ホームSenza categoriaRegolamentazioneボットネットが480万件のアカウントを試行し、Xのパスワードリセット問題が急増

ボットネットが480万件のアカウントを試行し、Xのパスワードリセット問題が急増

ここ最近、多くの人の受信箱で奇妙なことが起きています。2026年8月初旬以降、Xユーザーが、自分では操作していないのにパスワードリセットメールやログイン通知、さらには一時的なアカウントロックまで受け取ったと報告しています。これらのメッセージは本物であり、X自身のシステムから送信されています。まさにそれこそが、このXのパスワードリセット問題を不気味なものにしている理由です――見た目はまったく偽物らしくないのに、誰もそれを要求していないのです。

重要なポイント

  • 2026年8月初旬以降、Xユーザーは、要求していないパスワードリセットメール、ログイン通知、アカウントロックを受け取っていると報告しており、9月1日に新たな急増が見られました。
  • XのエンジニアであるMridul Singhai氏は、同社はこれまでのところ侵害の証拠を一切発見していないと述べ、積極的に調査を進めているとしています。
  • 研究者らは、この活動を2021〜2022年のTwitter APIの脆弱性と、201百万件のユーザーデータが漏えいした2025年の事件、さらに稼働中のボットネットおよび2026年7月から続くフィッシングキャンペーンに結びつけています。
  • あるボットネットは、その稼働期間中に480万件以上のXアカウントの認証情報をテストし、そのうち85.6%は二要素認証によってブロックされました。
  • Protonのメールサービスでは、ハードウェア関連の障害が別途発生しており、一部ユーザーのリセットメールが遅延する可能性がありますが、Xでのインシデントとの関連性は確認されていません。

2026年8月以降、Xユーザーに身に覚えのないパスワードリセットメールが殺到

このパターンはおよそ1か月前に始まり、その後さらに激しくなっています。Xアカウント保有者は、突然パスワードリセットメールを受け取り、その後、見覚えのない場所からのサインインを示すログイン通知が届いたと説明しています。数週間触っていなかったアカウントが一時的にロックされたと話す人もいます。

これが典型的なフィッシング詐欺と異なるのは、メールが正真正銘の本物である点です。差出人はなりすましではなく、X自身のメールサーバーから直接送信されています。これはつまり、アカウント所有者が何もクリックしていなくても、誰か――あるいは何か――が他人のアカウントに対して積極的にリセットを要求していることを裏付けています。

タイミング的には、より広範な展開と重なります。X Moneyというプラットフォームの決済機能が、同じ時期に米国の対象ユーザーへ拡大されました。この拡大が、攻撃者が突然Xアカウントの乗っ取りに関心を示し始めた理由と関連しているように見えます。

Xは調査を進めるも、侵害の断定には至らず

Xによる社内調査では、同社のシステムが侵害された証拠は見つかっていませんが、報告内容についての調査は継続中です。Xのプロダクトエンジニアリングチームの一員であるMridul Singhai氏は、プラットフォーム上でこの苦情の波に直接対応し、混乱を招いたことを謝罪しました。

「攻撃者は、@XMoney が広く利用可能になった今、アカウントへの不正アクセスが可能だと考えているようです。私たちはこの問題を積極的に調査しており、これまでのところ侵害の証拠は見つかっていません」とSinghai氏は投稿し、「複数のメール」を送ってしまったことへの謝罪と、ユーザーの忍耐に対する感謝を付け加えました。

Crypto.newsは重要な技術的ポイントを指摘しています。身に覚えのないリセットメールが届いたという事実だけでは、パスワードが漏えいしたり、アカウントにアクセスされたりした証拠にはなりません。Xのアカウント復旧フローでは、アカウントに紐づくユーザー名、メールアドレス、電話番号を入力するだけで誰でもプロセスを開始でき、その後、登録済みの連絡先に確認コードが送信されます。つまり、このリセットの波は、実際の侵入が確認されたというよりも、コードを繰り返し発行させようとする試みを反映している可能性があります――とはいえ、誰かがそのアカウントを狙っているサインであることに変わりはありません。

Xのパスワード復旧に関するガイドラインによると、メールで送信されるリセットコードの有効期限は60分であり、リセットを完了すると、すべてのアクティブなセッションからログアウトされます。これに対し、すでにログインしているセッションからパスワードを変更した場合、そのセッションは有効なまま残ります。

古いAPIの脆弱性と流出データセットが再び浮上

新たなハッキングがなくても、Xには現在のXデータ侵害調査をあおっている可能性のある、過去に露出したデータが大量に出回り続けています。2021年から2022年1月にかけて存在したTwitter APIの脆弱性により、攻撃者はメールアドレスや電話番号を特定のアカウントと照合できました。その結果生じたデータセットは2億人以上のユーザーを対象としており、現在は「Have I Been Pwned」に登録されています。同サイトの創設者Troy Hunt氏がこれを調査したところ、含まれていたアドレスの98%は、すでに過去の別の侵害で流出していたものでした――つまり、このデータの大半は何年も前から出回っていたということです。

より新しい漏えいが、この問題をさらに悪化させています。2025年4月、ThinkingOneという別名を名乗る人物が、ユーザー名、メールアドレス、アカウント作成日、フォロワー数を含む2億100万件のXユーザーアカウントから成る34ギガバイトのデータセットを、BreachForumsというフォーラム上で公開したと、Fox Newsは伝えています。SafetyDetectivesの研究者らはこのファイルをサンプリングし、メールアドレスが実際のXプロフィールと一致することを確認しました。

これは、このプラットフォームが認証情報の露出に直面した初めての事例ではありません。TwitterおよびXは、2016年に3300万件のログイン情報が販売された事件から、ワンクリックで誰でもアカウントを乗っ取ることができた2023年のバグに至るまで、同種の問題に繰り返し対処してきました。このバグを発見した人物は、報奨を受けるどころかアカウントを凍結されたとされており、過去のインシデントに関するDecryptの報道で伝えられています。

ボットネットによるクレデンシャルスタッフィングとフィッシングがリスクを増幅

どちらの流出データセットも、新たなハッキングを必要とせずに被害を出し続けています――古いメールアドレスが、今まさに実行中の攻撃に再利用されているのです。Breakglass Intelligenceの研究者らは2026年4月、Xアカウントに対して盗まれた認証情報を自動的に投入するボットネットによるクレデンシャルスタッフィングを行っている、保護されていないコマンド&コントロールパネルを発見しました。12分間の観測ウィンドウだけで、そのパネルは72万2,763組のユーザー名とパスワードの組み合わせをテストし、新たに18件の侵害を確認しました。

稼働期間全体では、そのボットネットは480万件以上のXアカウントをチェックにかけていました。二要素認証はこれらの試行の85.6%をブロックしており、その設定ひとつがいかに重要かを浮き彫りにしています――しかし同時に、無視できない割合がすり抜けたことも意味します。研究者らがこのコントロールパネルをオフラインにした時点で、480万件の試行のうち138件のアカウント侵害が確認されていました。割合としては小さいものの、世界中のログインページには毎月約260億件のクレデンシャルスタッフィング攻撃が行われているという業界推計を踏まえると、決して軽視できない数字です。

これと並行して、別のスキームが、どちらの流出データセットとも無関係に動いています。2026年7月以降、詐欺師たちは、ロゴや配色、文法まで本物そっくりに再現したXの「新しいデバイスからのログイン」通知メールを送りつけ、「アカウントを保護する」ためにリンクをクリックするよう受信者に求めていると、The Guardianは報じています。これらのリンクは、パスワードを盗んだり、悪意のあるアプリを承認させたりするために設計された偽ページへと誘導します。このXアカウントに対するフィッシングは、侵害を一切必要としません。人々をだまして自ら認証情報を差し出させるだけで成立するのです。

この問題は、Xにとどまらない意味を持ちます。アカウントセキュリティをめぐる不安は、単一の劇的なハッキングというよりも、古い再利用データと手間のかからない自動攻撃の組み合わせから生じることが増えています。そのため、原因の特定が難しく、また軽視されやすいのです。

Proton側の障害が一部ユーザーに混乱を追加

すでに混乱した状況にさらにややこしさを加えているのが、Protonのメールサービスで独立して発生しているサービス障害です。これはハードウェア障害に起因するもので、Protonサポートは2026年9月1日に問題を認識したと述べ、「一部のユーザーがProtonサービスへの接続に問題を抱えていることを把握しており」、調査中だと投稿しました。

Protonのステータスページによると、この障害は前週に発生した過熱インシデントに端を発する残存ハードウェア障害と、エンジニアが追加インフラをオンラインに戻すまでの間の容量低下が原因とされています。復旧用メールアドレスとしてProtonのアドレスに依存しているXユーザーにとっては、この障害によりリセットメールが受信箱に届くまでの時間が遅れる可能性があります。

Protonも独立系のセキュリティ研究者も、Protonの障害とXアカウントのインシデントとの間に直接的な関連性を確認していません。両者は別々の問題として進行していますが、XアカウントをProtonの受信箱に紐づけている人にとっては、このタイミングを把握しておく価値があります。

今すぐXユーザーが取るべき対策

Xのヘルプドキュメントによると、プラットフォームは、侵害された、あるいはフィッシングの標的になったと判断したアカウントについて、パスワードを自動的にリセットし、登録済みアドレス宛に手順を記したメールを送信します。身に覚えのないリセットメールが届いた場合、それはすでに誰かがそのアカウントの認証情報を試したか、あるいは7月以降出回っているフィッシングメールの標的になった可能性が高いことを意味します。

Xは、二要素認証をSMSではなく認証アプリ経由に切り替えること、X専用の使い回しでないパスワードを使用すること、アクティブなセッションや接続済みのサードパーティアプリを確認し、見覚えのないものがないかチェックすることを推奨しています。また、何かをクリックする前に送信元アドレスを確認するようユーザーに強く求めています――正規のXメールは@x.comまたは@e.x.comからのみ送信され、メールでパスワードを要求することは決してありません。

追加で有効化しておく価値のある保護機能として、「パスワードリセット保護」オプションがあります。これは「セキュリティとアカウントアクセス」の設定内にあり、有効にすると、リセット要求が送信される前に紐づけられたメールアドレスの確認が必要になります。これにより、繰り返し行われる不要なリセット要求に対して意味のある障壁が追加されます。Xはまた、この問題に関する「支援」をうたう身に覚えのない申し出には応じないようユーザーに警告しています。詐欺師は、まさにこの種のセキュリティ上の混乱を悪用して、自ら認証情報を盗み出そうとすることが知られているためです。

FAQ

Xで届く身に覚えのないパスワードリセットメールは、新たなデータ侵害の兆候ですか?

Xは新たな侵害を確認しておらず、調査は継続中だとしています。現在のメールの波は、Xのシステムが新たに侵害されたというよりも、過去のデータ漏えいと、進行中のクレデンシャルスタッフィング攻撃に関連しているように見えます。

身に覚えのないパスワードリセットメールを受け取ったXユーザーはどうすべきですか?

ユーザーは、認証アプリによる二要素認証を有効にし、X専用のパスワードを使用し、アクティブなセッションと接続済みアプリを確認し、パスワードリセット保護をオンにし、不審なメッセージ内のリンクはクリックしないようにすべきです。

Protonのメールサービスの問題と、Xのパスワードリセット問題には関連がありますか?

直接的な関連は確認されていません。Protonの障害は、Xでの活動とは無関係なハードウェア障害に起因するものであり、Protonの受信箱に依存しているユーザーに対して、リセットメールの到達を遅らせる可能性があるにとどまります。

二要素認証はこれらの攻撃に対してどの程度有効ですか?

ボットネットによるXアカウントへのクレデンシャルスタッフィング攻撃の約85.6%をブロックしており、現時点でユーザーが利用できる最も効果的な防御策のひとつとなっています。

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Xで届く身に覚えのないパスワードリセットメールは、新たなデータ侵害の兆候ですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Xは新たな侵害を確認しておらず、調査は継続中だとしています。現在のメールの波は、Xのシステムが新たに侵害されたというよりも、過去のデータ漏えいと、進行中のクレデンシャルスタッフィング攻撃に関連しているように見えます。”}},{“@type”:”Question”,”name”:”身に覚えのないパスワードリセットメールを受け取ったXユーザーはどうすべきですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ユーザーは、認証アプリによる二要素認証を有効にし、X専用のパスワードを使用し、アクティブなセッションと接続済みアプリを確認し、パスワードリセット保護をオンにし、不審なメッセージ内のリンクはクリックしないようにすべきです。”}},{“@type”:”Question”,”name”:”Protonのメールサービスの問題と、Xのパスワードリセット問題には関連がありますか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”直接的な関連は確認されていません。Protonの障害は、Xでの活動とは無関係なハードウェア障害に起因するものであり、Protonの受信箱に依存しているユーザーに対して、リセットメールの到達を遅らせる可能性があるにとどまります。”}},{“@type”:”Question”,”name”:”二要素認証はこれらの攻撃に対してどの程度有効ですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ボットネットによるXアカウントへのクレデンシャルスタッフィング攻撃の約85.6%をブロックしており、現時点でユーザーが利用できる最も効果的な防御策のひとつとなっています。”}}]}

本記事は人工知能の支援を受けて作成され、編集部による確認を経ています。

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST