X Money 推出与密码重置攻击相关

随着 X 扩展到支付领域,用户会收到他们未请求的密码重置电子邮件。以下是可能发生的情况以及如何保持安全。

来源:Malwarebytes Labs 博客

X 表示,攻击者可能会针对帐户,因为其 X Money 支付服务现在已得到更广泛的使用。

该公司正在调查一波向用户发送的未经请求的密码重置电子邮件。虽然它们的到来以及更广泛的 X Money 推出引发了对账户接管的担忧,但 X 表示,到目前为止,尚未发现违规或成功账户接管的证据。

X 用户从 9 月 1 日开始报告意外的密码重置电子邮件和代码。X 产品工程师 Mridul Singhai 在公开帖子中表示:

“攻击者似乎相信,既然 @XMoney 已广泛使用,他们就可以获得对帐户的未经授权的访问。”

Singhai 表示 X 正在积极调查,对重复发送电子邮件表示歉意,并补充说该公司“没有发现任何违规行为的证据”。

X Money 为符合条件的美国用户提供 X 内的金融服务,包括计息账户、Visa 借记卡和点对点支付。 Cross River Bank 提供该服务背后的银行基础设施。

这可能会使某些 X 帐户更具吸引力,尤其是具有付款访问权限、关注者数量较多、商业用途或有价值的社交工程潜力的帐户。

该活动本身似乎与攻击者针对 X 帐户批量提交密码重置请求的情况一致。然而,请求重置密码与重置密码不同,并且两者都不会自动意味着帐户已被接管。 X 的恢复过程需要访问与该帐户关联的电子邮件地址或电话号码,然后才能完成重置。

没有证据表明任何人访问过 X Money 账户或资金。 X 也没有确认 X Money 导致了密码重置活动。时机值得注意,但并不能证明两者之间存在技术联系。

今年早些时候,我们看到了大量 Instagram 密码重置电子邮件,表明类似的活动也可能发生在没有支付服务的平台上。

它可能是更严肃的事情的掩护。即使攻击者无法完成重置,大量看似合法的重置消息也可以为诈骗提供有用的掩护。

重置泛洪也可能是一种令人讨厌的策略。重复的消息可能会迫使某人不必要地更改密码,掩盖更重要的安全通知,或鼓励他们禁用安全控制以试图阻止警报。

如何保持安全

如果您收到并非您请求的 X 密码重置电子邮件:

  • 请勿点击意外消息中的链接或输入代码。如果您想检查或更改帐户设置,请自行打开 X 应用程序或在浏览器中输入 x.com。
  • 请勿共享重置代码或双因素身份验证代码。支持人员、广告商和“安全团队”不会意外联系您索要这些代码。
  • 打开密码重置保护。X 表示此设置需要额外的帐户信息,例如电子邮件地址或电话号码,然后才能发送重置链接或代码。它位于“设置和隐私”>“帐户”>“安全”>“密码重置保护”下。
  • 使用双因素身份验证,最好是身份验证器应用程序或可用的安全密钥。如果有人获取或猜测您的密码,这会增加另一个验证步骤。
  • 使用唯一的强密码。如果您在其他地方使用 X 密码,请通过 X 的设置更改密码,而不是通过电子邮件中的链接。
  • 使用保护。具有 Web 保护功能的最新实时反恶意软件解决方案可以向您发出有关恶意和欺诈网站的警告。
  • 留意实际帐户被接管的迹象。其中包括不熟悉的帖子、私信、个人资料更改、登录警报或连接到您帐户的未知应用程序。
  • 对网络钓鱼保持警惕。最直接的消费者风险可能不是 X 本身的缺陷,而是模仿重置过程的网络钓鱼。当真正的重置电子邮件大约在同一时间到达时,虚假消息看起来尤其令人信服。
  • 如果您不确定消息是否真实,请使用 Malwarebytes Scam Guard 进行检查并获取有关下一步操作的建议。

    诈骗者不需要攻击您。他们只需要您点击一次。

    Malwarebytes Identity Theft Protection 可在可疑活动成为问题之前将其捕获。