Le déploiement de X Money vient à peine de commencer que des attaquants testent déjà un autre moyen d’accéder aux comptes X.
Plusieurs utilisateurs ont signalé recevoir à répétition des courriels non sollicités de réinitialisation de mot de passe envoyés par X après le lancement du nouveau service de paiement de la plateforme. Les messages eux-mêmes semblent être de véritables courriels de sécurité de X, déclenchés par le processus de récupération de compte de l’entreprise.
La question est de savoir ce qui vient ensuite. Des attaquants pourraient utiliser un nom d’utilisateur X public pour générer des demandes de réinitialisation à répétition, puis exploiter la confusion ainsi créée au moyen de messages d’hameçonnage conçus pour dérober les identifiants de connexion.
Comme X Money ajoute des services financiers à la plateforme, un compte compromis pourrait potentiellement devenir plus intéressant pour les attaquants. Cependant, aucun élément ne confirme actuellement dans le présent article que ces tentatives de réinitialisation ont abouti à des prises de contrôle de comptes réussies.
Cela signifie que les attaquants n’ont pas nécessairement besoin de connaître l’adresse e-mail ou le mot de passe d’un utilisateur pour lancer le processus. Ce flot de demandes de réinitialisation a également ouvert la voie à l’hameçonnage, selon des témoignages d’utilisateurs cités par Euronews.
Le raisonnement est qu’après avoir reçu de véritables courriels de sécurité de X, un utilisateur pourrait être davantage porté à faire confiance à un message de suivi affirmant que son compte doit être sécurisé ou réinitialisé. Ce message pourrait ensuite rediriger la victime vers une fausse page de connexion X conçue pour dérober ses identifiants.
L’objectif apparent est la prise de contrôle de comptes car X Money fournit à ces comptes un moyen de paiement pouvant alimenter la fraude financière. Selon Euronews, le chatbot intégré de l’entreprise, Grok, a répondu à certains signalements en proposant aux utilisateurs des mesures concrètes pour contribuer à sécuriser leurs comptes.
Bien que X n’ait pas officiellement reconnu le problème ni répondu à la demande de TechCrunch pour plus de détails, l’entreprise est au courant de l’incident. Un ingénieur produit de l’entreprise s’est excusé pour la gêne occasionnée et a informé les utilisateurs qu’une enquête était en cours.
X menace les attaquants de poursuites judiciaires
X a également indiqué son intention de poursuivre les responsables.
Selon TechCrunch, le conseiller juridique de l’entreprise, James Burnham, a commenté le problème, promettant de poursuivre en justice les responsables de cet acte.
Burnham a écrit sur X, déclarant que « les équipes juridiques et de sécurité de @X ne reculeront devant rien pour identifier, localiser et tenir pénalement responsables, où qu’elles se trouvent sur ou hors de la Terre, toutes les personnes qui tentent de faire des victimes parmi les utilisateurs de notre plateforme. »
Que vous utilisiez X Money ou non, voici ce que vous devriez faire
Comme X dispose désormais d’une plateforme de paiement directement intégrée, la valeur des comptes X aux yeux des acteurs malveillants a augmenté. Ces signalements rappellent que les utilisateurs de X — en particulier ceux qui prévoient d’utiliser X Money — doivent traiter les alertes de sécurité et les courriels de réinitialisation de compte avec une vigilance accrue.
Les utilisateurs devraient activer l’authentification à deux facteurs afin qu’un mot de passe volé ne suffise pas à lui seul à donner à un attaquant un accès complet au compte.
En outre, les utilisateurs devraient surveiller les messages suspects sur l’ensemble de la plateforme. Il peut s’agir de messages privés, de réponses ou de publications publiques sur X non sollicités leur demandant de cliquer sur un lien, de vérifier leur compte, de réinitialiser un mot de passe ou de fournir des informations personnelles ou de paiement.
Les courriels doivent faire l’objet de la même vigilance, en particulier lorsqu’ils arrivent de manière inattendue ou contiennent des liens demandant aux utilisateurs de se connecter.
Plus important encore, X Money change la manière dont les utilisateurs doivent envisager la sécurité de leurs comptes X. Un compte X ne doit plus être considéré simplement comme un espace permettant de publier, de suivre des personnes et d’échanger des messages. Dès lors que des services financiers sont associés à la plateforme, les utilisateurs doivent adopter le même niveau de sécurité que pour leurs applications bancaires.
Cela peut notamment inclure :
- Utiliser un mot de passe fort et unique
- Activer l’authentification à deux facteurs
- Sécuriser le compte e-mail associé à X
- Vérifier régulièrement l’activité du compte
- Installer rapidement les mises à jour de X et du système d’exploitation
- Éviter de se connecter via des liens figurant dans des courriels ou messages inattendus
Cela compte, car l’attaque d’aujourd’hui peut consister à détourner un processus légitime de réinitialisation de mot de passe, tandis que celle de demain pourrait prendre une forme plus discrète ou plus sophistiquée. La meilleure approche consiste à sécuriser le compte avant qu’un attaquant ne trouve un nouveau moyen de le cibler.
À lire aussi : CrowdStrike FalCon 2026 a montré comment l’IA autonome accélère les délais des cyberattaques, les responsables de la sécurité avertissant que les défenses doivent de plus en plus fonctionner à la vitesse des machines.





