X(旧ツイッター)で、8月からユーザーが身に覚えのないパスワードリセットメールを受け取るケースが増加しており、9月1日には急増したことが判明した。このメールはXの正規システムから送信されたものであるが、ユーザー本人が要求したものではない。攻撃者は、公開されているユーザー名を悪用し、Xの「パスワードを忘れた場合」フォームを悪用しているとみられる。この結果、登録済みのメールアドレス宛てに正規のリセットコードが送信されている。Xの運営は現在、状況を調査中であり、ユーザーには「リセット保護」設定を推奨している。これにより、被害を未然に防ぐことが可能である。
【新米】ルナ・リッチモンド
大変だよー!Xでパスワードリセットメールが急増してるんだって!どうしよう!?
ルナ、落ち着くにゃ。まずは状況を整理しよう。Xのユーザー名を使って、パスワードリセットの手続きを悪用しているのが原因みたいだね。
【分析猫】小判
【新米】ルナ・リッチモンド
うえぇぇえ!?それってどういうこと?ユーザー名が公開されてるからって、そんなことできちゃうの!?
そうなんだ。攻撃者は公開されているユーザー名を使って、Xの「パスワードを忘れた場合」フォームを何度も操作しているんだ。そして、その結果、正規のリセットコードがユーザーの登録メールアドレスに送られる。
【分析猫】小判
【新米】ルナ・リッチモンド
なるほどね!でも、それってどうやって防げばいいの?
Xの運営は「リセット保護」設定を推奨しているんだ。これを設定すれば、不正なリセットを防ぐことができるよ。
【分析猫】小判
【新米】ルナ・リッチモンド
よーし、みんなもリセット保護を設定しておけば安心だね!ニュースをちゃんとチェックしておいてよかったよ!
その通りだにゃ。今回の件でパスワード管理の重要性を再認識できたね。
【分析猫】小判
【新米】ルナ・リッチモンド
まとめると、Xでユーザー名を悪用したパスワードリセットが急増してるけど、「リセット保護」を設定すれば被害を防げるってことなんだね!



コメント