HomeBlockchainVerordeningProblemen met het opnieuw instellen van X-wachtwoorden nemen toe terwijl een botnet...

Problemen met het opnieuw instellen van X-wachtwoorden nemen toe terwijl een botnet 4,8 miljoen accounts test

Er gebeurt de laatste tijd iets vreemds in de inboxen van veel mensen. Sinds begin augustus 2026 melden X-gebruikers dat ze wachtwoordreset-e-mails, inlogwaarschuwingen en zelfs tijdelijke accountblokkades ontvangen die ze zelf nooit hebben geactiveerd. De berichten zijn echt en worden verzonden vanuit de eigen systemen van X, en juist dat maakt het X-wachtwoordresetprobleem zo verontrustend — er ziet niets aan nep uit, terwijl niemand erom heeft gevraagd.

Belangrijkste punten

  • X-gebruikers melden sinds begin augustus 2026 ongevraagde wachtwoordreset-e-mails, inlogwaarschuwingen en blokkades, met een nieuwe golf op 1 september.
  • X-ingenieur Mridul Singhai zegt dat het bedrijf tot nu toe geen bewijs van een inbreuk heeft gevonden en actief onderzoek doet.
  • Onderzoekers koppelen de activiteit aan een Twitter API-kwetsbaarheid uit 2021-2022 en een lek uit 2025 van 201 miljoen gebruikersrecords, plus een actief botnet en een phishingcampagne die sinds juli 2026 loopt.
  • Een botnet heeft in zijn levensduur meer dan 4,8 miljoen X-accountgegevens getest, waarbij tweefactorauthenticatie 85,6% van de pogingen blokkeerde.
  • De e-maildienst van Proton kampt afzonderlijk met een hardwaregerelateerde storing die reset-e-mails voor sommige gebruikers kan vertragen, al is er geen verband met de X-incidenten bevestigd.

Ongevraagde wachtwoordreset-e-mails treffen X-gebruikers sinds augustus 2026

Het patroon begon ongeveer een maand geleden en is sindsdien alleen maar toegenomen. X-accounthouders beschrijven dat ze uit het niets wachtwoordresetberichten ontvangen, gevolgd door inlogwaarschuwingen over aanmeldingen vanaf onbekende locaties. Sommigen zeggen dat accounts die ze wekenlang niet hadden aangeraakt, kortstondig werden vergrendeld.

Wat dit anders maakt dan een typische phishinggolf, is dat de e-mails legitiem zijn. Ze komen rechtstreeks van de eigen mailservers van X, niet van gespoofte adressen. Dat bevestigt dat iemand — of iets — actief resets aanvraagt voor andermans accounts, zelfs als de accounteigenaar zelf nooit ergens op heeft geklikt.

De timing valt samen met een bredere uitrol: X Money, de betalingsfunctie van het platform, werd in ongeveer dezelfde periode uitgebreid naar in aanmerking komende Amerikaanse abonnees. Die uitbreiding lijkt verband te houden met de reden waarom aanvallers ineens zo geïnteresseerd zijn om controle over X-accounts te krijgen.

X onderzoekt, maar bevestigt geen datalek

Volgens X heeft het interne onderzoek geen bewijs opgeleverd dat de systemen zijn gecompromitteerd, terwijl het bedrijf de meldingen verder blijft uitpluizen. Lid van het X Product Engineering-team, Mridul Singhai, ging op het platform rechtstreeks in op de golf aan klachten en bood excuses aan voor de overlast.

“Aanvallers lijken te denken dat ze, nu @XMoney breed beschikbaar is, ongeautoriseerde toegang tot accounts kunnen krijgen. We onderzoeken het probleem actief en hebben tot nu toe geen bewijs van inbreuken gevonden,” schreef Singhai, waarbij hij zijn excuses aanbood “voor de meerdere e-mails” en gebruikers bedankte voor hun geduld.

Crypto.news wijst op een belangrijk technisch nuanceverschil: een ongevraagde reset-e-mail op zich bewijst niet dat een wachtwoord is uitgelekt of dat een account is benaderd. De herstelprocedure van X laat iedereen het proces starten door simpelweg een gebruikersnaam, e-mailadres of telefoonnummer in te voeren dat aan een account is gekoppeld, waarna een bevestigingscode naar de geregistreerde contactmethode wordt gestuurd. Dat betekent dat de resetgolf herhaalde pogingen om codes te triggeren kan weerspiegelen in plaats van bevestigde inbraken — al is het nog steeds een teken dat iemand het op het account heeft gemunt.

De richtlijnen van X voor wachtwoordherstel stellen dat resetcodes die per e-mail worden verzonden 60 minuten geldig blijven, en dat het voltooien van een reset het account uitlogt op alle actieve sessies. Een wachtwoord wijzigen vanuit een bestaande ingelogde sessie laat die sessie daarentegen actief.

Oude API-kwetsbaarheid en gelekte datasets blijven opduiken

Zelfs zonder een nieuw hackincident heeft X genoeg oude blootgestelde gegevens die nog steeds circuleren en die het huidige X-datalekonderzoek kunnen aanwakkeren. Een kwetsbaarheid in de Twitter API van 2021 tot januari 2022 stelde een aanvaller in staat om e-mailadressen en telefoonnummers aan specifieke accounts te koppelen. De resulterende dataset, met meer dan 200 miljoen gebruikers, is nu opgenomen in Have I Been Pwned. Site-oprichter Troy Hunt onderzocht deze en ontdekte dat 98% van de adressen al eerder in andere, niet-gerelateerde datalekken was opgedoken — wat betekent dat het merendeel van deze gegevens al jaren rondzwerft.

Een nieuwer lek verergert het probleem verder. In april 2025 publiceerde een persoon met het alias ThinkingOne een dataset van 34 gigabyte met 201 miljoen X-gebruikersaccounts, inclusief gebruikersnamen, e-mailadressen, de data waarop die accounts zijn aangemaakt en aantallen volgers — op het forum BreachForums, aldus Fox News. Onderzoekers van SafetyDetectives namen een steekproef uit het bestand en bevestigden dat de e-mails overeenkwamen met actieve X-profielen.

Dit is niet de eerste keer dat het platform met blootgestelde inloggegevens te maken heeft. Twitter en X hebben eerder varianten van dit probleem gehad, teruggaand tot een verkoop in 2016 van 33 miljoen logins, tot een bug in 2023 waarmee iedereen met één klik een account kon kapen — een kwetsbaarheid waarvoor de ontdekker naar verluidt werd verbannen in plaats van beloond, volgens berichtgeving van Decrypt over eerdere incidenten.

Botnet credential stuffing en phishingcampagnes vergroten het risico

Geen van beide gelekte datasets heeft een gloednieuwe hack nodig om schade te blijven aanrichten — oude e-mailadressen worden nu direct hergebruikt in actieve aanvallen. Onderzoekers van Breakglass Intelligence ontdekten in april 2026 een onbeveiligd command-and-controlpaneel dat gestolen inloggegevens tegen X-accounts inzette via geautomatiseerde botnet credential stuffing. In een observatievenster van slechts 12 minuten testte het paneel 722.763 combinaties van gebruikersnaam en wachtwoord en bevestigde 18 nieuwe compromitteringen.

Over zijn volledige levensduur had het botnet meer dan 4,8 miljoen X-accounts door zijn checker gehaald. Tweefactorauthenticatie blokkeerde 85,6% van die pogingen, wat onderstreept hoe belangrijk die ene instelling is — maar het betekent ook dat een betekenisvol deel toch is geslaagd. Tegen de tijd dat onderzoekers het controlepaneel offline haalden, had het 138 accountcompromitteringen bevestigd op 4,8 miljoen pogingen, een klein percentage dat toch optelt gezien de schattingen in de sector van ongeveer 26 miljard credential-stuffingpogingen die maandelijks inlogpagina’s wereldwijd treffen.

Parallel daaraan loopt een afzonderlijk schema dat niets met een van beide gelekte datasets te maken heeft. Sinds juli 2026 sturen oplichters e-mails die sterk lijken op de echte “nieuwe apparaatlogin”-waarschuwingen van X — met hetzelfde logo, dezelfde kleuren en grammatica — waarin ontvangers wordt gevraagd op een link te klikken om hun account te “beveiligen”, meldde The Guardian. Die links leiden naar nep-pagina’s die zijn ontworpen om wachtwoorden te stelen of een kwaadaardige app te autoriseren. Dit phishing op X-accounts vereist helemaal geen datalek; het werkt puur door mensen te misleiden zodat ze hun inloggegevens zelf afstaan.

Waarom is dit buiten X van belang? Het herinnert eraan dat beveiligingsincidenten rond accounts steeds vaker voortkomen uit een mix van oude, gerecyclede gegevens en laagdrempelige geautomatiseerde aanvallen in plaats van één dramatische hack — wat ze moeilijker te duiden en makkelijker te onderschatten maakt.

Protons eigen storing zorgt voor extra verwarring bij sommige gebruikers

Alsof de situatie nog niet ingewikkeld genoeg was, kampt de e-maildienst van Proton onafhankelijk met een dienstonderbreking als gevolg van een hardwarestoring. Proton Support erkende het probleem op 1 september 2026 en schreef dat het team “zich ervan bewust is dat sommige gebruikers problemen ondervinden met het verbinden met Proton-diensten” en dat het dit onderzoekt.

De statuspagina van Proton schreef de verstoring toe aan resterende hardwarestoringen als gevolg van een oververhittingsincident de week ervoor, samen met verminderde capaciteit terwijl ingenieurs extra infrastructuur online brengen. Voor X-gebruikers die een Proton-adres als herstel-e-mailadres gebruiken, kan die storing ertoe leiden dat een resetbericht vertraagd in hun inbox aankomt.

Geen van beide, noch Proton noch onafhankelijke beveiligingsonderzoekers, heeft een direct verband bevestigd tussen de Proton-storing en de X-accountincidenten. De twee problemen spelen zich op gescheiden sporen af, maar voor iedereen wiens X-account aan een Proton-inbox is gekoppeld, is de timing hoe dan ook relevant om te weten.

Wat X-gebruikers nu meteen zouden moeten doen

De eigen helpdocumentatie van X bevestigt dat het platform wachtwoorden proactief reset voor accounts die als gecompromitteerd of als doelwit van phishing worden aangemerkt, waarbij een e-mail met instructies naar het geregistreerde adres wordt gestuurd. Als er ongevraagd een reset binnenkomt, betekent dat waarschijnlijk dat iemand de inloggegevens van het account al heeft geprobeerd, of dat het account doelwit was van een van de phishingmails die sinds juli circuleren.

X raadt aan om tweefactorauthenticatie via een authenticator-app in te stellen in plaats van via sms, een wachtwoord te gebruiken dat uniek is voor X en niet elders wordt hergebruikt, en actieve sessies en gekoppelde apps van derden te controleren op iets onbekends. Het bedrijf dringt er ook op aan dat gebruikers het afzenderadres controleren voordat ze ergens op klikken — legitieme X-e-mails komen uitsluitend van @x.com of @e.x.com en vragen nooit per e-mail om een wachtwoord.

Een extra beveiligingslaag die de moeite waard is om te activeren, is de optie “wachtwoordresetbescherming”, te vinden onder de instellingen voor beveiliging en accounttoegang. Deze inschakelen vereist verificatie van het gekoppelde e-mailadres voordat er een resetverzoek wordt verstuurd, wat een betekenisvolle barrière vormt tegen herhaalde ongewenste verzoeken. X waarschuwt gebruikers ook om niet te reageren op ongevraagde hulpaanbiedingen rond dit probleem, omdat bekend is dat oplichters precies dit soort beveiligingsverwarring uitbuiten om zelf inloggegevens te stelen.

FAQ

Zijn de ongevraagde wachtwoordreset-e-mails op X een teken van een nieuw datalek?

X heeft geen nieuw datalek bevestigd en zegt dat het onderzoek nog loopt. De huidige golf e-mails lijkt verband te houden met oudere datalekken en actieve credential-stuffingaanvallen, in plaats van een nieuwe compromittering van de systemen van X.

Wat moeten X-gebruikers doen als ze ongevraagde wachtwoordreset-e-mails ontvangen?

Gebruikers moeten tweefactorauthenticatie via een authenticator-app inschakelen, een wachtwoord gebruiken dat uniek is voor X, actieve sessies en gekoppelde apps controleren, wachtwoordresetbescherming inschakelen en vermijden om op links in verdachte berichten te klikken.

Is er een verband tussen problemen met de e-maildienst van Proton en de wachtwoordresetproblemen bij X?

Er is geen direct verband bevestigd. De storing bij Proton is het gevolg van een hardwarestoring die niets met de X-activiteit te maken heeft, al kan deze reset-e-mails vertragen voor gebruikers die afhankelijk zijn van een Proton-inbox.

Hoe effectief is tweefactorauthenticatie tegen deze aanvallen?

Deze blokkeerde ongeveer 85,6% van de credential-stuffingpogingen die door het botnet op X-accounts werden uitgevoerd, waardoor het een van de meest effectieve enkele verdedigingsmaatregelen is die gebruikers momenteel hebben.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Zijn de ongevraagde wachtwoordreset-e-mails op X een teken van een nieuw datalek?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”X heeft geen nieuw datalek bevestigd en zegt dat het onderzoek nog loopt. De huidige golf e-mails lijkt verband te houden met oudere datalekken en actieve credential-stuffingaanvallen, in plaats van een nieuwe compromittering van de systemen van X.”}},{“@type”:”Question”,”name”:”Wat moeten X-gebruikers doen als ze ongevraagde wachtwoordreset-e-mails ontvangen?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Gebruikers moeten tweefactorauthenticatie via een authenticator-app inschakelen, een wachtwoord gebruiken dat uniek is voor X, actieve sessies en gekoppelde apps controleren, wachtwoordresetbescherming inschakelen en vermijden om op links in verdachte berichten te klikken.”}},{“@type”:”Question”,”name”:”Is er een verband tussen problemen met de e-maildienst van Proton en de wachtwoordresetproblemen bij X?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Er is geen direct verband bevestigd. De storing bij Proton is het gevolg van een hardwarestoring die niets met de X-activiteit te maken heeft, al kan deze reset-e-mails vertragen voor gebruikers die afhankelijk zijn van een Proton-inbox.”}},{“@type”:”Question”,”name”:”Hoe effectief is tweefactorauthenticatie tegen deze aanvallen?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Deze blokkeerde ongeveer 85,6% van de credential-stuffingpogingen die door het botnet op X-accounts werden uitgevoerd, waardoor het een van de meest effectieve enkele verdedigingsmaatregelen is die gebruikers momenteel hebben.”}}]}

Artikel geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door de redactie.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST