Written by 8:23 am Articles Quotidiens

X enquête sur une vague de réinitialisations de mot de passe mais ne détecte aucune compromission interne

X enquête sur des emails de réinitialisation de mot de passe non sollicités alors que son service X Money s’étend à davantage d’utilisateurs américains

X a ouvert une enquête après que plusieurs utilisateurs ont signalé avoir reçu des emails de réinitialisation de mot de passe et des codes de confirmation qu’ils n’avaient pas demandés. Selon Mridul Singhai, membre de l’équipe Product Engineering de X, l’examen initial n’a révélé aucun élément montrant que les systèmes internes de la plateforme avaient été compromis. Les signalements ont néanmoins attiré l’attention parce que certains utilisateurs auraient reçu plusieurs demandes successives, ce qui a alimenté les inquiétudes concernant d’éventuelles tentatives automatisées visant à prendre le contrôle de comptes.

Une demande de réinitialisation non sollicitée ne signifie pas, à elle seule, qu’un mot de passe a été exposé ou qu’un compte a été piraté. Sur X, une personne peut lancer le processus de récupération en renseignant un nom d’utilisateur, une adresse email ou un numéro de téléphone associé à un compte. La plateforme envoie ensuite un code ou un lien au contact enregistré. Un tiers connaissant certaines informations publiques peut donc déclencher la procédure sans disposer du mot de passe. C’est pourquoi X recommande surtout aux utilisateurs de ne jamais transmettre les codes reçus, de ne pas valider une modification qu’ils n’ont pas initiée et de renforcer les paramètres de sécurité du compte.

X ne trouve pas de preuve de violation de ses systèmes

La distinction entre une vague de demandes de réinitialisation et une véritable fuite de données est essentielle. Dans une compromission interne, un attaquant pourrait accéder directement aux informations stockées par la plateforme ou contourner certains mécanismes de sécurité. Dans le cas actuel, X indique n’avoir trouvé aucun signe de ce type lors de son examen initial.

Cela signifie que l’activité observée pourrait provenir d’acteurs externes utilisant les mécanismes normaux de récupération du compte. Une campagne automatisée pourrait, par exemple, essayer des noms d’utilisateur ou des adresses connues afin de provoquer l’envoi de codes. Ce type de comportement peut être perturbant et peut également préparer des tentatives de phishing, notamment si l’attaquant envoie ensuite de faux messages demandant à la victime de partager le code ou de cliquer sur un lien frauduleux.

X n’a pas communiqué le nombre total de comptes concernés, ni l’identité des personnes derrière les demandes. La société n’a pas non plus précisé si l’activité provenait d’un seul groupe, de plusieurs acteurs ou d’un système automatisé. À ce stade, l’absence de preuve de compromission ne signifie donc pas que l’activité est bénigne, mais plutôt qu’aucune intrusion directe dans les systèmes de X n’a été identifiée.

Les utilisateurs peuvent renforcer la protection contre les demandes de reset

X recommande d’activer l’option Password reset protection depuis les paramètres de sécurité. Cette fonction ajoute une étape supplémentaire avant que la plateforme n’envoie un lien ou un code de réinitialisation. Selon les informations associées au compte, l’utilisateur peut être invité à fournir une adresse email, un numéro de téléphone ou les deux.

Cette exigence peut réduire l’efficacité des tentatives reposant uniquement sur un nom d’utilisateur public. Elle ne rend pas le compte invulnérable, mais elle rend plus difficile le déclenchement répété du processus par une personne extérieure.

La plateforme conseille également d’activer l’authentification à deux facteurs. X prend en charge plusieurs méthodes, notamment les SMS, les applications d’authentification et les clés de sécurité physiques, selon le type de compte et l’abonnement utilisé. L’objectif est de créer une seconde barrière même si un mot de passe est compromis.

Les emails de réinitialisation doivent être traités avec prudence

Les codes envoyés par email restent valides pendant 60 minutes selon les instructions de récupération publiées par X. Une réinitialisation complète du mot de passe entraîne la déconnexion de toutes les sessions actives, tandis qu’un simple changement effectué depuis une session déjà ouverte maintient généralement cette session active.

La plateforme conseille aux utilisateurs qui reçoivent régulièrement des emails non sollicités de ne pas cliquer directement sur les liens. Une méthode plus sûre consiste à ouvrir l’application X ou à saisir manuellement l’adresse de la plateforme dans un navigateur afin d’accéder aux paramètres.

X indique que ses emails légitimes proviennent d’adresses se terminant par @x.com ou @e.x.com. Ils ne contiennent pas de pièces jointes et ne demandent jamais aux utilisateurs d’envoyer leur mot de passe par email, message direct ou réponse. La vérification du domaine avant toute saisie d’identifiants reste donc une précaution importante.

Les personnes qui auraient déjà entré leur mot de passe sur un site suspect devraient, selon X, modifier immédiatement ce mot de passe depuis la plateforme officielle, sécuriser également l’adresse email liée au compte et retirer l’accès aux applications tierces inconnues. Le nouveau mot de passe ne devrait pas être réutilisé sur d’autres services.

L’expansion de X Money peut augmenter la valeur des comptes compromis

L’incident survient à un moment où X étend son service financier X Money à davantage d’utilisateurs américains. Singhai a suggéré que des attaquants pourraient considérer les comptes X comme plus précieux à mesure que les fonctions financières deviennent plus accessibles.

X Money est désormais disponible pour certains abonnés Premium et Premium+ disposant de comptes américains. Le service permet d’envoyer de l’argent directement depuis la plateforme et repose sur Cross River Bank pour son infrastructure bancaire.

Le lancement comprend des comptes de dépôt, des transferts instantanés et une carte de débit Visa. Le service annonce également des rendements annuels pouvant atteindre 6 % sur certains soldes et jusqu’à 3 % de cashback sur des achats éligibles réalisés avec la X Card.

La présence de fonctions liées à l’argent augmente mécaniquement la sensibilité des comptes. Une prise de contrôle ne concernerait plus seulement l’accès à un profil social ou aux messages, mais pourrait potentiellement exposer des fonctions de paiement ou d’autres données financières selon la configuration de l’utilisateur.

X Money repose encore sur une infrastructure bancaire traditionnelle

Malgré son intégration à une plateforme souvent associée aux cryptomonnaies, X Money fonctionne actuellement avec des dollars américains via des réseaux bancaires et de cartes classiques. Cross River détient les dépôts clients et fournit l’accès aux réseaux utilisés pour les transferts.

Les fonds déposés directement auprès d’une banque membre de la FDIC peuvent bénéficier de l’assurance standard allant jusqu’à 250 000 dollars, sous réserve des règles applicables. X Money utilise également un système de cash sweep répartissant certains fonds entre plusieurs banques assurées. Pour certains clients éligibles, cela peut permettre une couverture FDIC en pass-through pouvant atteindre 10 millions de dollars.

X Payments lui-même n’est toutefois ni une banque ni un établissement directement assuré par la FDIC. La couverture dépend de la manière dont les fonds sont placés et des établissements partenaires impliqués.

Le service utilise aussi les passkeys pour l’authentification et permet aux utilisateurs de définir des limites de transaction ainsi que des exigences d’approbation supplémentaires. Visa fournit de son côté des fonctions de gestion des risques et de sécurité pour la carte X.

La plateforme explore aussi les paiements en stablecoins pour les créateurs

Les ambitions financières de X vont au-delà des transferts entre utilisateurs. En août, la société examinait la possibilité d’utiliser USDC ou d’autres stablecoins pour certaines récompenses destinées aux créateurs.

Aucun token ni réseau blockchain n’avait encore été sélectionné et aucun calendrier n’avait été annoncé. X n’avait pas non plus précisé si les stablecoins seraient proposés par défaut ou comme option alternative aux paiements bancaires traditionnels.

Ces discussions interviennent avant le remplacement prévu de Revenue Sharing par Original Content Rewards le 8 septembre. Les créateurs doivent notamment disposer d’au moins 500 abonnés vérifiés et de 500 000 impressions Home Timeline provenant d’utilisateurs vérifiés sur les 90 jours précédents pour être éligibles selon les règles annoncées.

Pour l’instant, aucune cryptomonnaie n’a été intégrée à X Money. Malgré les liens antérieurs de Cross River avec Ripple, ni X ni la banque n’ont annoncé de prise en charge de XRP ou d’un autre actif numérique.

La vague actuelle met surtout en évidence le risque de phishing

L’absence de violation détectée ne rend pas les messages sans importance. Des demandes de réinitialisation peuvent être utilisées pour créer un climat d’urgence et pousser les utilisateurs à agir rapidement. Un attaquant peut espérer qu’une personne inquiète clique sur un faux lien ou transmette un code reçu par email.

Le risque principal est donc moins une faille déjà prouvée qu’une possible exploitation du comportement humain. Plus les comptes X concentrent de fonctions — réseau social, messagerie, paiements et potentiellement récompenses financières — plus l’intérêt économique d’une compromission augmente.

Dans ce contexte, la protection du compte repose autant sur les paramètres techniques que sur la prudence face aux messages inattendus.

Conclusion

X enquête sur une série d’emails et de codes de réinitialisation de mot de passe envoyés à des utilisateurs sans demande de leur part. L’examen initial n’a révélé aucune compromission des systèmes internes de la plateforme, et aucune information publique ne permet encore d’identifier l’origine ou l’ampleur exacte de la campagne.

La société recommande aux utilisateurs d’activer Password reset protection et l’authentification à deux facteurs, de ne pas utiliser les liens contenus dans des emails inattendus et de vérifier le domaine avant de saisir des identifiants.

Point clé final

L’incident arrive au moment où X Money rend les comptes de la plateforme potentiellement plus précieux pour des acteurs malveillants. Même sans preuve de faille interne, la multiplication de fonctions financières augmente l’importance de la sécurité des comptes. La meilleure protection reste une combinaison de paramètres renforcés, d’authentification supplémentaire et de prudence face à toute demande de réinitialisation non sollicitée.

Visited 1 times, 1 visit(s) today
Close