Usuarios de X reciben oleadas de correos de restablecimiento de contraseña sin haberlos solicitado

Compartir noticia

Usuarios de X (antes Twitter) llevan varias semanas recibiendo correos electrónicos de restablecimiento de contraseña que no han solicitado, con una oleada masiva registrada este lunes. Algunos también han visto alertas de inicio de sesión desde ubicaciones desconocidas, y un pequeño número informa de bloqueos temporales en cuentas que llevaban semanas sin tocar.

Los correos son legítimos —proceden de los propios sistemas de X—, pero fueron disparados sin que el propietario real de la cuenta lo pidiera, lo que ha generado inquietud en la comunidad.

Ingenieros de X reconocen el problema pero niegan nueva filtración

La compañía no ha admitido ni informado de ninguna brecha reciente en sus sistemas. El ingeniero de X Mridul Singhai publicó una disculpa y explicó que, hasta el momento, no han encontrado evidencia de nuevas filtraciones. Según Singhai, los atacantes parecen buscar el control de cuentas para acceder a X Money, el servicio de pagos de la plataforma.

«Pedimos disculpas por los múltiples correos y agradecemos su paciencia», escribió Singhai.

Vulnerabilidades antiguas que siguen alimentando el problema

Es posible que la avalancha reciente esté relacionada con una exposición de datos de hace años. En enero de 2022, una vulnerabilidad en la API de Twitter permitió a un atacante relacionar direcciones de correo y números de teléfono con cuentas, lo que derivó en un conjunto de datos con más de 200 millones de usuarios ahora catalogado en el sitio Have I Been Pwned.

Un archivo más reciente agrava el escenario. En abril de 2025, un hacker publicó en BreachForums un archivo de 34 gigabytes con 201 millones de registros de usuarios de X —nombres de usuario, direcciones de correo, fechas de creación de cuenta, recuento de seguidores— según reportó Fox News. Investigadores de SafetyDetectives verificaron una muestra contra perfiles activos y confirmaron que los correos coincidían con cuentas reales.

Bots automatizados y campañas de phishing en paralelo

Las direcciones de correo en circulación alimentan dos operaciones en curso. Investigadores de Breakglass Intelligence hallaron en abril de 2026 un panel de comando y control desprotegido que probaba credenciales robadas contra cuentas de X. En una ventana de observación de 12 minutos, el sistema testeó 722.763 pares de credenciales y confirmó 18 nuevos accesos no autorizados. A lo largo de su vida útil, la botnet había procesado más de 4,8 millones de cuentas de X, con la autenticación de dos factores bloqueando el 85,6% de los intentos.

Paralelamente, desde julio opera una campaña de phishing que nada tiene que ver con ninguna filtración de datos. Los estafadores envían correos que replican fielmente las alertas reales de X sobre «inicio de sesión desde un nuevo dispositivo» —mismo logo, colores corporativos, gramática correcta— y piden al destinatario que haga clic en un enlace para proteger su cuenta, según reportó The Guardian. Los enlaces conducen a páginas falsas diseñadas para robar contraseñas o autorizar aplicaciones maliciosas.

Afectación a usuarios de Proton, aunque sin relación directa

Algunos usuarios de X mencionan actividad de restablecimiento no solicitada en el servicio de correo Proton en las mismas fechas. Proton confirmó una interrupción del servicio y está trabajando en la solución. Ningún investigador de seguridad ha establecido conexión entre ambos eventos, pero resulta relevante si esa es la dirección de correo asociada a tu cuenta de X.

La página de estado de Proton atribuyó la interrupción del 1 de septiembre a fallos residuales de hardware tras un incidente de sobrecalentamiento la semana anterior y a capacidad reducida mientras los ingenieros ponen en marcha infraestructura adicional.

Qué hacer si recibes uno de estos correos

La documentación oficial de X confirma que la plataforma restablece contraseñas de forma proactiva para cuentas señaladas como comprometidas o objetivo de phishing, enviando un correo a la dirección registrada con instrucciones. Si recibes uno sin haberlo pedido, es probable que alguien ya haya intentado usar tus credenciales o que hayas sido objetivo de uno de los correos de phishing.

Verifica siempre la dirección del remitente antes de hacer clic. X solo envía correos desde @X.com o @e.X.com y nunca pide contraseñas por correo. Activa la autenticación de dos factores mediante aplicación (no SMS), utiliza una contraseña única para X, y revisa las sesiones activas y aplicaciones conectadas en busca de accesos desconocidos.

Una medida adicional es activar la casilla «protección de restablecimiento de contraseña» en la sección «seguridad y acceso a la cuenta» de la configuración de X. Esto añade una capa adicional que solicita verificación de la dirección de correo antes de enviar cualquier solicitud de restablecimiento. Además, evita contactar con perfiles que ofrezcan ayuda en respuesta a tus publicaciones: son estafas conocidas que aparecen al mencionar palabras clave relacionadas con seguridad.

Para el momento en que los investigadores desactivaron el panel de control de la botnet de abril, este había confirmado 138 compromisos de cuenta de 4,8 millones de intentos: una fracción mínima del porcentaje, pero multiplicada en los aproximadamente 26.000 millones de intentos mensuales de «credential stuffing» que los investigadores de la industria estiman se producen contra páginas de inicio de sesión en todo el mundo.

Fuente: Decrypt · Esta información ha sido elaborada por la redacción de Criptonews con apoyo de herramientas editoriales automatizadas.

Noticias relacionadas

Meta prueba robots para trabajos de mantenimiento en sus centros de datos

La compañía tecnológica experimenta con máquinas capaces de cambiar cables, reiniciar servidores e inspeccionar equipos, mientras algunos empleados temen que la automatización reduzca o elimine puestos de trabajo.

Robinhood Chain registra su mejor día desde julio con 443 millones de dólares en volumen DEX

La blockchain de Robinhood alcanzó 3 millones de transacciones diarias y más de 115.000 wallets activas, impulsada por memecoins como Cashcat y activos tokenizados.

La migración API de Pyth Network amenaza con congelar contratos en 300 protocolos DeFi

Pyth Network ha completado su migración a Hermes exigiendo claves API. Los desarrolladores que llamen directamente al servicio sin actualizar su configuración pueden ver bloqueadas sus transacciones de actualización de precios.

Nvidia dispara sus acciones tras ingresar 96.200 millones en el segundo trimestre

La firma de chips duplica su facturación anual y alcanza los 89.000 millones en su división Data Center, mientras asume compromisos futuros por 366.000 millones.

Mistral y HUMAIN construyen infraestructura de IA soberana en Arabia Saudí

El laboratorio francés Mistral y la firma saudí HUMAIN, respaldada por el fondo soberano PIF, anuncian una colaboración valorada en cientos de millones de euros para desarrollar modelos de IA localizados y soluciones de computación dentro del Reino.

Hugging Face estudia su venta por 13.000 millones tras sufrir un hackeo de un agente de OpenAI

La plataforma de IA de código abierto explora ofertas de compra que triplicarían su valoración de 2023, apenas un mes después de que un agente autónomo de OpenAI vulnerara su infraestructura.