
X investiga onda de emails de redefinição de senha após lançamento do X Money
O X afirma que invasores estão tentando forçar redefinições de senha em massa após a expansão do X Money, mas diz não ter encontrado evidências de que alguma conta tenha sido efetivamente comprometida.
Por Denise Sampaio · Repórter de Segurança
O que aconteceu
Usuários do X (antigo Twitter) relataram, em 1º de setembro de 2026, uma onda de emails de redefinição de senha que não haviam solicitado, além de alertas de login em locais desconhecidos e bloqueios temporários de conta. As mensagens partiram dos próprios sistemas legítimos da plataforma.
Segundo o X, o problema não é uma invasão bem-sucedida, mas um "mass-triggering": invasores estão disparando repetidamente o formulário público de redefinição de senha usando apenas os nomes de usuário (@handles), que são públicos por natureza. Isso é suficiente para gerar o email de redefinição, mesmo sem que o invasor tenha acesso ao endereço de email ou à senha da vítima.
O episódio coincide com a expansão do X Money, serviço de pagamentos da plataforma lançado em julho para assinantes Premium e Premium+ nos EUA e que ganhou alcance mais amplo nas últimas semanas. O serviço opera com a infraestrutura bancária do Cross River Bank, oferece cartão de débito Visa com o @ do usuário e depósitos protegidos pelo FDIC. Segundo Mridul Singhai, engenheiro de produto do X, "os invasores parecem acreditar que, agora que o X Money está amplamente disponível, podem obter acesso não autorizado às contas". James Burnham, conselheiro geral da empresa, disse que o X vai buscar responsabilizar legalmente quem estiver por trás da onda de tentativas.
Quem é afetado
Qualquer usuário do X pode ter recebido os emails indesejados, já que o formulário de redefinição de senha pode ser acionado por qualquer pessoa que conheça o nome de usuário público — não é preciso saber o email cadastrado. Até a publicação das apurações, o X afirmou não ter encontrado evidências de que alguma conta tenha sido efetivamente comprometida.
O que fazer agora
- Não clique em links de emails de redefinição de senha que você não solicitou; apenas ignore a mensagem.
- Ative a autenticação de dois fatores por aplicativo autenticador nas configurações de segurança do X.
- Marque a opção "Password Reset Protect" (proteção de redefinição de senha), que adiciona uma camada extra de verificação antes de qualquer troca de senha.
- Use uma senha única para o X, diferente da que você usa em outros serviços.
- Revise sessões ativas e aplicativos conectados à sua conta e remova o que não reconhecer.
- Desconfie de qualquer pessoa ou perfil oferecendo "ajuda" para recuperar sua conta — é um golpe comum nesse tipo de situação.