详细内容或原文请订阅后点击阅览
X Money 推出与密码重置攻击相关
随着 X 扩展到支付领域,用户会收到他们未请求的密码重置电子邮件。以下是可能发生的情况以及如何保持安全。
来源:Malwarebytes Labs 博客X 表示,攻击者可能会针对帐户,因为其 X Money 支付服务现在已得到更广泛的使用。
该公司正在调查一波向用户发送的未经请求的密码重置电子邮件。虽然它们的到来以及更广泛的 X Money 推出引发了对账户接管的担忧,但 X 表示,到目前为止,尚未发现违规或成功账户接管的证据。
X 用户从 9 月 1 日开始报告意外的密码重置电子邮件和代码。X 产品工程师 Mridul Singhai 在公开帖子中表示:
“攻击者似乎相信,既然 @XMoney 已广泛使用,他们就可以获得对帐户的未经授权的访问。”
Singhai 表示 X 正在积极调查,对重复发送电子邮件表示歉意,并补充说该公司“没有发现任何违规行为的证据”。
X Money 为符合条件的美国用户提供 X 内的金融服务,包括计息账户、Visa 借记卡和点对点支付。 Cross River Bank 提供该服务背后的银行基础设施。
这可能会使某些 X 帐户更具吸引力,尤其是具有付款访问权限、关注者数量较多、商业用途或有价值的社交工程潜力的帐户。
该活动本身似乎与攻击者针对 X 帐户批量提交密码重置请求的情况一致。然而,请求重置密码与重置密码不同,并且两者都不会自动意味着帐户已被接管。 X 的恢复过程需要访问与该帐户关联的电子邮件地址或电话号码,然后才能完成重置。
没有证据表明任何人访问过 X Money 账户或资金。 X 也没有确认 X Money 导致了密码重置活动。时机值得注意,但并不能证明两者之间存在技术联系。
今年早些时候,我们看到了大量 Instagram 密码重置电子邮件,表明类似的活动也可能发生在没有支付服务的平台上。
它可能是更严肃的事情的掩护。即使攻击者无法完成重置,大量看似合法的重置消息也可以为诈骗提供有用的掩护。
重置泛洪也可能是一种令人讨厌的策略。重复的消息可能会迫使某人不必要地更改密码,掩盖更重要的安全通知,或鼓励他们禁用安全控制以试图阻止警报。
如何保持安全
如果您收到并非您请求的 X 密码重置电子邮件:
如果您不确定消息是否真实,请使用 Malwarebytes Scam Guard 进行检查并获取有关下一步操作的建议。
诈骗者不需要攻击您。他们只需要您点击一次。
Malwarebytes Identity Theft Protection 可在可疑活动成为问题之前将其捕获。
