首頁LBank 新聞中心
X 資料外洩?用戶正收到大量未曾要求的密碼重設電子郵件
x-data-breach-users-flooded-password-reset
X 資料外洩?用戶正收到大量未曾要求的密碼重設電子郵件
X 工程師已承認此問題,但尚未證實其系統發生新的資料外洩。
2026-09-01 來源:decrypt.co

簡而言之

  • 自八月初以來,X 用戶一直在發文反映收到他們從未觸發過的密碼重設電子郵件、登入警報和帳戶鎖定通知。
  • X 尚未承認或報告新的資料外洩;研究人員將此活動追溯到 2021-2022 年的 API 漏洞、2025 年包含 2.01 億條記錄的資料集、一個活躍的殭屍網路以及自七月以來持續進行的網路釣魚活動。
  • 部分 X 用戶賴以作為恢復電子郵件的 Proton,正獨自處理因硬體故障引起的服務中斷,這雖然無關,但如果這是您 X 帳戶所綁定的收件箱,則應引起注意。

在過去幾週裡,X 用戶收到他們從未要求的密碼重設電子郵件,僅今天就湧入大量此類郵件。

一些 X 用戶還發現來自不明地點的登入警報,少數人報告他們的帳戶在幾週內未曾使用卻被暫時鎖定。

Myriad: OpenAI 何時會發布 GPT-6?點擊進行預測。

這些重設郵件是真的,而非偽造——它們來自 X 自己的系統。因此,這些電子郵件是合法的,但卻是帳戶合法擁有者未曾要求發送的,這才是目前大家感到恐慌的原因。

還有其他人遇到這種情況嗎???? pic.twitter.com/JOGCPo74VU

— Molly (@bigmagicdao) September 1, 2026

有人一直積極地試圖重設我的 X 密碼.. 我有兩步驗證,但我仍然很焦慮..

還有其他人遇到過這種情況嗎? pic.twitter.com/5Jar5LSbp5

— cap.eth (@TheCapHimself) September 1, 2026

這是一個熟悉的場景。Instagram 用戶在今年一月也經歷了幾乎相同的恐慌,當時大量未經請求的重設電子郵件,恰逢一個包含 1750 萬個帳戶的資料集在暗網論壇上出現數小時後,《富比士》當時報導。Meta 後來證實一個漏洞讓外部方能夠觸發重設電子郵件,但否認自己的系統有任何外洩。

一個不斷引發新恐慌的舊漏洞

X 尚未承認或報告任何近期外洩,但該公司已意識到這一情況。在最近的一條推文中,X 工程師 Mridul Singhai 為帶來的不便道歉,並表示他們不知道有任何新的外洩事件,駭客似乎正試圖控制 X 帳戶,以獲取 X 幣。

攻擊者似乎認為,既然 @XMoney 已廣泛可用,他們就能未經授權地存取帳戶。我們正在積極調查此問題,到目前為止,尚未發現任何外洩證據。

我們為收到的多封電子郵件感到抱歉,感謝您的耐心… https://t.co/zf1pRWbqBX

— Mridul Singhai (@singhai) September 1, 2026

最近的電子郵件激增可能與多年前的一個舊漏洞重新浮現有關。Twitter 的 API 在 2022 年 1 月出現一個漏洞,允許攻擊者將電子郵件地址和電話號碼與帳戶匹配,由此產生的超過 2 億用戶的資料集現已在 Have I Been Pwned 上被列為一個獨立條目。網站創辦人 Troy Hunt 發現,該資料集中 98% 的地址早已在先前無關的資料外洩事件中出現過。

發現 211,524,284 個獨特的電子郵件地址,看起來與描述的非常吻合

— Troy Hunt (@troyhunt) January 5, 2023

一個較新的檔案使問題更加複雜。根據《福斯新聞》報導,2025 年 4 月,一名使用 ThinkingOne 帳號的駭客在 BreachForums 論壇上發布了一個 34 GB 的檔案,其中包含 2.01 億條 X 用戶記錄——包括使用者名稱、電子郵件地址、帳戶建立日期和追蹤者數量。

SafetyDetectives 的研究人員將樣本與活躍的 X 個人資料進行比對,證實這些電子郵件與活躍帳戶相符。Twitter 和 X 之前也處理過類似事件,從 2016 年 3300 萬個登入憑證的銷售,到《Decrypt》多年來記錄的一系列事件,其中包括 2023 年的一個漏洞,該漏洞讓任何人都能一鍵接管帳戶,而發現該漏洞的研究人員卻遭到封鎖而非獲得獎勵。

殭屍網路執行繁瑣工作,網路釣魚完成其餘部分

兩個資料集都不需要新的入侵就能持續造成損害。流通的電子郵件地址支持著兩種正在進行的操作。

Breakglass Intelligence 的研究人員在 2026 年 4 月發現了一個未受保護的指揮控制面板,該面板正在積極地針對 X 帳戶運行被盜憑證,在短短 12 分鐘的觀察窗口中測試了 722,763 對憑證,並確認了 18 個新的入侵事件。

在其生命週期中,該殭屍網路已檢查了超過 480 萬個 X 帳戶,其中雙因素驗證阻止了 85.6% 的嘗試。

另外,自七月以來,一場與任何資料集都無關的網路釣魚活動一直在針對 X 用戶。《衛報》報導,詐騙者發送的電子郵件幾乎完美複製了 X 的真實「新設備登入」警報——相同的標誌、相同的顏色、正確的語法——要求收件人點擊連結以保護其帳戶。這些連結會導向旨在竊取密碼或授權惡意應用程式的假頁面,並且這場活動根本不需要任何資料外洩就能運作。

一些 X 用戶表示,他們也同時在 Proton 電子郵件服務上發現了未經請求的重設活動。Proton 已證實此中斷並正在處理此問題。

我們知道有些用戶在連接 Proton 服務時遇到問題。對於帶來的不便,我們深感抱歉。

我們的團隊正在調查中,更新將在 https://t.co/jqlWh1Ah7W 發布

— Proton Support (@ProtonSupport) September 1, 2026

Proton 和任何安全研究人員都尚未證實兩者之間存在關聯,但如果這是您 X 帳戶所綁定的電子郵件信箱,則應注意此情況。

該怎麼辦

X 自己的幫助文件證實,它會主動為被標記為已洩漏或遭受網路釣魚攻擊的帳戶重設密碼,並向該帳戶的註冊電子郵件地址發送帶有說明的郵件。如果您收到一封此類郵件而您並未要求,那麼很可能有人已經嘗試過您的憑證,或者您已成為網路釣魚電子郵件的目標。

在點擊任何內容之前,請檢查寄件者地址。X 表示它只會從 @X.com 或 @e.X.com 發送電子郵件,並且絕不會透過電子郵件要求提供密碼。除此之外,請將雙因素驗證切換為身份驗證器應用程式,為 X 使用一個獨特的密碼,並檢查您帳戶的活動工作階段和已連接的應用程式,看看是否有任何不熟悉的內容。

一個重要的步驟是勾選 X 設定中「安全與帳戶存取」選項下的「密碼重設保護」方塊。這會增加一層安全保護,在發送密碼重設請求之前提示驗證相關聯的電子郵件地址。

此外,請勿聯繫任何提供幫助的人。這些都是眾所周知的詐騙,當人們提及特定關鍵字或就特定安全主題尋求幫助時就會出現。下面的連結就是一個例子。

您今天收到 X 密碼重設請求了嗎?這表示您的 X 帳戶沒有妥善保護。想正確地處理嗎?
請致電 @opsek_io https://t.co/VNFpLa8O5t

— Pablo Sabbatella (@PabloSabbatella) September 1, 2026

如果 Proton 是您 X 帳戶所綁定的收件箱,還有另一件值得注意的事:Proton 的狀態頁面報告 9 月 1 日發生服務中斷,原因歸咎於前一週過熱事件導致的殘餘硬體故障,以及工程師在部署額外基礎設施時容量受限。這與 X 的活動無關,但如果您需要重設郵件,它可能會延遲郵件到達您的時間。

當研究人員將該殭屍網路的控制面板於四月下線時,它已確認在 480 萬次嘗試中,有 138 個帳戶遭到洩漏——這僅是極小的一部分,但如果乘上每月全球登入頁面遭受約 260 億次憑證填充攻擊的行業研究估計,這個數字將會相當可觀。