X (Twitter) Alarm: Große Angriffswelle mit Passwort-Zurücksetzungen

  • X-Nutzer erhalten acht unbeauftrage E-Mails zum Zurücksetzen des Passworts in drei Minuten.
  • X-Ingenieur Mridul Singhai weist einen Verstoß zurück, macht Angreifer verantwortlich, die X Money verfolgen.
  • Eine alte Einstellung, Passwort-zurücksetzen-Schutz, verhindert das Zurücksetzen mit nur dem Benutzernamen zuverlässig.
Promo

X-Konten wurden am Dienstag durch Passwort-zurücksetzen-E-Mails getroffen, die niemand angefordert hatte. Im Posteingang eines Nutzers landeten acht E-Mails innerhalb von drei Minuten. X sagt, dass kein Sicherheitsvorfall vorliegt.

Die E-Mails sind echt und kommen direkt von X, nicht von gefälschten Absendern. Angreifer verwenden das Wiederherstellungsformular von X und richten es immer wieder auf öffentliche Benutzernamen.

Gesponsert
Gesponsert

Folgen Sie uns auf X, um die neuesten Nachrichten sofort zu erhalten

Großer Hackerangriff auf X

X antwortete über Mridul Singhai, einen Produktentwickler im Unternehmen. Er nannte ein Motiv, bestritt einen Vorfall und entschuldigte sich.

Angreifer scheinen zu glauben, dass sie nun, da XMoney breit verfügbar ist, unerlaubten Zugang zu Konten erhalten können. Wir untersuchen das Problem aktiv und haben bislang keine Hinweise auf einen Sicherheitsvorfall gefunden. Wir entschuldigen uns für die vielen E-Mails und danken Ihnen für Ihre Geduld…”, schrieb Singhai.

Das war die einzige Aussage des Unternehmens dazu. Das Hauptkonto von X, X Support und X Money blieben still.

Das Motiv passt zum Zeitpunkt. X Money startete Peer-to-Peer-Zahlungen für US-Premium-Abonnenten Ende Juni. Einlagen liegen bei der Cross River Bank, die eine bundesweite Versicherung bis 10 Millionen USD anbietet.

Gesponsert
Gesponsert

Ein Login bei X ist dadurch auch ein Bank-Login. Das ändert die Situation. Ein gestohlenes Profil kann einen gefälschten Token bewerben. Eine gestohlene Wallet kann geleert werden.

Ein Datenleck wurde nicht bestätigt. Solche Angriffe nutzen in der Regel alte E-Mail-Listen, die seit Jahren auf kriminellen Märkten kursieren.

So können X-Nutzer den Reset-Spam stoppen

Das Wiederherstellungsformular von X akzeptiert nur den Benutzernamen. Benutzernamen sind öffentlich. Das ist die gesamte Schwachstelle.

Die Lösung gibt es bereits: Auf den Hilfeseiten von X steht, dass alle, die Zurücksetzungs-E-Mails „nicht angefordert” haben, den Passwort-Reset-Schutz aktivieren sollen. Das Formular verlangt dann zuerst die E-Mail-Adresse oder Telefonnummer im Profil.

Nikita Bier, ehemaliger Produktchef bei X, veröffentlichte den Schalter am Dienstag. Sein Screenshot erreichte bis zum Nachmittag 85.000 Aufrufe.

„Schalten Sie das einfach ein”, sagte Bier.

Zwei weitere Maßnahmen helfen zusätzlich:

X war in einer ähnlichen Situation bereits früher, allerdings von innen. Im Juli 2020 gelang es Angreifern, Mitarbeitende zu täuschen und auf ein internes Admin-Tool zuzugreifen. Sie änderten Bestätigungsmails und erzwangen Zurücksetzungen bei 130 Konten, wodurch sie 118.000 USD in Bitcoin erbeuteten.

Angreifer täuschten 2020 erfolgreich einige Mitarbeitende und nutzten deren Zugangsdaten, um auf die internen Systeme von Twitter zuzugreifen
Angreifer täuschten 2020 erfolgreich einige Mitarbeitende und nutzten deren Zugangsdaten, um auf die internen Systeme von Twitter zuzugreifen

Dieses Mal greifen die Angreifer von außen an, indem sie ein öffentliches Formular nutzen. Das Ziel ist gleich geblieben. Auch die Tipps zur besseren Sicherung von X-Konten haben sich nicht geändert.

Ob X das Formular künftig begrenzt oder die Nutzer selbst handeln lässt, ist weiterhin offen.


Um die neuesten Marktanalysen zu Kryptowährungen von BeInCrypto zu lesen, hier klicken.

Haftungsausschluss

Dieser Artikel zielt darauf ab, genaue und aktuelle Informationen zu liefern. Den Lesern wird jedoch empfohlen, die Fakten unabhängig zu überprüfen und einen Fachmann zu konsultieren, bevor sie auf der Grundlage dieses Inhalts Entscheidungen treffen.

Gesponsert
Gesponsert