Usuarios de X (antes Twitter) llevan varias semanas recibiendo correos electrónicos de restablecimiento de contraseña que no han solicitado, con una oleada masiva registrada este lunes. Algunos también han visto alertas de inicio de sesión desde ubicaciones desconocidas, y un pequeño número informa de bloqueos temporales en cuentas que llevaban semanas sin tocar.
Los correos son legítimos —proceden de los propios sistemas de X—, pero fueron disparados sin que el propietario real de la cuenta lo pidiera, lo que ha generado inquietud en la comunidad.
Ingenieros de X reconocen el problema pero niegan nueva filtración
La compañía no ha admitido ni informado de ninguna brecha reciente en sus sistemas. El ingeniero de X Mridul Singhai publicó una disculpa y explicó que, hasta el momento, no han encontrado evidencia de nuevas filtraciones. Según Singhai, los atacantes parecen buscar el control de cuentas para acceder a X Money, el servicio de pagos de la plataforma.
«Pedimos disculpas por los múltiples correos y agradecemos su paciencia», escribió Singhai.
Vulnerabilidades antiguas que siguen alimentando el problema
Es posible que la avalancha reciente esté relacionada con una exposición de datos de hace años. En enero de 2022, una vulnerabilidad en la API de Twitter permitió a un atacante relacionar direcciones de correo y números de teléfono con cuentas, lo que derivó en un conjunto de datos con más de 200 millones de usuarios ahora catalogado en el sitio Have I Been Pwned.
Un archivo más reciente agrava el escenario. En abril de 2025, un hacker publicó en BreachForums un archivo de 34 gigabytes con 201 millones de registros de usuarios de X —nombres de usuario, direcciones de correo, fechas de creación de cuenta, recuento de seguidores— según reportó Fox News. Investigadores de SafetyDetectives verificaron una muestra contra perfiles activos y confirmaron que los correos coincidían con cuentas reales.
Bots automatizados y campañas de phishing en paralelo
Las direcciones de correo en circulación alimentan dos operaciones en curso. Investigadores de Breakglass Intelligence hallaron en abril de 2026 un panel de comando y control desprotegido que probaba credenciales robadas contra cuentas de X. En una ventana de observación de 12 minutos, el sistema testeó 722.763 pares de credenciales y confirmó 18 nuevos accesos no autorizados. A lo largo de su vida útil, la botnet había procesado más de 4,8 millones de cuentas de X, con la autenticación de dos factores bloqueando el 85,6% de los intentos.
Paralelamente, desde julio opera una campaña de phishing que nada tiene que ver con ninguna filtración de datos. Los estafadores envían correos que replican fielmente las alertas reales de X sobre «inicio de sesión desde un nuevo dispositivo» —mismo logo, colores corporativos, gramática correcta— y piden al destinatario que haga clic en un enlace para proteger su cuenta, según reportó The Guardian. Los enlaces conducen a páginas falsas diseñadas para robar contraseñas o autorizar aplicaciones maliciosas.
Afectación a usuarios de Proton, aunque sin relación directa
Algunos usuarios de X mencionan actividad de restablecimiento no solicitada en el servicio de correo Proton en las mismas fechas. Proton confirmó una interrupción del servicio y está trabajando en la solución. Ningún investigador de seguridad ha establecido conexión entre ambos eventos, pero resulta relevante si esa es la dirección de correo asociada a tu cuenta de X.
La página de estado de Proton atribuyó la interrupción del 1 de septiembre a fallos residuales de hardware tras un incidente de sobrecalentamiento la semana anterior y a capacidad reducida mientras los ingenieros ponen en marcha infraestructura adicional.
Qué hacer si recibes uno de estos correos
La documentación oficial de X confirma que la plataforma restablece contraseñas de forma proactiva para cuentas señaladas como comprometidas o objetivo de phishing, enviando un correo a la dirección registrada con instrucciones. Si recibes uno sin haberlo pedido, es probable que alguien ya haya intentado usar tus credenciales o que hayas sido objetivo de uno de los correos de phishing.
Verifica siempre la dirección del remitente antes de hacer clic. X solo envía correos desde @X.com o @e.X.com y nunca pide contraseñas por correo. Activa la autenticación de dos factores mediante aplicación (no SMS), utiliza una contraseña única para X, y revisa las sesiones activas y aplicaciones conectadas en busca de accesos desconocidos.
Una medida adicional es activar la casilla «protección de restablecimiento de contraseña» en la sección «seguridad y acceso a la cuenta» de la configuración de X. Esto añade una capa adicional que solicita verificación de la dirección de correo antes de enviar cualquier solicitud de restablecimiento. Además, evita contactar con perfiles que ofrezcan ayuda en respuesta a tus publicaciones: son estafas conocidas que aparecen al mencionar palabras clave relacionadas con seguridad.
Para el momento en que los investigadores desactivaron el panel de control de la botnet de abril, este había confirmado 138 compromisos de cuenta de 4,8 millones de intentos: una fracción mínima del porcentaje, pero multiplicada en los aproximadamente 26.000 millones de intentos mensuales de «credential stuffing» que los investigadores de la industria estiman se producen contra páginas de inicio de sesión en todo el mundo.
Fuente: Decrypt · Esta información ha sido elaborada por la redacción de Criptonews con apoyo de herramientas editoriales automatizadas.