Problème de réinitialisation du mot de passe X : des milliers de signalements, mais s'agit-il d'une attaque ?

By: cryptonomist.ch|2026/09/02 07:41:16

Depuis début août 2026, des milliers d'utilisateurs de X signalent avoir reçu des e-mails de réinitialisation de mot de passe qu'ils n'ont jamais demandés, accompagnés d'avertissements de connexion depuis des lieux inconnus et, dans certains cas, de blocages temporaires de comptes restés inactifs pendant des semaines. Le problème de réinitialisation du mot de passe X s'est intensifié brusquement le 1er septembre 2026, lorsque une vague particulièrement massive de messages a poussé beaucoup à se demander s'il y avait une violation de données jamais déclarée.

Résumé

  • Points clés
  • Vague d'e-mails de réinitialisation de mot de passe indésirables touchant les utilisateurs de X depuis août 2026
  • X ouvre une enquête mais ne confirme pas de nouvelles violations de données
  • Les origines du problème : faille API de 2021-2022 et fuites de données de 2023 et 2025
  • Botnet et phishing : comment les comptes X sont ciblés
  • La panne de Proton complique la situation pour certains utilisateurs
  • Que peuvent faire les utilisateurs pour protéger leur compte
  • FAQ
    • Les e-mails de réinitialisation de mot de passe non demandés sur X sont-ils le signe d'une nouvelle violation de données ?
    • Que doivent faire les utilisateurs de X s'ils reçoivent des e-mails de réinitialisation de mot de passe non demandés ?
    • Y a-t-il un lien entre les problèmes du service e-mail Proton et les difficultés liées aux comptes X ?
    • Quelle est l'efficacité de l'authentification à deux facteurs contre ces attaques ?

Points clés {#Points_clés}

  • Les utilisateurs de X reçoivent des e-mails de réinitialisation de mot de passe et des alertes de connexion indésirables depuis au moins début août 2026, avec un pic le 1er septembre.
  • X n'a pas confirmé de nouvelles violations de données, mais a ouvert une enquête interne sur l'incident.
  • Les causes probables remontent à une faille dans l'API de Twitter de 2021-2022 et à un ensemble de données de 201 millions d'enregistrements diffusé sur BreachForums en 2025.
  • Un botnet a testé plus de 4,8 millions de crédentials X, confirmant 18 comptes compromis en une fenêtre de seulement 12 minutes.
  • Parallèlement, une campagne de phishing active depuis juillet 2026 imite les alertes de connexion réelles de X pour voler des mots de passe.

Vague d'e-mails de réinitialisation de mot de passe indésirables touchant les utilisateurs de X depuis août 2026 {#Vague_demails_de_réinitialisation_de_mot_de_passe_indésirables_touche_les_utilisateurs_de_X_depuis_août_2026}

Les e-mails en question ne sont pas faux ou contrefaits : ils proviennent réellement des systèmes officiels de X, ce qui rend la situation encore plus inquiétante pour ceux qui les reçoivent sans les avoir demandés. Le phénomène rappelle ce qui s'est passé sur Instagram en janvier dernier, lorsque une vague similaire de réinitialisations non demandées a coïncidé avec l'apparition en ligne d'un ensemble de données lié à 17,5 millions de comptes, selon Forbes. Dans ce cas, Meta a confirmé un bug qui permettait à des tiers de déclencher les réinitialisations, niant cependant toute violation de ses systèmes internes.

X ouvre une enquête mais ne confirme pas de nouvelles violations de données {#X_ouvre_une_enquête_mais_ne_confirme_pas_de_nouvelles_violation_de_données}

X n'a admis ni signalé aucune nouvelle violation, mais l'entreprise est consciente du problème et le surveille activement. Mridul Singhai, ingénieur de l'équipe Product Engineering de X, s'est excusé publiquement pour l'inconvénient en expliquant qu'à ce jour, il n'y a aucune preuve de compromission des systèmes de la plateforme. Selon Singhai, les attaquants semblent croire qu'avec la disponibilité généralisée de X Money, le contrôle d'un compte X vaut plus, ce qui les inciterait à tenter un accès non autorisé en ce moment.

Prix de --

--
--
--

Les origines du problème : faille API de 2021-2022 et fuites de données de 2023 et 2025

La cause la plus probable de la vague actuelle n'est pas une attaque récente, mais le réémergence de vieilles expositions de données jamais complètement résolues. Une vulnérabilité dans l'API de Twitter a permis en janvier 2022 à un malintentionné d'associer des adresses email et des numéros de téléphone aux comptes des utilisateurs, générant un ensemble de données couvrant plus de 200 millions d'utilisateurs, aujourd'hui catalogué comme une entrée autonome sur Have I Been Pwned. Le fondateur du site, Troy Hunt, a vérifié que 98% des adresses email contenues dans cet ensemble de données étaient déjà apparues dans des violations précédentes et non liées.
La situation s'est compliquée en avril 2025, lorsqu'un hacker sous le pseudonyme de ThinkingOne a publié sur BreachForums un fichier de 34 gigaoctets contenant 201 millions d'enregistrements d'utilisateurs X, y compris des noms d'utilisateur, des adresses email, des dates de création de compte et des nombres de followers, comme rapporté par Fox News. Les chercheurs de SafetyDetectives ont vérifié un échantillon de cette base de données en le comparant à des profils X actifs, confirmant que les adresses email correspondaient à de vrais comptes. Ce n'est pas la première fois que Twitter et X sont confrontés à des épisodes similaires : cela va de la vente de 33 millions de données d'identification en 2016 à une série d'incidents documentés au fil du temps, y compris un bug de 2023 qui permettait de prendre possession d'un compte en un seul clic.
Botnets et phishing : comment les comptes X sont ciblés

Aucun des deux ensembles de données n'a plus besoin d'une nouvelle attaque informatique pour continuer à causer des dommages : les adresses email en circulation alimentent à elles seules deux opérations parallèles encore en cours. Les chercheurs de Breakglass Intelligence ont identifié en avril 2026 un panneau de commande et de contrôle non protégé qui exécutait des attaques de credential stuffing contre les comptes X, testant 722.763 combinaisons de données d'identification en une seule fenêtre d'observation de 12 minutes et confirmant 18 nouvelles compromissions. Au cours de toute son activité, le botnet a passé au crible plus de 4,8 millions de comptes X, avec l'authentification à deux facteurs qui a bloqué 85,6% des tentatives.
À cela s'ajoute, de manière totalement indépendante, une campagne de phishing sur les comptes X active depuis juillet 2026 qui ne nécessite aucun ensemble de données volées pour fonctionner. Selon The Guardian, les escrocs envoient des emails qui reproduisent presque fidèlement les véritables alertes de "nouvel appareil" de X, même logo, mêmes couleurs, grammaire correcte, demandant de cliquer sur un lien pour protéger le compte. Le lien mène à des pages fausses créées pour voler le mot de passe ou autoriser une application malveillante : un exemple classique d'attaques botnet à des données d'identification qui ne nécessitent pas du tout une violation réelle des systèmes.
La panne de Proton complique la situation pour certains utilisateurs

Certains utilisateurs de X ont signalé qu'ils ne parvenaient pas à recevoir les e-mails liés à leur compte via Proton, le service de messagerie que beaucoup utilisent comme adresse de récupération. Proton a confirmé une interruption de service à partir du 1er septembre 2026, l'attribuant à des pannes matérielles résiduelles résultant d'un problème de surcharge survenu la semaine précédente et à une capacité réduite pendant que les techniciens activent de nouvelles infrastructures. À l'heure actuelle, aucun lien confirmé n'existe entre les problèmes de Proton et les incidents sur les comptes X : il s'agit de deux affaires distinctes, mais ceux qui utilisent Proton comme boîte de récupération pourraient subir des retards dans la réception d'éventuels e-mails de réinitialisation.

Que peuvent faire les utilisateurs pour protéger leur compte {#Que_peuvent_faire_les_utilisateurs_pour_protéger_leur_compte}

Ceux qui reçoivent des e-mails non sollicités devraient d'abord vérifier qu'ils proviennent bien de @X.com ou @e.X.com, car X ne demande jamais le mot de passe par e-mail. X recommande de passer de l'authentification par SMS à une application d'authentification, d'utiliser un mot de passe unique pour la plateforme, de vérifier les sessions actives et les applications connectées, et d'activer la fonction "protection de réinitialisation de mot de passe" dans les paramètres de sécurité du compte, qui nécessite une vérification supplémentaire de l'adresse e-mail associée avant d'envoyer toute demande de réinitialisation. Il est tout aussi important de ne pas répondre à ceux qui se proposent spontanément d'aider dans ces cas : il s'agit de fraudes connues qui exploitent justement la peur générée par des épisodes comme celui-ci pour subtiliser d'autres informations d'identification.

Une donnée aide à cerner la véritable ampleur du risque : lorsque les chercheurs ont désactivé le panneau de contrôle du botnet d'avril, celui-ci avait confirmé 138 compromissions sur 4,8 millions de tentatives, une fraction minimale, mais qui doit être multipliée par les quelque 26 milliards de tentatives de credential stuffing qui, selon les estimations du secteur, frappent chaque mois les pages de connexion dans le monde entier.

FAQ {#FAQ}

Les e-mails de réinitialisation de mot de passe non sollicités sur X sont-ils le signe d'une nouvelle violation de données ? {#Les_e-mails_de_réinitialisation_de_mot_de_passe_non_souhaités_sur_X_sont-ils_le_signe_d'une_nouvelle_violation_de_données}

X n'a confirmé aucune nouvelle violation et enquête encore. Les e-mails semblent liés à de vieilles fuites de données et à des attaques en cours, et non à une violation récente des systèmes.

Que doivent faire les utilisateurs de X s'ils reçoivent des e-mails de réinitialisation de mot de passe non sollicités ? {#Que_doivent_faire_les_utilisateurs_de_X_s'ils_reçoivent_des_e-mails_de_réinitialisation_de_mot_de_passe_non_souhaités}

Les utilisateurs devraient activer l'authentification à deux facteurs, utiliser des mots de passe uniques, vérifier les sessions actives, activer la fonction "protection de réinitialisation de mot de passe" et éviter de cliquer sur des liens suspects.

Y a-t-il un lien entre les problèmes du service de messagerie Proton et les difficultés liées aux comptes X ? {#Y_a_t-il_un_lien_entre_les_problèmes_du_service_de_messagerie_Proton_et_les_difficultés_liées_aux_comptes_X}

Aucun lien direct n'a été confirmé entre l'interruption de service matériel de Proton et les incidents de sécurité sur les comptes X.

Quelle est l'efficacité de l'authentification à deux facteurs contre ces attaques ? {#Quelle_est_l'efficacité_de_l'authentification_à_deux_facteurs_contre_ces_attaques}

L'authentification à deux facteurs a bloqué environ 85,6 % des tentatives de credential stuffing effectuées par le botnet qui a ciblé les comptes X.


Contenu réalisé avec l'assistance de l'intelligence artificielle et avec révision éditoriale humaine.

Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.

Vous pourriez aussi aimer

Contenu

Dernières cotations sur WEEX

iconiconiconiconiconicon
Assistance client:@weikecs
Collaborations commerciales:@weikecs
Trading quantitatif/Market makers:[email protected]
Programme VIP:[email protected]