X(前 Twitter)平台近期爆發大規模的「忘記密碼」批量攻擊,大量中文圈 KOL 頻繁收到官方重設密碼信件。這雖非系統遭駭,但暗藏後續釣魚風險。資安專家呼籲用戶應立即開啟「密碼重設保護」與雙重驗證(2FA),並切勿點擊郵件內的任何連結以確保帳號安全。
(前情提要:北韓駭客 Lazarus 在 Hyperliquid 賣出 3000 萬鎂比特幣)
(背景補充:Cosmos 更新檔變駭客提款機!6 條鏈被掏空,代幣最慘崩 96%)
近期(2026 年 9 月初),知名社群平台 X(前 Twitter)爆發了一波針對帳號的批量攻擊事件,其中中文圈的意見領袖(KOL)更是成為重災區,引發社群高度關注與恐慌。大量用戶在同一時間內,瘋狂收到由 X 官方寄出的「密碼重設」電子郵件,讓人不禁擔憂平台是否遭遇駭客入侵。
X users are getting targeted 🚨
Nikita just confirmed this is the easiest way to protect your X account
– Go settings
– Security and account access
– Security
– Put your additional password protection pic.twitter.com/xjPQD00Ffd— StarPlatinum (@StarPlatinum_) September 1, 2026
只是批量騷擾,小心後續「釣魚信」殺機
針對這波異常現象,資安專家澄清,這並非 X 系統遭到攻破,目前也尚未出現大規模帳號被直接接管的災情。攻擊者的手法其實相當簡單:他們利用公開的使用者名稱(@帳號),透過自動化腳本在 X 的「忘記密碼」頁面大量輸入,進而觸發系統自動寄發重設信件至用戶信箱。
someone has been aggressively trying to reset my X password.. i have 2fa but i'm still anxious..
anyone else experienced this? pic.twitter.com/5Jar5LSbp5
— cap.eth (@TheCapHimself) September 1, 2026
雖然收到官方信件本身不代表帳號已被盜用,這僅是利用公開資訊進行的批量測試與騷擾。然而,真正危險的是後續可能接踵而來的「釣魚信件」—— 攻擊者可能會偽造極度逼真的官方信件,誘騙驚慌的用戶點擊假連結,藉此竊取真實的帳號密碼與權限。
帳號自保 5 大步驟,立刻開啟重設保護
面對這波批量攻擊,用戶應保持冷靜並立即採取以下 5 大優先防護措施:
- 1. 開啟「密碼重設保護」:前往 X 的「設定」>「安全性與帳號存取」>「安全性」,打開「密碼重設保護」(Password Reset Protect)功能。啟用後,他人便無法僅憑使用者名稱隨意觸發重設信。
- 2. 啟用雙重驗證(2FA):強烈建議優先使用 Google Authenticator 或 Authy 等驗證器 App,避免僅依賴安全性較低、容易遭攔截的簡訊(SMS)驗證。
- 3. 拒點郵件連結:直接忽略近期收到的密碼重設信。若真需更改密碼,請務必自行手動登入 x.com 或官方 App 進行操作。
- 4. 檢查裝置連線:檢視設定中的「應用程式與工作階段」,若發現任何陌生裝置登入紀錄,請立即將其全數登出。
- 5. 確保信箱安全:確認綁定 X 帳號的電子信箱本身已開啟最高級別的安全防護(如信箱本身的 2FA),因為信箱往往是守護帳號的最終防線。
X 平台機器人氾濫,近期才狂砍 20 萬假帳號
除了本次的密碼重設攻擊外,X 平台上長期存在著嚴重的機器人水軍問題,包括在留言區洗版負評、引流或散布色情廣告,甚至針對特定政治或爭議帳號進行協調性的集中檢舉與霸凌。
為了解決這些亂象,X 官方近期也加大了打擊力度。就在今年 8 月底,平台才剛宣布大規模停權了約 20 萬個疑似來自中國的假帳號網絡。社群專家提醒,用戶若已不慎收到重設信,只要迅速完成上述防護設定,即可大幅降低風險;此外,若擁有 Premium 訂閱會員資格,在遭遇帳號問題時向客服申訴的處理速度也會相對較快。

📍相關報導📍
Rust 套件 arrayref 遭供應鏈投毒:編譯即竊登入憑證,疑似北韓駭客所為
