X Moneyのローンチ後、Xユーザーにパスワードリセットメールが大量に届く

X Moneyのローンチ後、Xユーザーからパスワードリセットメールが繰り返し届いているとの報告が相次ぎ、フィッシングやアカウント乗っ取りの可能性に懸念が広がっている。

Sep 3, 2026
4 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

X Moneyの展開が始まったばかりだというのに、攻撃者はすでにXアカウントへの別の侵入方法を試している。

Xが新たに開始した決済サービスのローンチ後、複数のユーザーから、Xを送信元とする身に覚えのないパスワードリセットメールが繰り返し届いたとの報告が寄せられている。メール自体は、同社のアカウント復旧プロセスを通じて送信された、正規のXセキュリティメールのようだ。

懸念されるのは、その次に起こり得ることだ。攻撃者は公開されているXユーザー名を使ってリセット要求を繰り返し発生させ、その混乱に乗じて、ログイン認証情報を盗むためのフィッシングメッセージを送り付ける可能性がある。

X Moneyによってプラットフォームに金融サービスが加わるため、侵害されたアカウントは攻撃者にとってより価値の高いものになる可能性がある。ただし、現時点で記事の草稿に、こうしたリセット攻撃が実際のアカウント乗っ取りにつながったことを示す確かな証拠はない。

つまり、攻撃者は必ずしもユーザーのメールアドレスやパスワードを知らなくても、プロセスを開始できるということだ。ユーザーの報告を引用したEuronewsによると、このリセットメールの大量送信はフィッシングの入り口にもなった。

本物のXセキュリティメールを受け取った後なら、アカウントの安全確保やリセットが必要だとする後続のメッセージを、ユーザーが信じてしまう可能性が高まるという理屈だ。そうしたメッセージから、認証情報を盗むために作られた偽のXログインページへ誘導されるおそれがある。

最終的な狙いはアカウントの乗っ取りだ。X Moneyはそうしたアカウントに、金融詐欺に悪用され得る決済手段を提供している。Euronewsによると、同社の組み込み型チャットボット「Grok」は一部の報告に反応し、ユーザーがアカウントを安全に保つための実践的な手順を案内している。

Xはこの問題を正式には認めておらず、TechCrunchからの問い合わせにも回答していないが、同社はこの事案を把握している。ある同社のプロダクトエンジニアは不便をかけたことを謝罪し、問題を調査中だとユーザーに通知した。

X、攻撃者に法的措置を取ると警告

Xはまた、責任者を追及する意向を示している。

TechCrunchによると、同社の法務顧問James Burnham氏はこの問題についてコメントし、行為の実行者を訴追すると誓った。

Burnham氏はXに投稿し、「地球上であろうとなかろうと、当社のプラットフォームのユーザーを被害に遭わせようとする者を特定し、所在を突き止め、刑事責任を問うために、@Xの法務チームとセキュリティチームは手段を選ばない」と述べた。

X Moneyを使っているかどうかにかかわらず、今すべきこと

Xには現在、直下に決済プラットフォームがあるため、脅威アクターにとってのXアカウントの価値は高まっている。今回の報告は、Xユーザー、特にX Moneyの利用を予定しているユーザーが、アカウントのセキュリティ警告やリセットメールに、これまで以上に注意を払うべきだということを改めて示している。

ユーザーは多要素認証を有効にし、パスワードを盗まれただけでは攻撃者がアカウントに完全にアクセスしにくい状態にしておくべきだ。

それだけでなく、ユーザーはプラットフォーム上の不審なメッセージにも注意する必要がある。身に覚えのないダイレクトメッセージ、返信、公開X投稿などで、リンクのクリック、アカウントの確認、パスワードのリセット、個人情報や決済情報の提供を求めるものが該当する。

メールにも同じように注意を払い、特に予期せず届いたものや、サインインを求めるリンクを含むものには警戒すべきだ。

何より重要なのは、X Moneyによって、ユーザーがXアカウントのセキュリティを考える際の前提が変わることだ。Xアカウントはもはや、単に投稿したり、人をフォローしたり、メッセージをやり取りしたりする場所として扱うべきではない。プラットフォームに金融サービスがひも付いた以上、ユーザーは銀行アプリを使うときと同じセキュリティ意識を持つべきだ。

具体的には、次の対策が考えられる。

  • 強力で固有のパスワードを使う
  • 多要素認証を有効にする
  • Xにひも付けたメールアカウントを保護する
  • アカウントのアクティビティを定期的に確認する
  • XとOSのアップデートを速やかにインストールする
  • 予期しないメールやメッセージ内のリンクからサインインしない
Advertisement

これは、今日の攻撃が正規のパスワードリセット手続きを悪用するものだったとしても、明日の攻撃はより巧妙で高度な形を取る可能性があるからだ。最も安全な対策は、攻撃者が新たな標的化の方法を見つける前に、アカウントを安全にしておくことだ。

その他のニュース:CrowdStrike FalCon 2026は、自律型AIによってサイバー攻撃のタイムラインがどれほど短縮されているかを浮き彫りにした。セキュリティ責任者らは、防御もますますマシンの速度で動かなければならないと警告している。

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。