Algo estranho vem acontecendo nas caixas de entrada de muitas pessoas recentemente. Desde o início de agosto de 2026, usuários do X têm relatado o recebimento de e‑mails de redefinição de senha, alertas de login e até mesmo bloqueios temporários de conta que eles próprios nunca acionaram. As mensagens são genuínas, enviadas pelos próprios sistemas do X, o que é exatamente o que torna o problema de redefinição de senha do X tão perturbador — nada nelas parece falso, mas ninguém as solicitou.
Summary
Pontos principais
- Usuários do X vêm relatando e‑mails não solicitados de redefinição de senha, alertas de login e bloqueios desde o início de agosto de 2026, com um novo surto em 1º de setembro.
- O engenheiro do X, Mridul Singhai, afirma que a empresa não encontrou nenhuma evidência de violação até agora e está investigando ativamente.
- Pesquisadores relacionam a atividade a uma falha na API do Twitter de 2021–2022 e a um vazamento de 2025 com 201 milhões de registros de usuários, além de um botnet ativo e uma campanha de phishing em execução desde julho de 2026.
- Um botnet testou mais de 4,8 milhões de credenciais de contas X ao longo de sua vida útil, com a autenticação em duas etapas bloqueando 85,6% das tentativas.
- O serviço de e‑mail da Proton está lidando separadamente com uma interrupção relacionada a hardware que pode atrasar e‑mails de redefinição para alguns usuários, embora nenhum vínculo com os incidentes do X tenha sido confirmado.
E‑mails não solicitados de redefinição de senha atingem usuários do X desde agosto de 2026
O padrão começou há cerca de um mês e só se intensificou. Titulares de contas X descrevem o recebimento de mensagens de redefinição de senha do nada, seguidas por alertas de login sinalizando acessos a partir de locais desconhecidos. Alguns dizem que contas que não tocavam havia semanas foram brevemente bloqueadas.
O que torna isso diferente de um típico susto de phishing é que os e‑mails são legítimos. Eles vêm diretamente dos próprios servidores de e‑mail do X, não de endereços falsificados. Isso confirma que alguém — ou alguma coisa — está ativamente solicitando redefinições em contas de outras pessoas, mesmo que o proprietário da conta nunca tenha clicado em nada.
A época coincide com um lançamento mais amplo: o X Money, o recurso de pagamentos da plataforma, foi expandido para assinantes elegíveis nos EUA aproximadamente no mesmo período. Essa expansão parece estar ligada ao motivo pelo qual os invasores estão de repente interessados em assumir o controle de contas X em primeiro lugar.
X investiga, mas evita confirmar uma violação
O X afirma que sua análise interna não encontrou nenhuma prova de que seus sistemas tenham sido comprometidos, mesmo enquanto a empresa continua a aprofundar a investigação dos relatos. O membro da equipe de Engenharia de Produto do X, Mridul Singhai, abordou diretamente na plataforma a onda de reclamações, pedindo desculpas pela interrupção.
“Os invasores parecem acreditar que, agora que o @XMoney está amplamente disponível, eles podem obter acesso não autorizado às contas. Estamos investigando ativamente o problema e, até agora, não encontramos evidências de nenhuma violação”, escreveu Singhai, acrescentando um pedido de desculpas “pelos múltiplos e‑mails” e agradecendo aos usuários pela paciência.
O site Crypto.news observa um importante detalhe técnico: um e‑mail não solicitado de redefinição, por si só, não prova que uma senha foi exposta ou que uma conta foi acessada. O fluxo de recuperação do X permite que qualquer pessoa inicie o processo apenas inserindo um nome de usuário, e‑mail ou número de telefone vinculado a uma conta, após o que um código de confirmação é enviado ao método de contato registrado. Isso significa que a onda de redefinições pode refletir tentativas repetidas de disparar códigos, em vez de invasões confirmadas — embora ainda seja um sinal de que alguém está mirando na conta.
As orientações do X para recuperação de senha afirmam que os códigos de redefinição enviados por e‑mail permanecem válidos por 60 minutos, e concluir uma redefinição desconecta a conta de todas as sessões ativas. Alterar uma senha a partir de uma sessão já conectada, por outro lado, mantém essa sessão ativa.
Antiga falha de API e conjuntos de dados vazados continuam ressurgindo
Mesmo sem um novo ataque, o X tem muitos dados expostos ainda circulando que podem estar alimentando a atual investigação de violação de dados do X. Uma vulnerabilidade na API do Twitter de 2021 até janeiro de 2022 permitiu que um invasor associasse endereços de e‑mail e números de telefone a contas específicas. O conjunto de dados resultante, cobrindo mais de 200 milhões de usuários, agora está catalogado no Have I Been Pwned. O fundador do site, Troy Hunt, o examinou e descobriu que 98% dos endereços já haviam surgido em violações anteriores e não relacionadas — o que significa que a maior parte desses dados circula há anos.
Um vazamento mais recente agrava ainda mais o problema. Em abril de 2025, um indivíduo operando sob o pseudônimo ThinkingOne divulgou um conjunto de dados de 34 gigabytes, composto por 201 milhões de contas de usuários do X, incluindo nomes de usuário, endereços de e‑mail, datas de criação dessas contas e contagens de seguidores — no fórum BreachForums, segundo a Fox News. Pesquisadores da SafetyDetectives analisaram uma amostra do arquivo e confirmaram que os e‑mails correspondiam a perfis ativos no X.
Não é a primeira vez que a plataforma lida com credenciais expostas. Twitter e X já enfrentaram versões desse problema antes, desde uma venda em 2016 de 33 milhões de logins, passando por um bug em 2023 que permitia a qualquer pessoa sequestrar uma conta com um único clique — uma falha cujo descobridor teria sido banido em vez de recompensado, de acordo com reportagens anteriores do Decrypt.
Botnet de credential stuffing e campanhas de phishing ampliam o risco
Nenhum dos conjuntos de dados vazados precisa de um ataque totalmente novo para continuar causando danos — endereços de e‑mail antigos estão sendo reciclados em ataques ativos neste exato momento. Pesquisadores da Breakglass Intelligence descobriram, em abril de 2026, um painel de comando e controle desprotegido que estava usando credenciais roubadas contra contas X por meio de credential stuffing com botnet automatizado. Em uma única janela de observação de 12 minutos, o painel testou 722.763 combinações de nome de usuário e senha e confirmou 18 novas violações.
Ao longo de toda a sua vida útil, o botnet havia submetido mais de 4,8 milhões de contas X ao seu verificador. A autenticação em duas etapas bloqueou 85,6% dessas tentativas, ressaltando o quanto essa única configuração é importante — mas isso também significa que uma fatia significativa passou. Quando os pesquisadores tiraram o painel de controle do ar, ele havia confirmado 138 contas comprometidas dentre as 4,8 milhões de tentativas, uma pequena porcentagem que ainda assim se acumula, considerando estimativas do setor de cerca de 26 bilhões de tentativas de credential stuffing atingindo páginas de login em todo o mundo todos os meses.
Em paralelo, um esquema separado não tem nada a ver com nenhum dos conjuntos de dados vazados. Desde julho de 2026, golpistas vêm enviando e‑mails que imitam de perto os alertas legítimos de “login em novo dispositivo” do X — combinando logotipo, cores e gramática — pedindo que os destinatários cliquem em um link para “proteger” sua conta, segundo o The Guardian. Esses links levam a páginas falsas projetadas para roubar senhas ou autorizar um aplicativo malicioso. Esse phishing em contas X não exige qualquer violação; ele funciona puramente enganando as pessoas para que entreguem suas próprias credenciais.
Por que isso importa além do X? É um lembrete de que sustos de segurança de contas cada vez mais decorrem de uma mistura de dados antigos e reciclados com ataques automatizados de baixo esforço, em vez de um único ataque dramático — o que os torna mais difíceis de identificar e mais fáceis de subestimar.
Interrupção própria da Proton adiciona confusão para alguns usuários
Adicionando uma complicação a uma situação já confusa, o serviço de e‑mail da Proton está enfrentando de forma independente uma interrupção de serviço ligada a uma falha de hardware. O Suporte da Proton reconheceu o problema em 1º de setembro de 2026, escrevendo que a equipe estava “ciente de que alguns usuários estão tendo problemas para se conectar aos serviços Proton” e que estava investigando.
A página de status da Proton atribuiu a interrupção a falhas de hardware residuais decorrentes de um incidente de superaquecimento na semana anterior, juntamente com capacidade reduzida enquanto os engenheiros colocam infraestrutura adicional em operação. Para usuários do X que dependem de um endereço Proton como e‑mail de recuperação, essa interrupção pode atrasar a chegada de uma mensagem de redefinição à caixa de entrada.
Nem a Proton nem pesquisadores de segurança independentes confirmaram qualquer ligação direta entre a interrupção da Proton e os incidentes de contas do X. Os dois problemas seguem em trilhas separadas, mas, para qualquer pessoa cuja conta X esteja vinculada a uma caixa de entrada Proton, o momento é algo que vale a pena conhecer de qualquer forma.
O que os usuários do X devem fazer agora
A própria documentação de ajuda do X confirma que a plataforma redefine proativamente senhas de contas que considera comprometidas ou alvo de phishing, enviando um e‑mail com instruções para o endereço registrado. Se uma redefinição chegar sem ter sido solicitada, isso provavelmente significa que alguém já testou as credenciais da conta ou que a conta foi alvo de um dos e‑mails de phishing em circulação desde julho.
O X recomenda mudar a autenticação em duas etapas para um aplicativo autenticador em vez de SMS, usar uma senha exclusiva para o X em vez de uma reutilizada em outros serviços e revisar sessões ativas e aplicativos de terceiros conectados em busca de qualquer coisa não reconhecida. A empresa também incentiva os usuários a verificar o endereço do remetente antes de clicar em qualquer coisa — e‑mails legítimos do X vêm apenas de @x.com ou @e.x.com e nunca pedem senha por e‑mail.
Uma proteção extra que vale a pena ativar é a opção “proteção de redefinição de senha”, encontrada nas configurações de segurança e acesso à conta. Ao ativá‑la, é exigida a verificação do endereço de e‑mail associado antes que qualquer solicitação de redefinição seja enviada, adicionando uma barreira significativa contra pedidos repetidos e indesejados. O X também alerta os usuários a não responderem a ofertas não solicitadas de ajuda relacionadas a esse problema, já que golpistas são conhecidos por explorar exatamente esse tipo de confusão de segurança para roubar credenciais.
Perguntas frequentes
Os e‑mails não solicitados de redefinição de senha no X são sinal de uma nova violação de dados?
O X não confirmou uma nova violação e afirma que sua investigação está em andamento. A atual onda de e‑mails parece estar ligada a vazamentos de dados antigos e a ataques ativos de credential stuffing, em vez de um novo comprometimento dos sistemas do X.
O que os usuários do X devem fazer se receberem e‑mails de redefinição de senha não solicitados?
Os usuários devem ativar a autenticação em duas etapas por meio de um aplicativo autenticador, usar uma senha exclusiva para o X, revisar sessões ativas e aplicativos conectados, ativar a proteção de redefinição de senha e evitar clicar em links em mensagens suspeitas.
Há alguma conexão entre os problemas do serviço de e‑mail da Proton e os problemas de redefinição de senha do X?
Nenhuma ligação direta foi confirmada. A interrupção da Proton decorre de uma falha de hardware não relacionada à atividade no X, embora possa atrasar a chegada de e‑mails de redefinição para usuários que dependem de uma caixa de entrada Proton.
Quão eficaz é a autenticação em duas etapas contra esses ataques?
Ela bloqueou aproximadamente 85,6% das tentativas de credential stuffing feitas pelo botnet que visava contas X, tornando‑a uma das defesas individuais mais eficazes de que os usuários dispõem atualmente.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Os e-mails não solicitados de redefinição de senha no X são sinal de uma nova violação de dados?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”O X não confirmou uma nova violação e afirma que sua investigação está em andamento. A atual onda de e-mails parece estar ligada a vazamentos de dados antigos e a ataques ativos de credential stuffing, em vez de um novo comprometimento dos sistemas do X.”}},{“@type”:”Question”,”name”:”O que os usuários do X devem fazer se receberem e-mails de redefinição de senha não solicitados?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Os usuários devem ativar a autenticação em duas etapas por meio de um aplicativo autenticador, usar uma senha exclusiva para o X, revisar sessões ativas e aplicativos conectados, ativar a proteção de redefinição de senha e evitar clicar em links em mensagens suspeitas.”}},{“@type”:”Question”,”name”:”Há alguma conexão entre os problemas do serviço de e-mail da Proton e os problemas de redefinição de senha do X?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Nenhuma ligação direta foi confirmada. A interrupção da Proton decorre de uma falha de hardware não relacionada à atividade no X, embora possa atrasar a chegada de e-mails de redefinição para usuários que dependem de uma caixa de entrada Proton.”}},{“@type”:”Question”,”name”:”Quão eficaz é a autenticação em duas etapas contra esses ataques?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Ela bloqueou aproximadamente 85,6% das tentativas de credential stuffing feitas pelo botnet que visava contas X, tornando-a uma das defesas individuais mais eficazes de que os usuários dispõem atualmente.”}}]}
Artigo produzido com a assistência de inteligência artificial e revisado pela equipe editorial.

