InicioSenza categoriaRegolamentazioneAumentan los problemas de restablecimiento de contraseña en X mientras una botnet...

Aumentan los problemas de restablecimiento de contraseña en X mientras una botnet prueba 4,8 millones de cuentas

Algo extraño ha estado ocurriendo últimamente en las bandejas de entrada de muchas personas. Desde principios de agosto de 2026, los usuarios de X han informado de que reciben correos electrónicos de restablecimiento de contraseña, alertas de inicio de sesión e incluso bloqueos temporales de cuenta que ellos mismos nunca activaron. Los mensajes son auténticos, enviados desde los propios sistemas de X, lo que es precisamente lo que hace que el problema de restablecimiento de contraseña de X sea tan inquietante: nada en ellos parece falso, pero nadie los ha solicitado.

Puntos clave

  • Los usuarios de X han estado informando de correos electrónicos no solicitados de restablecimiento de contraseña, alertas de inicio de sesión y bloqueos desde principios de agosto de 2026, con un nuevo repunte el 1 de septiembre.
  • El ingeniero de X, Mridul Singhai, afirma que la empresa no ha encontrado ninguna evidencia de una brecha hasta ahora y que está investigando activamente.
  • Los investigadores vinculan la actividad a una vulnerabilidad de la API de Twitter de 2021-2022 y a una filtración de 2025 de 201 millones de registros de usuarios, además de una botnet activa y una campaña de phishing en marcha desde julio de 2026.
  • Una botnet probó más de 4,8 millones de credenciales de cuentas de X a lo largo de su vida útil, y la autenticación de dos factores bloqueó el 85,6% de los intentos.
  • El servicio de correo electrónico de Proton está lidiando por separado con una interrupción relacionada con el hardware que podría retrasar los correos de restablecimiento para algunos usuarios, aunque no se ha confirmado ningún vínculo con los incidentes de X.

Correos electrónicos no solicitados de restablecimiento de contraseña afectan a usuarios de X desde agosto de 2026

El patrón comenzó aproximadamente hace un mes y solo se ha intensificado. Los titulares de cuentas de X describen que reciben mensajes de restablecimiento de contraseña de la nada, seguidos de alertas de inicio de sesión que señalan accesos desde ubicaciones desconocidas. Algunos dicen que cuentas que no habían tocado en semanas fueron bloqueadas brevemente.

Lo que hace que esto sea diferente de un típico susto de phishing es que los correos electrónicos son legítimos. Provienen directamente de los propios servidores de correo de X, no de direcciones suplantadas. Eso confirma que alguien —o algo— está solicitando activamente restablecimientos en cuentas de otras personas, incluso si el propietario de la cuenta nunca hizo clic en nada.

El momento coincide con un despliegue más amplio: X Money, la función de pagos de la plataforma, se amplió a suscriptores elegibles de EE. UU. aproximadamente en el mismo período. Esa expansión parece estar relacionada con el motivo por el que los atacantes están de repente tan interesados en tomar el control de cuentas de X en primer lugar.

X investiga pero se queda corto de confirmar una brecha

X afirma que su revisión interna no ha encontrado pruebas de que sus sistemas hayan sido comprometidos, incluso mientras la empresa continúa profundizando en los informes. El miembro del equipo de Ingeniería de Producto de X, Mridul Singhai, abordó directamente la oleada de quejas en la plataforma, disculpándose por las molestias.

«Los atacantes parecen creer que, ahora que @XMoney está ampliamente disponible, pueden obtener acceso no autorizado a las cuentas. Estamos investigando activamente el problema y, hasta ahora, no hemos encontrado evidencia de ninguna brecha», escribió Singhai, añadiendo una disculpa «por los múltiples correos electrónicos» y agradeciendo a los usuarios por su paciencia.

Crypto.news señala un matiz técnico importante: un correo electrónico no solicitado de restablecimiento por sí solo no demuestra que una contraseña haya sido expuesta o que se haya accedido a una cuenta. El flujo de recuperación de X permite que cualquiera inicie el proceso simplemente introduciendo un nombre de usuario, correo electrónico o número de teléfono vinculado a una cuenta, tras lo cual se envía un código de confirmación al método de contacto registrado. Eso significa que la oleada de restablecimientos podría reflejar intentos repetidos de activar códigos en lugar de intrusiones confirmadas, aunque sigue siendo una señal de que alguien está apuntando a la cuenta.

Las directrices de X para la recuperación de contraseñas indican que los códigos de restablecimiento enviados por correo electrónico permanecen válidos durante 60 minutos, y completar un restablecimiento cierra la sesión de la cuenta en todas las sesiones activas. Cambiar una contraseña desde una sesión ya iniciada, en cambio, deja esa sesión activa.

Vieja vulnerabilidad de API y conjuntos de datos filtrados siguen resurgiendo

Incluso sin un nuevo hackeo, X tiene muchos datos expuestos que aún circulan que podrían estar alimentando la actual investigación sobre la filtración de datos de X. Una vulnerabilidad en la API de Twitter desde 2021 hasta enero de 2022 permitió a un atacante vincular direcciones de correo electrónico y números de teléfono con cuentas específicas. El conjunto de datos resultante, que abarca a más de 200 millones de usuarios, está ahora catalogado en Have I Been Pwned. El fundador del sitio, Troy Hunt, lo examinó y descubrió que el 98% de las direcciones ya habían aparecido en filtraciones anteriores no relacionadas, lo que significa que la mayor parte de estos datos ha estado circulando durante años.

Una filtración más reciente agrava aún más el problema. Durante abril de 2025, un individuo que operaba bajo el alias ThinkingOne publicó un conjunto de datos de 34 gigabytes que comprendía 201 millones de cuentas de usuario de X, incluidos nombres de usuario, direcciones de correo electrónico y las fechas en que se crearon esas cuentas, así como el número de seguidores, en el foro BreachForums, según Fox News. Los investigadores de SafetyDetectives tomaron una muestra del archivo y confirmaron que los correos electrónicos coincidían con perfiles activos de X.

No es la primera vez que la plataforma lidia con credenciales expuestas. Twitter y X han afrontado versiones de este problema antes, desde una venta en 2016 de 33 millones de inicios de sesión, hasta un error de 2023 que permitía a cualquiera secuestrar una cuenta con un solo clic, una vulnerabilidad cuyo descubridor supuestamente fue expulsado en lugar de recompensado, según la cobertura de Decrypt sobre incidentes pasados.

Botnet de credential stuffing y campañas de phishing agravan el riesgo

Ninguno de los conjuntos de datos filtrados necesita un hackeo completamente nuevo para seguir causando daños: las viejas direcciones de correo electrónico se están reciclando ahora mismo en ataques activos. Los investigadores de Breakglass Intelligence descubrieron en abril de 2026 un panel de comando y control sin protección que estaba utilizando credenciales robadas contra cuentas de X mediante credential stuffing con botnet automatizado. En una sola ventana de observación de 12 minutos, el panel probó 722.763 combinaciones de nombre de usuario y contraseña y confirmó 18 nuevas cuentas comprometidas.

A lo largo de toda su vida útil, la botnet había pasado más de 4,8 millones de cuentas de X por su verificador. La autenticación de dos factores bloqueó el 85,6% de esos intentos, lo que subraya hasta qué punto importa esa única configuración, pero también significa que una porción significativa logró pasar. Para cuando los investigadores desconectaron el panel de control, había confirmado 138 cuentas comprometidas de los 4,8 millones de intentos, un pequeño porcentaje que aun así se acumula si se tienen en cuenta las estimaciones del sector de aproximadamente 26.000 millones de intentos de credential stuffing que golpean las páginas de inicio de sesión en todo el mundo cada mes.

En paralelo, un esquema independiente no tiene nada que ver con ninguno de los conjuntos de datos filtrados. Desde julio de 2026, los estafadores han estado enviando correos electrónicos que imitan de cerca las auténticas alertas de «inicio de sesión desde un nuevo dispositivo» de X —con el mismo logotipo, colores y gramática— pidiendo a los destinatarios que hagan clic en un enlace para «asegurar» su cuenta, informó The Guardian. Esos enlaces conducen a páginas falsas diseñadas para robar contraseñas o autorizar una aplicación maliciosa. Este phishing en cuentas de X no requiere ninguna brecha en absoluto; funciona únicamente engañando a las personas para que entreguen sus credenciales por sí mismas.

¿Por qué importa esto más allá de X? Es un recordatorio de que los sustos de seguridad de cuentas provienen cada vez más de una mezcla de datos antiguos reciclados y ataques automatizados de bajo esfuerzo, en lugar de un único hackeo dramático, lo que los hace más difíciles de precisar y más fáciles de subestimar.

La propia interrupción de Proton añade confusión para algunos usuarios

Añadiendo una complicación a una situación ya desordenada, el servicio de correo electrónico de Proton está experimentando de forma independiente una interrupción del servicio vinculada a un fallo de hardware. El Soporte de Proton reconoció el problema el 1 de septiembre de 2026, escribiendo que el equipo era «consciente de que algunos usuarios tienen problemas para conectarse a los servicios de Proton» y que estaba investigando.

La página de estado de Proton atribuyó la interrupción a fallos de hardware residuales derivados de un incidente de sobrecalentamiento la semana anterior, junto con una capacidad reducida mientras los ingenieros ponen en línea infraestructura adicional. Para los usuarios de X que dependen de una dirección de Proton como su correo de recuperación, esa interrupción podría retrasar que un mensaje de restablecimiento llegue realmente a su bandeja de entrada.

Ni Proton ni los investigadores de seguridad independientes han confirmado ningún vínculo directo entre la interrupción de Proton y los incidentes de cuentas de X. Ambos problemas avanzan por vías separadas, pero para cualquiera cuya cuenta de X esté vinculada a una bandeja de entrada de Proton, el momento es algo que vale la pena conocer de todos modos.

Qué deberían hacer ahora mismo los usuarios de X

La propia documentación de ayuda de X confirma que la plataforma restablece de forma proactiva las contraseñas de las cuentas que considera comprometidas o atacadas por phishing, enviando un correo electrónico con instrucciones a la dirección registrada. Si llega un restablecimiento sin haberlo solicitado, probablemente signifique que alguien ya ha probado las credenciales de la cuenta, o que la cuenta fue objetivo de uno de los correos de phishing que circulan desde julio.

X recomienda cambiar la autenticación de dos factores a una aplicación de autenticación en lugar de SMS, usar una contraseña exclusiva para X en lugar de una reutilizada en otros sitios y revisar las sesiones activas y las aplicaciones de terceros conectadas para detectar cualquier cosa que no se reconozca. La empresa también insta a los usuarios a comprobar la dirección del remitente antes de hacer clic en nada: los correos legítimos de X provienen únicamente de @x.com o @e.x.com y nunca piden una contraseña por correo electrónico.

Una salvaguarda adicional que vale la pena activar es la opción «proteger el restablecimiento de contraseña», que se encuentra en la configuración de seguridad y acceso a la cuenta. Activarla requiere la verificación de la dirección de correo electrónico asociada antes de que se envíe cualquier solicitud de restablecimiento, añadiendo una barrera significativa contra solicitudes repetidas no deseadas. X también advierte a los usuarios que no respondan a ofertas no solicitadas de ayuda relacionadas con este problema, ya que se sabe que los estafadores explotan precisamente este tipo de confusión en materia de seguridad para robar credenciales ellos mismos.

Preguntas frecuentes

¿Los correos electrónicos no solicitados de restablecimiento de contraseña en X son señal de una nueva filtración de datos?

X no ha confirmado una nueva brecha y afirma que su investigación sigue en curso. La oleada actual de correos electrónicos parece estar vinculada a filtraciones de datos antiguas y a ataques activos de credential stuffing, más que a un nuevo compromiso de los sistemas de X.

¿Qué deberían hacer los usuarios de X si reciben correos electrónicos de restablecimiento de contraseña que no han solicitado?

Los usuarios deberían activar la autenticación de dos factores mediante una aplicación de autenticación, usar una contraseña exclusiva para X, revisar las sesiones activas y las aplicaciones conectadas, activar la protección de restablecimiento de contraseña y evitar hacer clic en enlaces de mensajes sospechosos.

¿Existe alguna relación entre los problemas del servicio de correo de Proton y los problemas de restablecimiento de contraseña de X?

No se ha confirmado ningún vínculo directo. La interrupción de Proton se debe a un fallo de hardware no relacionado con la actividad en X, aunque podría retrasar la llegada de correos de restablecimiento a los usuarios que dependen de una bandeja de entrada de Proton.

¿Qué tan efectiva es la autenticación de dos factores contra estos ataques?

Bloqueó aproximadamente el 85,6% de los intentos de credential stuffing realizados por la botnet que apuntaba a cuentas de X, lo que la convierte en una de las defensas individuales más efectivas de las que disponen actualmente los usuarios.

{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»¿Los correos electrónicos no solicitados de restablecimiento de contraseña en X son señal de una nueva filtración de datos?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»X no ha confirmado una nueva brecha y afirma que su investigación sigue en curso. La oleada actual de correos electrónicos parece estar vinculada a filtraciones de datos antiguas y a ataques activos de credential stuffing, más que a un nuevo compromiso de los sistemas de X.»}},{«@type»:»Question»,»name»:»¿Qué deberían hacer los usuarios de X si reciben correos electrónicos de restablecimiento de contraseña que no han solicitado?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Los usuarios deberían activar la autenticación de dos factores mediante una aplicación de autenticación, usar una contraseña exclusiva para X, revisar las sesiones activas y las aplicaciones conectadas, activar la protección de restablecimiento de contraseña y evitar hacer clic en enlaces de mensajes sospechosos.»}},{«@type»:»Question»,»name»:»¿Existe alguna relación entre los problemas del servicio de correo de Proton y los problemas de restablecimiento de contraseña de X?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»No se ha confirmado ningún vínculo directo. La interrupción de Proton se debe a un fallo de hardware no relacionado con la actividad en X, aunque podría retrasar la llegada de correos de restablecimiento a los usuarios que dependen de una bandeja de entrada de Proton.»}},{«@type»:»Question»,»name»:»¿Qué tan efectiva es la autenticación de dos factores contra estos ataques?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Bloqueó aproximadamente el 85,6% de los intentos de credential stuffing realizados por la botnet que apuntaba a cuentas de X, lo que la convierte en una de las defensas individuales más efectivas de las que disponen actualmente los usuarios.»}}]}

Artículo producido con la ayuda de inteligencia artificial y revisado por el equipo editorial.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST