

La propia documentación de ayuda de X confirma que la plataforma restablece de forma proactiva las contraseñas de cuentas marcadas como comprometidas u objetivo de phishing, enviando un correo a la dirección registrada de la cuenta con las instrucciones. Si uno de estos correos llega sin que lo hayas solicitado, es probable que alguien ya haya intentado usar tus credenciales, o que hayas sido objetivo de uno de los correos de phishing.

Comprueba la dirección del remitente antes de hacer clic en cualquier cosa. X afirma que solo envía correos desde @X.com o @e.X.com y que nunca pide una contraseña por correo electrónico. Además, cambia la autenticación de dos factores a una aplicación autenticadora, usa una contraseña exclusiva para X y revisa las sesiones activas y las aplicaciones conectadas a tu cuenta en busca de algo inusual.

Una acción importante es marcar la casilla «password reset protect» (proteger restablecimiento de contraseña) en la opción «security and account access» (seguridad y acceso a la cuenta) de la configuración de X. Esto añade otra capa de seguridad, exigiendo una verificación de la dirección de correo asociada antes de que se envíe una solicitud de restablecimiento de contraseña.

Además, no contactes con nadie que ofrezca ayuda. Son estafas conocidas que aparecen cuando la gente menciona palabras clave específicas o pide ayuda sobre temas de seguridad concretos. El enlace de abajo es un ejemplo.

Una cosa más que conviene saber si Proton es la bandeja de entrada vinculada a tu cuenta de X: la página de estado de Proton informó de una interrupción del servicio el 1 de septiembre, atribuyéndola a fallos de hardware residuales de un incidente de sobrecalentamiento de la semana anterior y a una capacidad reducida mientras los ingenieros ponen en marcha infraestructura adicional. No está conectado con la actividad de X, pero puede retrasar la llegada de un correo de restablecimiento, en caso de que necesites uno.

En el momento en que los investigadores desactivaron el panel de control de la botnet de abril, esta había confirmado 138 compromisos de cuentas en 4,8 millones de intentos —una fracción de un por ciento, pero que se multiplica por los aproximadamente 26.000 millones de intentos de «credential stuffing» que, según estimaciones de investigadores del sector, golpean cada mes páginas de inicio de sesión en todo el mundo.

* Traducido y editado con autorización de Decrypt.

¿Buscas un monedero con alta rentabilidad pero sin los vaivenes del mercado? La Renta Fija Digital de MB ofrece activos con ganancias de hasta el 18% anual, riesgo controlado y total seguridad para tus inversiones. ¡Descúbrelo ahora!