Trang chủTrung tâm tin tức LBank
X bị rò rỉ dữ liệu? Người dùng đang nhận hàng loạt email đặt lại mật khẩu mà không ai yêu cầu
x-data-breach-users-flooded-password-reset
X bị rò rỉ dữ liệu? Người dùng đang nhận hàng loạt email đặt lại mật khẩu mà không ai yêu cầu
Các kỹ sư của X đã thừa nhận sự cố, nhưng chưa xác nhận có thêm một vụ rò rỉ dữ liệu mới đối với hệ thống của họ.
2026-09-01 Nguồn:decrypt.co

Tóm tắt

  • Người dùng X đã đăng bài kể từ đầu tháng 8 về các email đặt lại mật khẩu, cảnh báo đăng nhập và khóa tài khoản mà họ chưa bao giờ tự kích hoạt.
  • X chưa thừa nhận hoặc báo cáo về bất kỳ vụ rò rỉ dữ liệu mới nào; các nhà nghiên cứu theo dõi hoạt động này đến một lỗ hổng API năm 2021-2022, một bộ dữ liệu 201 triệu hồ sơ năm 2025, một botnet đang hoạt động và một chiến dịch lừa đảo đã diễn ra từ tháng 7.
  • Proton, một dịch vụ mà một số người dùng X dựa vào làm email khôi phục, đang phải đối phó riêng với sự gián đoạn dịch vụ liên quan đến lỗi phần cứng, không liên quan trực tiếp nhưng vẫn đáng lưu ý nếu đó là hộp thư đến được liên kết với tài khoản của bạn.

Trong vài tuần qua, người dùng X đã nhận được các email đặt lại mật khẩu mà họ không yêu cầu, bao gồm một đợt lớn các email này chỉ trong ngày hôm nay.

Một số người dùng X cũng đang thấy cảnh báo đăng nhập từ các địa điểm không quen thuộc, và một số ít báo cáo bị khóa tài khoản tạm thời mà họ đã không sử dụng trong nhiều tuần.

Myriad: Khi nào OpenAI sẽ phát hành GPT-6? Nhấp để đưa ra dự đoán của bạn.

Các email đặt lại là thật, không phải lừa đảo—chúng đến từ hệ thống của chính X. Vì vậy, các email là hợp lệ, nhưng chúng không được yêu cầu từ chủ sở hữu hợp pháp của tài khoản, đó là điều khiến mọi người hoảng loạn lúc này.

Có ai khác đang trải qua điều này không???? pic.twitter.com/JOGCPo74VU

— Molly (@bigmagicdao) September 1, 2026

ai đó đã cố gắng đặt lại mật khẩu X của tôi một cách quyết liệt.. tôi có 2fa nhưng vẫn lo lắng..

có ai khác đã trải qua điều này chưa? pic.twitter.com/5Jar5LSbp5

— cap.eth (@TheCapHimself) September 1, 2026

Đây là một tình huống quen thuộc. Người dùng Instagram đã trải qua nỗi sợ hãi tương tự vào tháng 1, khi các email đặt lại không yêu cầu trùng hợp với việc một bộ dữ liệu liên quan đến 17,5 triệu tài khoản xuất hiện trên một diễn đàn dark web vài giờ trước đó, Forbes đưa tin vào thời điểm đó. Meta sau đó đã xác nhận một lỗi cho phép các bên thứ ba kích hoạt các email đặt lại, đồng thời phủ nhận bất kỳ sự vi phạm nào đối với hệ thống của mình.

Một lỗ hổng cũ tiếp tục gây ra những lo lắng mới

X chưa thừa nhận hoặc báo cáo bất kỳ vụ vi phạm nào gần đây, nhưng công ty đã biết về tình hình này. Trong một tweet gần đây, kỹ sư X Mridul Singhai đã xin lỗi về sự bất tiện và cho biết họ không biết về bất kỳ vụ vi phạm mới nào, và tin tặc dường như đang tìm cách kiểm soát các tài khoản X để truy cập X money.

Attackers appear to believe that, now that @XMoney is widely available, they can gain unauthorized access to accounts. We are actively investigating the issue and, so far, have found no evidence of any breaches.

We apologize for the multiple emails and appreciate your patience… https://t.co/zf1pRWbqBX

— Mridul Singhai (@singhai) September 1, 2026

Có khả năng đợt email ồ ạt gần đây có liên quan đến một vụ lộ dữ liệu đã cũ có thể đang tái xuất hiện. Một lỗ hổng trong API của Twitter đã cho phép kẻ tấn công đối chiếu địa chỉ email và số điện thoại với các tài khoản vào tháng 1 năm 2022, và bộ dữ liệu thu được bao gồm hơn 200 triệu người dùng hiện được lập danh mục như một mục riêng trên Have I Been Pwned. Người sáng lập trang web Troy Hunt phát hiện rằng 98% các địa chỉ trong bộ dữ liệu đó đã từng xuất hiện trong các vụ vi phạm không liên quan trước đó.

Found 211,524,284 unique email addresses, looks to be pretty much what it’s been described as

— Troy Hunt (@troyhunt) January 5, 2023

Một tệp mới hơn làm trầm trọng thêm vấn đề. Vào tháng 4 năm 2025, một hacker sử dụng biệt danh ThinkingOne đã đăng một tệp 34 gigabyte chứa 201 triệu bản ghi người dùng X — tên người dùng, địa chỉ email, ngày tạo tài khoản, số lượng người theo dõi — trên diễn đàn BreachForums, theo Fox News.

Các nhà nghiên cứu tại SafetyDetectives đã kiểm tra một mẫu so với các hồ sơ X trực tiếp và xác nhận các email khớp với các tài khoản đang hoạt động. Twitter và X đã xử lý các phiên bản của vấn đề này trước đây, từ vụ bán 33 triệu thông tin đăng nhập vào năm 2016 đến một loạt các sự cố mà Decrypt đã ghi lại qua nhiều năm, bao gồm một lỗi năm 2023 cho phép bất kỳ ai chiếm đoạt tài khoản chỉ bằng một cú nhấp chuột trước khi một nhà nghiên cứu tìm ra nó bị cấm thay vì được trả tiền.

Bots thực hiện công việc nặng nhọc, và phishing thực hiện phần còn lại

Không có bộ dữ liệu nào cần một vụ tấn công mới để tiếp tục gây thiệt hại. Các địa chỉ email bị rò rỉ đang tiếp tay cho hai hoạt động đang diễn ra.

Các nhà nghiên cứu tại Breakglass Intelligence đã tìm thấy một bảng điều khiển chỉ huy và kiểm soát không được bảo mật vào tháng 4 năm 2026, đang tích cực chạy các thông tin đăng nhập bị đánh cắp để tấn công các tài khoản X, kiểm tra 722.763 cặp trong một cửa sổ quan sát 12 phút duy nhất và xác nhận 18 vụ xâm nhập mới.

Trong suốt thời gian hoạt động của mình, botnet đã chạy hơn 4,8 triệu tài khoản X thông qua công cụ kiểm tra, với xác thực hai yếu tố đã chặn 85,6% các nỗ lực.

Riêng biệt, một chiến dịch lừa đảo không liên quan đến bất kỳ bộ dữ liệu nào đã nhắm mục tiêu vào người dùng X từ tháng 7. Kẻ lừa đảo đang gửi các email gần như giống hệt các cảnh báo "đăng nhập thiết bị mới" thực tế của X—cùng logo, cùng màu sắc, ngữ pháp chính xác—yêu cầu người nhận nhấp vào một liên kết để bảo mật tài khoản của họ, The Guardian đưa tin. Các liên kết dẫn đến các trang giả mạo được tạo ra để đánh cắp mật khẩu hoặc ủy quyền một ứng dụng độc hại, và chiến dịch này không yêu cầu bất kỳ sự vi phạm nào để hoạt động.

Một số người dùng X cho biết họ cũng đang thấy hoạt động đặt lại không yêu cầu trên dịch vụ email Proton cùng thời điểm đó. Proton đã xác nhận sự gián đoạn và đang khắc phục vấn đề.

We’re aware some users are having trouble connecting to Proton services. We apologize for the inconvenience.

Our team is investigating, updates will be shared on https://t.co/jqlWh1Ah7W

— Proton Support (@ProtonSupport) September 1, 2026

Cả Proton lẫn bất kỳ nhà nghiên cứu bảo mật nào đều chưa xác nhận mối liên hệ, nhưng điều này quan trọng trong trường hợp đó là email bạn sử dụng cho tài khoản X của mình.

Phải làm gì với nó

Tài liệu trợ giúp của X xác nhận rằng họ chủ động đặt lại mật khẩu cho các tài khoản bị gắn cờ là bị xâm phạm hoặc bị nhắm mục tiêu bởi lừa đảo, gửi một email đến địa chỉ đã đăng ký của tài khoản với hướng dẫn. Nếu một trong số đó đến mà bạn không yêu cầu, ai đó có thể đã thử thông tin đăng nhập của bạn, hoặc bạn đã bị nhắm mục tiêu bởi một trong các email lừa đảo.

Kiểm tra địa chỉ người gửi trước khi nhấp vào bất cứ thứ gì. X cho biết họ chỉ gửi email từ @X.com hoặc @e.X.com và không bao giờ yêu cầu mật khẩu qua email. Ngoài ra, hãy chuyển xác thực hai yếu tố sang ứng dụng xác thực, sử dụng mật khẩu duy nhất cho X và kiểm tra các phiên hoạt động và ứng dụng được kết nối của tài khoản bạn để tìm bất kỳ điều gì lạ.

Một điều quan trọng cần làm là đánh dấu chọn ô "bảo vệ đặt lại mật khẩu" trong tùy chọn "bảo mật và truy cập tài khoản" trong cấu hình X. Điều này bổ sung thêm một lớp bảo mật, yêu cầu xác minh địa chỉ email liên kết trước khi yêu cầu đặt lại mật khẩu được gửi đi.

Ngoài ra, đừng liên hệ với bất kỳ ai đề nghị giúp đỡ. Đây là những chiêu trò lừa đảo nổi tiếng xuất hiện khi mọi người đề cập đến các từ khóa cụ thể hoặc yêu cầu giúp đỡ về các chủ đề bảo mật cụ thể. Liên kết dưới đây là một ví dụ.

Bạn có nhận được yêu cầu đặt lại mật khẩu X hôm nay không? Điều đó có nghĩa là tài khoản X của bạn không được bảo mật đúng cách. Muốn làm đúng cách?
Gọi @opsek_io https://t.co/VNFpLa8O5t

— Pablo Sabbatella (@PabloSabbatella) September 1, 2026

Một điều nữa đáng biết nếu Proton là hộp thư đến được liên kết với tài khoản X của bạn: Trang trạng thái của Proton đã báo cáo sự cố dịch vụ vào ngày 1 tháng 9, quy cho đó là do các lỗi phần cứng còn sót lại từ sự cố quá nhiệt vào tuần trước và giảm công suất trong khi các kỹ sư đang triển khai thêm cơ sở hạ tầng. Nó không liên quan đến hoạt động của X, nhưng nó có thể làm chậm trễ việc email đặt lại đến tay bạn nếu bạn cần.

Vào thời điểm các nhà nghiên cứu ngừng hoạt động bảng điều khiển của botnet tháng 4, nó đã xác nhận 138 tài khoản bị xâm phạm trong số 4,8 triệu lần thử — một phần nhỏ của phần trăm, nhưng con số này nhân lên trên khoảng 26 tỷ nỗ lực nhồi nhét thông tin đăng nhập mà các nhà nghiên cứu ngành ước tính tấn công các trang đăng nhập trên toàn thế giới mỗi tháng.