Utilizadores do X receberam e-mails inesperados para redefinir palavras‑passe após o lançamento do X Money, levando a plataforma a alertar para possível campanha de phishing por piratas informáticos.
O X revelou que piratas informáticos poderão estar a tentar atacar utilizadores após o lançamento do X Money.
A revelação surge depois de vários utilizadores da X terem recebido, de forma inesperada, e-mails para reposição da palavra-passe. Apesar de a empresa estar a investigar o caso, não há, para já, indícios de que as tentativas de ataque tenham sido bem-sucedidas.
Suspeita-se que os atacantes estejam a acionar em massa o formulário de reposição de palavra-passe recorrendo a nomes de utilizador públicos
O X Money, serviço de pagamentos da plataforma, foi lançado em julho apenas por convite, antes de ser alargado, em 31 de agosto, a todos os subscritores Premium e Premium+.
Permite aos utilizadores guardar saldo, fazer e receber pagamentos, além de realizar transferências entre particulares, tudo dentro da plataforma X.
Qualquer acesso que atacantes consigam obter a estas contas poderá ter consequências financeiras significativas.
O diretor jurídico da empresa, James Burnham, sublinhou que “as equipas jurídica e de segurança da @X não pouparão esforços para identificar, localizar e responsabilizar criminalmente qualquer pessoa, em qualquer lugar, dentro ou fora da Terra, que tente vitimar os utilizadores da nossa plataforma”.
A situação levou muitos utilizadores a recorrer à própria plataforma para alertar que isto está a acontecer e lembrar os restantes da importância de ativar a autenticação de dois fatores, caso ainda não o tenham feito, como camada adicional de proteção.
O chatbot Grok da rede social também entrou na conversa, respondendo a algumas publicações com medidas práticas que os utilizadores podem seguir para o fazer.
Phishing mais perigoso pode estar por trás destes alertas?
Receber um e-mail a indicar um alegado pedido de alteração de palavra-passe não significa, por si só, que a conta tenha sido comprometida, sobretudo se estiver protegida por autenticação multifator. Ainda assim, alguns utilizadores receiam que este último incidente possa esconder uma tentativa de phishing mais ampla.
Vários utilizadores afirmam ainda ter recebido e-mails de phishing subsequentes, enviados juntamente com as mensagens de confirmação de reposição de palavra-passe. Estas comunicações são apresentadas como e-mails legítimos da X, o que aumenta a confusão e o receio.
Nesses e-mails, os utilizadores são instados a alterar a palavra-passe, o que seria um procedimento normal após uma quebra de segurança. No entanto, incluem uma ligação falsa do X para o fazer, podendo levá-los a entregar as credenciais de acesso aos atacantes.
Tudo indica, por isso, que se trate de uma tentativa elaborada de ataque informático e phishing em várias etapas, mais complexa do que inicialmente se pensava.
O X Money já tinha sido alvo de escrutínio pela dependência de bancos parceiros como o Cross River Bank, devido a anteriores ações regulatórias contra a instituição, bem como pela justificação para a remuneração promocional de 6 % sobre depósitos, face às referências federais.