Por Canuto  

Una avalancha de correos legítimos para restablecer contraseñas, alertas de accesos desconocidos y bloqueos temporales encendió las alarmas entre usuarios de X. La empresa afirma que no conoce una filtración reciente, pero investigadores han documentado bases de datos antiguas, campañas de phishing y bots que prueban credenciales contra la plataforma.
***

  • Usuarios de X reportan solicitudes masivas de cambio de contraseña, alertas de inicio de sesión y bloqueos temporales.
  • El ingeniero de X Mridul Singhai dijo que la empresa no conoce una nueva filtración y que investiga intentos de tomar cuentas para acceder a X Money.
  • Bases de datos expuestas, una botnet de millones de intentos y una campaña de phishing mantienen elevado el riesgo para los usuarios.


Usuarios de X llevan varias semanas recibiendo correos electrónicos para restablecer sus contraseñas, aunque aseguran que nunca iniciaron esas solicitudes. El episodio alcanzó una escala masiva el 1 de septiembre de 2026, cuando también aparecieron alertas de inicio de sesión desde ubicaciones desconocidas y reportes de personas que quedaron temporalmente fuera de cuentas que no habían utilizado durante semanas. La preocupación aumentó porque los mensajes no parecen falsificaciones: proceden de los sistemas oficiales de X.

La autenticidad de los correos no significa que las cuentas hayan sido tomadas, pero sí confirma que alguien activó procesos internos de recuperación sin el consentimiento de sus propietarios. En algunos casos, los usuarios describieron intentos agresivos para cambiar sus credenciales y expresaron temor incluso cuando tenían habilitada la autenticación de dos factores. El patrón resulta especialmente sensible para quienes vinculan sus cuentas con servicios financieros, aplicaciones externas o funciones nuevas como X Money.

Una alarma sin confirmación de filtración reciente

X no ha admitido ni reportado una filtración reciente relacionada con esta oleada de solicitudes. El ingeniero de la compañía Mridul Singhai se disculpó por las molestias y afirmó que la empresa no tenía conocimiento de una nueva exposición de datos, mientras sus equipos investigaban la actividad observada por los usuarios. Según explicó, los atacantes parecen creer que la disponibilidad de X Money puede convertir las cuentas comprometidas en un objetivo de alto valor.

Singhai señaló que la hipótesis de trabajo apunta a intentos de obtener control no autorizado de cuentas, no necesariamente a una intrusión confirmada en la infraestructura de X. La diferencia es importante: una solicitud de restablecimiento puede ser provocada por credenciales robadas, por automatización abusiva o por una campaña de engaño, sin demostrar por sí sola que los sistemas centrales hayan sido vulnerados. Hasta el momento descrito en la información disponible, la compañía dijo no haber encontrado evidencia de una filtración nueva.

La situación recuerda un episodio vivido por usuarios de Instagram en enero, cuando correos de recuperación no solicitados coincidieron con la aparición de una base de datos asociada con 17,5 millones de cuentas en un foro de la dark web. Forbes reportó entonces que Meta confirmó un error que permitía a terceros activar mensajes de restablecimiento, aunque negó que la información hubiera sido extraída directamente de sus propios sistemas. Ese antecedente muestra cómo una falla operativa puede producir un susto de grandes proporciones incluso cuando no existe una intrusión demostrada.

Los usuarios también reportaron actividad de restablecimiento en Proton aproximadamente al mismo tiempo, pero ni Proton ni investigadores de seguridad han confirmado una relación con el episodio de X. Proton informó sobre una interrupción generalizada ocurrida el 27 de agosto de 2026. Según el reporte de incidente publicado por la empresa, el servicio investigó problemas relacionados con fallas residuales de hardware después de un sobrecalentamiento en su centro de datos de Fráncfort. Esa incidencia no demuestra una conexión con los correos de recuperación de X.

El peso de las exposiciones antiguas

Una posible explicación para la actividad actual es que bases de datos expuestas hace años continúen alimentando ataques automatizados. En enero de 2022, una vulnerabilidad en la API de Twitter permitió vincular direcciones de correo electrónico y números telefónicos con cuentas. X describió entonces el incidente como un problema que permitía introducir un número de teléfono o una dirección de correo electrónico y obtener información asociada con algunas cuentas anónimas. El conjunto resultante, que abarcaba a más de 200 millones de usuarios, quedó registrado posteriormente en Have I Been Pwned. Troy Hunt, fundador del sitio, identificó 211.524.284 direcciones únicas y concluyó que 98% ya había aparecido en filtraciones anteriores no relacionadas.

Ese tipo de información no entrega necesariamente una contraseña vigente, pero permite asociar una identidad digital con una cuenta concreta y probar combinaciones reutilizadas en otros servicios. Los atacantes pueden combinar correos, nombres de usuario y datos de creación de cuenta con credenciales obtenidas en filtraciones distintas, una práctica conocida como relleno de credenciales. Cuando una persona repite la misma clave en varias plataformas, una exposición externa puede transformarse en un riesgo directo para X.

Otra base de datos volvió a poner el problema en el centro en abril de 2025, cuando un atacante identificado con el alias ThinkingOne publicó un archivo de 34 GB en BreachForums. El material incluía 201 millones de registros de usuarios de X, con nombres de usuario, direcciones de correo electrónico, fechas de creación de cuentas y número de seguidores, según la información citada. Investigadores de SafetyDetectives verificaron una muestra frente a perfiles activos y confirmaron coincidencias entre los correos y cuentas que seguían operativas.

La plataforma y su antecesora han enfrentado versiones anteriores de este problema, desde la venta de 33 millones de inicios de sesión en 2016 hasta incidentes posteriores relacionados con errores de seguridad. Entre ellos figuró una falla reportada en 2023 que permitía tomar el control de una cuenta con un solo clic, de acuerdo con el recuento mencionado en la fuente. El historial no prueba que esos episodios causen la actividad actual, pero explica por qué los usuarios reaccionan con desconfianza ante cualquier anomalía de recuperación.

Bots, phishing y medidas para reducir el riesgo

Investigadores de Breakglass Intelligence encontraron en abril de 2026 un panel de comando y control sin protección que probaba credenciales robadas contra cuentas de X. Durante una ventana de observación de 12 minutos, el sistema evaluó 722.763 pares de usuario y contraseña, y confirmó 18 compromisos nuevos, mientras que a lo largo de su operación la botnet había examinado más de 4,8 millones de cuentas. La autenticación de dos factores bloqueó 85,6% de los intentos registrados por los investigadores.

Los datos muestran que la autenticación adicional reduce de manera sustancial la eficacia del relleno de credenciales, aunque no elimina todos los riesgos. Una cuenta puede quedar expuesta si el usuario entrega un código mediante ingeniería social, autoriza una aplicación maliciosa o conserva sesiones antiguas abiertas en dispositivos que ya no controla. Por eso, la protección debe combinar una clave única con la revisión periódica de accesos, aplicaciones conectadas y métodos de recuperación.

En paralelo, una campaña de phishing ataca a usuarios de X desde julio y no necesita una filtración nueva para funcionar. Los estafadores reproducen casi por completo las alertas reales de inicio de sesión desde un dispositivo nuevo, incluidos el logotipo, los colores y una redacción correcta, para inducir a las víctimas a pulsar un enlace. Las páginas de destino buscan robar contraseñas o conseguir que el usuario autorice una aplicación maliciosa.

La documentación oficial de ayuda de X indica que los usuarios pueden revisar los encabezados de los mensajes para comprobar su procedencia y desconfiar de correos nuevos o inesperados. Si llega un mensaje no solicitado, conviene revisar cuidadosamente el remitente antes de interactuar. También se debe evitar cualquier enlace incluido en mensajes inesperados y entrar a la cuenta desde la aplicación o el sitio oficial.

Entre las medidas recomendadas está activar la opción de protección para el restablecimiento de contraseña dentro de seguridad y acceso a la cuenta. Esa función añade una verificación de la dirección de correo asociada antes de permitir el envío de una nueva solicitud, lo que dificulta que terceros disparen cambios de credenciales sin control. X también aconseja utilizar una contraseña exclusiva y trasladar la autenticación de dos factores a una aplicación autenticadora, en lugar de depender únicamente de otros métodos.

Los usuarios deben revisar las sesiones activas y las aplicaciones conectadas para detectar dispositivos o permisos desconocidos, y retirar de inmediato cualquier acceso que no reconozcan. Tampoco deberían contactar a personas que ofrezcan ayuda en respuesta a publicaciones sobre seguridad, porque los estafadores suelen rastrear esas conversaciones para aprovechar el temor y dirigir a las víctimas hacia servicios falsos. Un mensaje que promete proteger la cuenta a cambio de una llamada o de credenciales es una señal de fraude, no una solución.

El caso sigue abierto porque todavía no existe confirmación pública de una nueva filtración en X ni un vínculo entre la interrupción de Proton y los correos de recuperación. El catalizador de la oleada no ha sido identificado públicamente: las exposiciones antiguas, los intentos automatizados y el phishing son explicaciones plausibles, pero no causas confirmadas del episodio. Mientras avanza la investigación, la respuesta más segura consiste en no pulsar enlaces inesperados, cambiar las credenciales reutilizadas y reforzar todos los controles disponibles.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín