X Hứng Chịu Làn Sóng Email Đặt Lại Mật Khẩu; Công Ty Thông Báo Không Có Vụ Xâm Nhập

Người dùng X đã nhận được các email đặt lại mật khẩu không mong muốn vào thứ Ba; X cho biết không có vụ xâm nhập nào và khuyến nghị bật tính năng bảo vệ đặt lại mật khẩu.

01/09/2026 16:31Đọc khoảng 12 phút

Một làn sóng email đặt lại mật khẩu không được yêu cầu đã nhắm vào các tài khoản X vào thứ Ba. Một người dùng đã nhận tám tin nhắn trong vòng ba phút. Công ty cho biết chưa phát hiện bất kỳ vụ xâm nhập nào.

Những email này là thật, được gửi từ chính X chứ không phải từ người gửi giả mạo. Thay vì hack trực tiếp người dùng, kẻ tấn công liên tục dùng chính biểu mẫu khôi phục tài khoản của X nhắm vào các tên người dùng được biết đến công khai.

HÃY CẢNH GIÁC ĐIỀU NÀY!! BẬT 2FA VÀ BẢO VỆ ĐẶT LẠI MẬT KHẨU CHO TÀI KHOẢN X CỦA BẠN

Nhiều tài khoản đang bị xâm nhập https://t.co/uy5pFsW9hB

— Sweep (@0xSweep) 1 tháng 9, 2026

Nỗ Lực Lớn Nhằm Xâm Nhập Tài Khoản X

Phản hồi của công ty đến từ Mridul Singhai, một kỹ sư sản phẩm của X. Anh nêu ra động cơ có thể, phủ nhận việc xâm nhập và xin lỗi.

“Những kẻ tấn công dường như tin rằng, giờ đây khi XMoney đã có sẵn rộng rãi, chúng có thể giành quyền truy cập trái phép vào các tài khoản. Chúng tôi đang tích cực điều tra sự việc và đến nay chưa tìm thấy bằng chứng về bất kỳ vụ xâm nhập nào. Chúng tôi xin lỗi vì đã gửi nhiều email và cảm ơn sự kiên nhẫn của các bạn…,” Singhai đã viết.

Tuyên bố đó là bình luận công khai duy nhất của công ty về vấn đề này. Cả tài khoản X chính, X Support lẫn X Money đều không đăng tải gì.

Thời điểm phù hợp với động cơ bị nghi ngờ. X Money đã ra mắt thanh toán ngang hàng cho người đăng ký Premium tại Mỹ vào cuối tháng 6. Tiền được giữ tại Cross River Bank, nơi các khoản tiền gửi được bảo hiểm liên bang lên tới 10 triệu đô la.

Do đó, việc đăng nhập X đồng thời là một thông tin xác thực ngân hàng. Điều đó đảo lộn cách tính toán rủi ro. Với một hồ sơ bị chiếm đoạt, kẻ tấn công có thể quảng cáo một token giả mạo. Trong khi đó, một ví bị xâm nhập có thể bị rút sạch.

Chưa có xác nhận nào về việc rò rỉ dữ liệu. Thông thường, các chiến dịch kiểu này dựa vào danh sách email cũ đã được mua bán trên các chợ đen tội phạm trong nhiều năm.

Cách Người Dùng X Có Thể Chặn Spam Đặt Lại Mật Khẩu

Biểu mẫu khôi phục tại X chỉ chấp nhận tên người dùng. Những tên người dùng này là công khai. Vì vậy, chỉ riêng điều đó đã mở ra cánh cửa.

Các trang trợ giúp của X đã đưa ra biện pháp khắc phục: người dùng nhận được yêu cầu đặt lại mật khẩu mà họ “không yêu cầu” được hướng dẫn bật tính năng bảo vệ đặt lại mật khẩu. Khi bật cài đặt đó, biểu mẫu khôi phục trước tiên sẽ yêu cầu email hoặc số điện thoại đã lưu.

Vào thứ Ba, Nikita Bier, người từng phụ trách mảng sản phẩm tại X, đã bật cài đặt này. Đến chiều cùng ngày, ảnh chụp màn hình của anh đã được xem hơn 85.000 lần.

“Chỉ cần bật thứ này lên,” Bier nói.

Hai lớp bảo vệ nữa đáng để bổ sung:

  • Nên dùng ứng dụng xác thực thay vì SMS, và thiết lập passkey để việc đăng nhập gắn với thiết bị của bạn.
  • Đừng động vào những tin nhắn đó — các lời nhắc 2FA giả mạo từng rút sạch ví crypto trong quá khứ.

Đây không phải lần đầu X phải đối mặt với kiểu tấn công như vậy, dù trước đây nó xuất phát từ bên trong. Hồi tháng 7 năm 2020, kẻ xâm nhập đã dùng kỹ thuật xã hội để vượt qua nhân viên, tiếp cận công cụ quản trị nội bộ. Chúng chuyển hướng email xác nhận và kích hoạt đặt lại mật khẩu cho 130 tài khoản, chiếm đoạt 118.000 đô la Bitcoin.

Lần này, các kẻ tấn công hoạt động từ bên ngoài, lợi dụng một biểu mẫu công khai. Mục tiêu không thay đổi. Các bước khuyến nghị để tăng cường bảo mật tài khoản X cũng không hề thay đổi.

Người ta vẫn phải chờ xem liệu X sẽ đặt giới hạn tốc độ cho biểu mẫu hay để người dùng tự bảo vệ mình.

Chia sẻ tới

X (Twitter)Telegram

Tuyên bố miễn trừ trách nhiệm: Nội dung bài viết đến từ bên thứ ba, chỉ mang tính tham khảo và không phải lời khuyên đầu tư. Tiền mã hóa và các sản phẩm tài chính khác có rủi ro biến động giá lớn, vui lòng cân nhắc kỹ trước khi quyết định.

Bài viết liên quan