Utilizadores da X (antigo Twitter) têm recebido, nas últimas semanas, e-mails de redefinição de palavra-passe que nunca solicitaram, incluindo uma grande vaga deles apenas hoje.
Alguns utilizadores da X estão também a ver alertas de início de sessão a partir de locais desconhecidos, e alguns relatam ter sido temporariamente bloqueados de contas a que não acediam há semanas.
Os e-mails de redefinição são reais, não falsificados — vêm dos próprios sistemas da X. Assim, os e-mails são legítimos, mas não foram solicitados pelo proprietário legítimo da conta, o que está a causar pânico neste momento.
É um cenário familiar. Os utilizadores do Instagram passaram por um susto semelhante em janeiro, quando e-mails de redefinição não solicitados coincidiram com o aparecimento de um conjunto de dados, relativo a 17,5 milhões de contas, num fórum da dark web horas antes, noticiou a Forbes na altura. A Meta confirmou posteriormente que uma falha permitiu que terceiros acionassem os e-mails de redefinição, embora tenha negado qualquer violação dos seus próprios sistemas.
Uma falha antiga que continua a gerar novos sustos
A X não admitiu nem relatou qualquer violação recente, mas a empresa está ciente da situação. Numa publicação recente, o engenheiro da X Mridul Singhai pediu desculpa pelo incómodo e disse que não tinham conhecimento de qualquer novo ataque, e que os atacantes pareciam estar a tentar controlar contas da X num esforço para obter acesso ao X Money.
É possível que a recente vaga de e-mails esteja relacionada com uma exposição de anos que pode estar a ressurgir. Uma vulnerabilidade na API do Twitter permitiu que um atacante associasse endereços de e-mail e números de telefone a contas em janeiro de 2022, e o conjunto de dados resultante, abrangendo mais de 200 milhões de utilizadores, está agora catalogado como uma entrada própria no Have I Been Pwned. O fundador do site, Troy Hunt, descobriu que 98% dos endereços desse conjunto de dados já tinham aparecido em fugas anteriores e não relacionadas.
Um ficheiro mais recente agrava o problema. Em abril de 2025, um hacker com o pseudónimo ThinkingOne publicou um ficheiro de 34 gigabytes contendo 201 milhões de registos de utilizadores da X — nomes de utilizador, endereços de e-mail, datas de criação de conta, contagens de seguidores — no fórum BreachForums, de acordo com a Fox News.
Investigadores da SafetyDetectives verificaram uma amostra face a perfis ativos da X e confirmaram que os e-mails correspondiam a contas ativas. O Twitter e a X já lidaram com versões disto antes, desde uma venda de 33 milhões de credenciais de acesso em 2016 até uma série de incidentes que a Decrypt documentou ao longo dos anos, incluindo uma falha em 2023 que permitia a qualquer pessoa assumir o controlo de uma conta com um clique, antes de um investigador que a descobriu ter sido banido em vez de recompensado.
Bots a fazer o trabalho sujo e phishing a fazer o resto
Nenhum dos conjuntos de dados precisa de um novo ataque para continuar a causar danos. Os endereços de e-mail em circulação alimentam duas operações contínuas.
Investigadores da Breakglass Intelligence encontraram um painel de comando e controlo desprotegido em abril de 2026 que estava ativamente a testar credenciais roubadas contra contas da X, experimentando 722.763 pares numa única janela de observação de 12 minutos e confirmando 18 novas violações.
Ao longo da sua existência, a botnet testou mais de 4,8 milhões de contas da X através do verificador, com a autenticação de dois fatores a bloquear 85,6% das tentativas.
Separadamente, uma campanha de phishing sem ligação a qualquer conjunto de dados tem como alvo utilizadores da X desde julho. Os burlões estão a enviar e-mails que replicam quase na perfeição os alertas reais de "início de sessão em novo dispositivo" da X — mesmo logótipo, mesmas cores, gramática correta — pedindo aos destinatários que cliquem num link para proteger a sua conta, noticiou o The Guardian aqui. Os links levam a páginas falsas criadas para roubar uma palavra-passe ou autorizar uma aplicação maliciosa, e a campanha não exige qualquer violação para funcionar.
Alguns utilizadores da X dizem estar a ver também atividade de redefinição não solicitada no serviço de e-mail Proton pela mesma altura. A Proton confirmou a interrupção e está a trabalhar no problema.
Nem a Proton nem qualquer investigador de segurança confirmaram uma ligação, mas é importante saber caso seja o e-mail que utiliza para a sua conta da X.
O que fazer a respeito
A própria documentação de ajuda da X confirma que redefine proativamente palavras-passe de contas sinalizadas como comprometidas ou alvo de phishing, enviando um e-mail para o endereço registado da conta com as instruções. Se um destes e-mails chegar sem que o tenha solicitado, é provável que alguém já tenha tentado usar as suas credenciais, ou que tenha sido alvo de um dos e-mails de phishing.
Verifique o endereço do remetente antes de clicar em qualquer coisa. A X afirma que só envia e-mails a partir de @X.com ou @e.X.com e que nunca pede uma palavra-passe por e-mail. Além disso, mude a autenticação de dois fatores para uma aplicação autenticadora, use uma palavra-passe exclusiva para a X e verifique as sessões ativas e as aplicações associadas à sua conta em busca de algo invulgar.
Uma coisa importante a fazer é marcar a opção "password reset protect" (proteger redefinição de palavra-passe) em "security and account access" (segurança e acesso à conta) nas definições da X. Isto adiciona outra camada de segurança, exigindo uma verificação do endereço de e-mail associado antes que um pedido de redefinição de palavra-passe seja enviado.
Além disso, não contacte ninguém que ofereça ajuda. Estes são golpes conhecidos que aparecem quando as pessoas mencionam palavras-chave específicas ou pedem ajuda sobre tópicos de segurança específicos. O link abaixo é um exemplo.
Mais uma coisa que vale a pena saber se a Proton for a caixa de entrada associada à sua conta da X: a página de estado da Proton relatou uma interrupção de serviço a 1 de setembro, atribuindo-a a falhas de hardware residuais de um incidente de sobreaquecimento da semana anterior e a capacidade reduzida enquanto os engenheiros colocam infraestrutura adicional em funcionamento. Não está ligado à atividade da X, mas pode atrasar a chegada de um e-mail de redefinição, caso precise de um.
No momento em que os investigadores desativaram o painel de controlo da botnet de abril, esta tinha confirmado 138 comprometimentos de contas em 4,8 milhões de tentativas — uma fração de um por cento, mas que se multiplica por aproximadamente 26 mil milhões de tentativas de "credential-stuffing" que, segundo estimativas de investigadores da indústria, atingem páginas de início de sessão em todo o mundo a cada mês.
* Traduzido e editado com autorização da Decrypt.
À procura de uma carteira com rendimento elevado, mas sem as oscilações do mercado? A Renda Fixa Digital da MB oferece ativos com ganhos até 18% ao ano, risco controlado e total segurança para os seus investimentos. Conheça agora!




