本周开始,大量X/Twitter用户在社交平台上发帖抱怨,自己的邮箱被X系统发来的密码重置邮件刷屏。这不是系统故障,而是黑客在用自动化脚本批量发起密码重置申请,目标直指用户的账户控制权。
攻击手法并不复杂。X平台支持直接通过用户名申请重置密码,黑客正是利用这一点,用脚本对大量用户名发起重置请求。每次申请发出后,X的自动化系统会向用户注册邮箱或手机号发送验证码,只有输入验证码才能完成密码重置。目前黑客尚未拿到验证码,所以用户的账户暂时还是安全的,但频繁弹出的重置提醒已经让不少人感到不安。
![]()
黑客为何盯上密码重置?
这种看似"骚扰"式的攻击,背后可能藏着更实际的目的。X团队在关注此事后猜测,攻击或与近期上线的X Money服务有关。该服务允许用户申请金融账户,进行存款、支付并收取利息——一旦账户被劫持,黑客就有可能直接洗劫用户资金。虽然目前还没有确凿证据,但这一推测让事件的严重性上升了一个层级。
对普通用户来说,眼下最直接的应对办法是开启密码找回保护功能。开启后,攻击者无法再仅凭用户名发起重置申请,必须额外提供注册邮箱或绑定手机号才能继续操作。这相当于给账户加了一道门槛,能有效阻断批量脚本的自动化攻击。
![]()
安全团队已介入,建议更换邮箱
X安全团队已经介入调查,但具体结论还需要时间。在此之前,除了开启密码找回保护,安全建议还包括:如果账户绑定的邮箱曾出现在公开泄露数据库中,最好更换一个从未泄露过的新邮箱地址,降低被进一步利用的风险。
这次事件也提醒了所有社交平台用户:密码重置功能是账户安全链条上容易被忽视的一环。当攻击者开始批量试探时,主动开启平台提供的额外保护措施,往往比事后补救更有效。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.