X Moneyの展開が始まったばかりだというのに、攻撃者はすでにXアカウントへの別の侵入方法を試している。
Xが新たに開始した決済サービスのローンチ後、複数のユーザーから、Xを送信元とする身に覚えのないパスワードリセットメールが繰り返し届いたとの報告が寄せられている。メール自体は、同社のアカウント復旧プロセスを通じて送信された、正規のXセキュリティメールのようだ。
懸念されるのは、その次に起こり得ることだ。攻撃者は公開されているXユーザー名を使ってリセット要求を繰り返し発生させ、その混乱に乗じて、ログイン認証情報を盗むためのフィッシングメッセージを送り付ける可能性がある。
X Moneyによってプラットフォームに金融サービスが加わるため、侵害されたアカウントは攻撃者にとってより価値の高いものになる可能性がある。ただし、現時点で記事の草稿に、こうしたリセット攻撃が実際のアカウント乗っ取りにつながったことを示す確かな証拠はない。
つまり、攻撃者は必ずしもユーザーのメールアドレスやパスワードを知らなくても、プロセスを開始できるということだ。ユーザーの報告を引用したEuronewsによると、このリセットメールの大量送信はフィッシングの入り口にもなった。
本物のXセキュリティメールを受け取った後なら、アカウントの安全確保やリセットが必要だとする後続のメッセージを、ユーザーが信じてしまう可能性が高まるという理屈だ。そうしたメッセージから、認証情報を盗むために作られた偽のXログインページへ誘導されるおそれがある。
最終的な狙いはアカウントの乗っ取りだ。X Moneyはそうしたアカウントに、金融詐欺に悪用され得る決済手段を提供している。Euronewsによると、同社の組み込み型チャットボット「Grok」は一部の報告に反応し、ユーザーがアカウントを安全に保つための実践的な手順を案内している。
Xはこの問題を正式には認めておらず、TechCrunchからの問い合わせにも回答していないが、同社はこの事案を把握している。ある同社のプロダクトエンジニアは不便をかけたことを謝罪し、問題を調査中だとユーザーに通知した。
X、攻撃者に法的措置を取ると警告
Xはまた、責任者を追及する意向を示している。
TechCrunchによると、同社の法務顧問James Burnham氏はこの問題についてコメントし、行為の実行者を訴追すると誓った。
Burnham氏はXに投稿し、「地球上であろうとなかろうと、当社のプラットフォームのユーザーを被害に遭わせようとする者を特定し、所在を突き止め、刑事責任を問うために、@Xの法務チームとセキュリティチームは手段を選ばない」と述べた。
X Moneyを使っているかどうかにかかわらず、今すべきこと
Xには現在、直下に決済プラットフォームがあるため、脅威アクターにとってのXアカウントの価値は高まっている。今回の報告は、Xユーザー、特にX Moneyの利用を予定しているユーザーが、アカウントのセキュリティ警告やリセットメールに、これまで以上に注意を払うべきだということを改めて示している。
ユーザーは多要素認証を有効にし、パスワードを盗まれただけでは攻撃者がアカウントに完全にアクセスしにくい状態にしておくべきだ。
それだけでなく、ユーザーはプラットフォーム上の不審なメッセージにも注意する必要がある。身に覚えのないダイレクトメッセージ、返信、公開X投稿などで、リンクのクリック、アカウントの確認、パスワードのリセット、個人情報や決済情報の提供を求めるものが該当する。
メールにも同じように注意を払い、特に予期せず届いたものや、サインインを求めるリンクを含むものには警戒すべきだ。
何より重要なのは、X Moneyによって、ユーザーがXアカウントのセキュリティを考える際の前提が変わることだ。Xアカウントはもはや、単に投稿したり、人をフォローしたり、メッセージをやり取りしたりする場所として扱うべきではない。プラットフォームに金融サービスがひも付いた以上、ユーザーは銀行アプリを使うときと同じセキュリティ意識を持つべきだ。
具体的には、次の対策が考えられる。
- 強力で固有のパスワードを使う
- 多要素認証を有効にする
- Xにひも付けたメールアカウントを保護する
- アカウントのアクティビティを定期的に確認する
- XとOSのアップデートを速やかにインストールする
- 予期しないメールやメッセージ内のリンクからサインインしない
これは、今日の攻撃が正規のパスワードリセット手続きを悪用するものだったとしても、明日の攻撃はより巧妙で高度な形を取る可能性があるからだ。最も安全な対策は、攻撃者が新たな標的化の方法を見つける前に、アカウントを安全にしておくことだ。
その他のニュース:CrowdStrike FalCon 2026は、自律型AIによってサイバー攻撃のタイムラインがどれほど短縮されているかを浮き彫りにした。セキュリティ責任者らは、防御もますますマシンの速度で動かなければならないと警告している。





