เมื่อไม่นานมานี้มีสิ่งแปลกๆ เกิดขึ้นในกล่องอีเมลของผู้คนจำนวนมาก ตั้งแต่ต้นเดือนสิงหาคม 2026 ผู้ใช้ X รายงานว่าพวกเขาได้รับอีเมลรีเซ็ตรหัสผ่าน การแจ้งเตือนการเข้าสู่ระบบ และแม้กระทั่งการล็อกบัญชีชั่วคราวที่พวกเขาไม่ได้เป็นคนดำเนินการเอง ข้อความเหล่านี้เป็นของจริง ส่งมาจากระบบของ X เอง ซึ่งเป็นสิ่งที่ทำให้ปัญหาการรีเซ็ตรหัสผ่าน Xน่ากังวลเป็นพิเศษ — ไม่มีอะไรในอีเมลที่ดูปลอม แต่กลับไม่มีใครเป็นคนร้องขอ
Summary
ประเด็นสำคัญ
- ผู้ใช้ X รายงานว่าได้รับอีเมลรีเซ็ตรหัสผ่าน การแจ้งเตือนการเข้าสู่ระบบ และการล็อกบัญชีโดยไม่ได้ร้องขอตั้งแต่ต้นเดือนสิงหาคม 2026 โดยมีการพุ่งขึ้นของเหตุการณ์อีกระลอกในวันที่ 1 กันยายน
- วิศวกรของ X นาย Mridul Singhai ระบุว่าบริษัทพบว่ายังไม่มีหลักฐานการรั่วไหลของข้อมูลจนถึงตอนนี้ และกำลังสืบสวนอย่างต่อเนื่อง
- นักวิจัยเชื่อมโยงกิจกรรมเหล่านี้กับช่องโหว่ของ Twitter API ในปี 2021-2022 และการรั่วไหลของข้อมูลผู้ใช้ 201 ล้านบัญชีในปี 2025 รวมถึงบอตเน็ตที่ยังทำงานอยู่และแคมเปญฟิชชิงที่ดำเนินมาตั้งแต่เดือนกรกฎาคม 2026
- บอตเน็ตได้ทดสอบข้อมูลรับรองบัญชี X มากกว่า4.8 ล้านบัญชีตลอดอายุการทำงาน โดยการยืนยันตัวตนแบบสองขั้นตอนสามารถบล็อกความพยายามได้ 85.6%
- บริการอีเมลของ Proton กำลังเผชิญกับปัญหาขัดข้องที่เกี่ยวข้องกับฮาร์ดแวร์แยกต่างหาก ซึ่งอาจทำให้การส่งอีเมลรีเซ็ตรหัสผ่านล่าช้าสำหรับผู้ใช้บางราย แม้ยังไม่มีการยืนยันความเชื่อมโยงกับเหตุการณ์ที่เกิดขึ้นกับ X
อีเมลรีเซ็ตรหัสผ่านที่ไม่ได้ร้องขอเริ่มถล่มผู้ใช้ X ตั้งแต่สิงหาคม 2026
รูปแบบของเหตุการณ์นี้เริ่มขึ้นเมื่อประมาณหนึ่งเดือนก่อนและทวีความรุนแรงขึ้นเรื่อยๆ เจ้าของบัญชี X เล่าว่าพวกเขาได้รับข้อความรีเซ็ตรหัสผ่านแบบไม่รู้ตัว ตามมาด้วยการแจ้งเตือนการเข้าสู่ระบบที่ระบุว่ามีการลงชื่อเข้าใช้จากสถานที่ที่ไม่คุ้นเคย บางคนบอกว่าบัญชีที่พวกเขาไม่ได้แตะต้องมาหลายสัปดาห์ถูกล็อกชั่วคราว
สิ่งที่ทำให้เรื่องนี้แตกต่างจากเหตุการณ์ฟิชชิงทั่วไปคืออีเมลเหล่านี้เป็นของจริง มาจากเซิร์ฟเวอร์อีเมลของ X โดยตรง ไม่ใช่ที่อยู่ปลอม นั่นยืนยันได้ว่ามีใครบางคน — หรือบางอย่าง — กำลังร้องขอการรีเซ็ตรหัสผ่านของบัญชีคนอื่นอย่างแข็งขัน แม้เจ้าของบัญชีจะไม่เคยกดอะไรเลยก็ตาม
ช่วงเวลานี้สอดคล้องกับการเปิดตัวฟีเจอร์ในวงกว้าง: X Money ซึ่งเป็นฟีเจอร์การชำระเงินของแพลตฟอร์ม ได้ขยายให้ผู้สมัครสมาชิกในสหรัฐฯ ที่มีสิทธิ์ใช้งานในช่วงเวลาเดียวกัน การขยายตัวนี้ดูเหมือนจะเกี่ยวข้องกับเหตุผลที่ผู้โจมตีเริ่มสนใจที่จะยึดบัญชี X มากขึ้นในตอนนี้
X สืบสวนแต่ยังไม่ยืนยันการรั่วไหลของข้อมูล
X ระบุว่าการตรวจสอบภายในของตนยังไม่พบหลักฐานว่าระบบถูกเจาะ แม้บริษัทจะยังคงสืบสวนรายงานต่างๆ อย่างต่อเนื่อง สมาชิกทีม Product Engineering ของ X นาย Mridul Singhai ได้ออกมาพูดถึงกระแสคำร้องเรียนโดยตรงบนแพลตฟอร์ม พร้อมกล่าวขอโทษสำหรับความไม่สะดวก
“ดูเหมือนว่าผู้โจมตีจะเชื่อว่า เมื่อ @XMoney เปิดให้ใช้งานอย่างแพร่หลายแล้ว พวกเขาจะสามารถเข้าถึงบัญชีได้โดยไม่ได้รับอนุญาต เรากำลังสืบสวนปัญหาอย่างแข็งขัน และจนถึงตอนนี้ยังไม่พบหลักฐานของการรั่วไหลใดๆ” Singhai เขียน พร้อมกล่าวขอโทษ “สำหรับอีเมลหลายฉบับ” และขอบคุณผู้ใช้สำหรับความอดทน
Crypto.news ชี้ให้เห็นถึงประเด็นทางเทคนิคที่สำคัญ: อีเมลรีเซ็ตรหัสผ่านที่ไม่ได้ร้องขอเพียงอย่างเดียวยังไม่ถือเป็นหลักฐานว่ารหัสผ่านถูกเปิดเผยหรือมีการเข้าถึงบัญชีแล้ว กระบวนการกู้คืนบัญชีของ X อนุญาตให้ใครก็ได้เริ่มขั้นตอนนี้ได้เพียงแค่กรอกชื่อผู้ใช้ อีเมล หรือหมายเลขโทรศัพท์ที่ผูกกับบัญชี จากนั้นรหัสยืนยันจะถูกส่งไปยังช่องทางติดต่อที่ลงทะเบียนไว้ นั่นหมายความว่าคลื่นของการรีเซ็ตรหัสผ่านอาจสะท้อนถึงความพยายามซ้ำๆ ในการกระตุ้นให้ส่งรหัส มากกว่าจะเป็นการบุกรุกที่ยืนยันแล้ว — แม้จะยังเป็นสัญญาณว่ามีคนกำลังเล็งเป้าบัญชีอยู่ก็ตาม
แนวทางของ X สำหรับการกู้คืนรหัสผ่านระบุว่ารหัสรีเซ็ตรหัสผ่านที่ส่งทางอีเมลจะมีอายุการใช้งาน 60 นาที และเมื่อรีเซ็ตรหัสผ่านเสร็จสิ้น ระบบจะออกจากทุกเซสชันที่กำลังใช้งานอยู่ของบัญชีนั้น ในทางกลับกัน การเปลี่ยนรหัสผ่านจากเซสชันที่ล็อกอินอยู่แล้วจะไม่ทำให้เซสชันนั้นหลุดออก
ช่องโหว่ API เก่าและชุดข้อมูลที่รั่วไหลยังคงโผล่ขึ้นมาเรื่อยๆ
แม้จะไม่มีการแฮ็กครั้งใหม่ X ก็ยังมีข้อมูลที่เคยถูกเปิดเผยก่อนหน้านี้หมุนเวียนอยู่เป็นจำนวนมาก ซึ่งอาจเป็นเชื้อเพลิงให้กับการสืบสวนการรั่วไหลข้อมูล Xในปัจจุบัน ช่องโหว่ใน Twitter API ตั้งแต่ปี 2021 จนถึงมกราคม 2022 เปิดโอกาสให้ผู้โจมตีจับคู่ที่อยู่อีเมลและหมายเลขโทรศัพท์กับบัญชีเฉพาะได้ ชุดข้อมูลที่ได้ซึ่งครอบคลุมผู้ใช้มากกว่า 200 ล้านราย ถูกบันทึกไว้ใน Have I Been Pwned แล้ว Troy Hunt ผู้ก่อตั้งเว็บไซต์ได้ตรวจสอบและพบว่า 98% ของที่อยู่อีเมลเหล่านี้เคยปรากฏในเหตุการณ์รั่วไหลอื่นๆ มาก่อนแล้ว — หมายความว่าข้อมูลส่วนใหญ่ลอยอยู่ในโลกออนไลน์มาหลายปี
การรั่วไหลครั้งใหม่ยิ่งทำให้ปัญหารุนแรงขึ้นไปอีก ในช่วงเดือนเมษายน 2025 บุคคลที่ใช้ชื่อแฝงว่า ThinkingOne ได้ปล่อยชุดข้อมูลขนาด 34 กิกะไบต์ซึ่งประกอบด้วยบัญชีผู้ใช้ X จำนวน201 ล้านบัญชี รวมถึงชื่อผู้ใช้ ที่อยู่อีเมล วันที่สร้างบัญชี และจำนวนผู้ติดตาม ลงในฟอรัม BreachForums ตามรายงานของ Fox News นักวิจัยจาก SafetyDetectives ได้สุ่มตัวอย่างไฟล์และยืนยันว่าอีเมลเหล่านั้นตรงกับโปรไฟล์ X ที่ยังใช้งานอยู่
นี่ไม่ใช่ครั้งแรกที่แพลตฟอร์มต้องรับมือกับข้อมูลรับรองที่ถูกเปิดเผย Twitter และ X เคยเผชิญกับปัญหาในรูปแบบต่างๆ มาก่อน ตั้งแต่การขายข้อมูลล็อกอิน 33 ล้านบัญชีในปี 2016 ไปจนถึงบั๊กในปี 2023 ที่เปิดโอกาสให้ใครก็ได้ยึดบัญชีด้วยการคลิกเพียงครั้งเดียว — โดยผู้ค้นพบช่องโหว่นี้ reportedly ถูกแบนแทนที่จะได้รับรางวัล ตามรายงานของ Decrypt เกี่ยวกับเหตุการณ์ในอดีต
บอตเน็ตโจมตีแบบยัดข้อมูลรับรองและแคมเปญฟิชชิงยิ่งเพิ่มความเสี่ยง
ชุดข้อมูลที่รั่วไหลทั้งสองชุดไม่จำเป็นต้องมีการแฮ็กครั้งใหม่ก็ยังสร้างความเสียหายได้ — ที่อยู่อีเมลเก่ากำลังถูกนำกลับมาใช้ในโจมตีที่เกิดขึ้นจริงในตอนนี้ นักวิจัยจาก Breakglass Intelligence พบแผงควบคุมคำสั่งและควบคุม (command-and-control) ที่ไม่ได้ป้องกันในเดือนเมษายน 2026 ซึ่งกำลังใช้ข้อมูลรับรองที่ถูกขโมยโจมตีบัญชี X ผ่านการยัดข้อมูลรับรองด้วยบอตเน็ตแบบอัตโนมัติ ในช่วงเวลาเฝ้าดูเพียง 12 นาที แผงควบคุมได้ทดสอบคู่ชื่อผู้ใช้-รหัสผ่าน 722,763 คู่ และยืนยันการบุกรุกใหม่ได้ 18 บัญชี
ตลอดอายุการทำงานทั้งหมด บอตเน็ตได้ทดสอบบัญชี X มากกว่า 4.8 ล้านบัญชีผ่านตัวตรวจสอบของมัน การยืนยันตัวตนแบบสองขั้นตอนบล็อกความพยายามเหล่านั้นได้ 85.6% แสดงให้เห็นว่าการตั้งค่าเพียงอย่างเดียวนี้มีความสำคัญมากเพียงใด — แต่ก็ยังหมายความว่ายังมีส่วนหนึ่งที่ทะลุผ่านเข้ามาได้ ภายในเวลาที่นักวิจัยปิดแผงควบคุมนี้ลง มันได้ยืนยันการบุกรุกบัญชี 138 บัญชีจากความพยายาม 4.8 ล้านครั้ง ซึ่งแม้จะเป็นเปอร์เซ็นต์ที่น้อย แต่ก็ยังน่ากังวลเมื่อเทียบกับการประเมินของอุตสาหกรรมที่ระบุว่ามีความพยายามยัดข้อมูลรับรองราว 26 พันล้านครั้งต่อเดือนที่พุ่งเป้าไปยังหน้าล็อกอินทั่วโลก
ในขณะเดียวกัน ยังมีแผนการอีกชุดหนึ่งที่ไม่เกี่ยวข้องกับชุดข้อมูลที่รั่วไหลทั้งสองเลย ตั้งแต่เดือนกรกฎาคม 2026 มิจฉาชีพได้ส่งอีเมลที่เลียนแบบการแจ้งเตือน “การเข้าสู่ระบบจากอุปกรณ์ใหม่” ของ X อย่างแนบเนียน — ทั้งโลโก้ สีสัน และสำนวนภาษา — โดยขอให้ผู้รับคลิกลิงก์เพื่อ “รักษาความปลอดภัย” ให้บัญชี ตามรายงานของ The Guardian ลิงก์เหล่านั้นนำไปสู่หน้าเว็บปลอมที่ออกแบบมาเพื่อขโมยรหัสผ่านหรืออนุญาตให้แอปอันตรายทำงานได้ การฟิชชิงบนบัญชี Xรูปแบบนี้ไม่จำเป็นต้องมีการรั่วไหลของข้อมูลเลย มันอาศัยเพียงการหลอกให้ผู้ใช้มอบข้อมูลรับรองด้วยตัวเอง
ทำไมเรื่องนี้จึงสำคัญเกินกว่าแค่ X? มันเป็นเครื่องเตือนใจว่าความตื่นตระหนกด้านความปลอดภัยของบัญชีในปัจจุบันมักเกิดจากการผสมผสานระหว่างข้อมูลเก่าที่ถูกนำกลับมาใช้ใหม่กับการโจมตีอัตโนมัติที่ใช้ความพยายามต่ำ มากกว่าจะเป็นการแฮ็กครั้งใหญ่ครั้งเดียว — ซึ่งทำให้ปัญหายากต่อการระบุและง่ายต่อการมองข้าม
ปัญหาขัดข้องของ Proton เองยิ่งเพิ่มความสับสนให้ผู้ใช้บางราย
เพื่อเพิ่มความยุ่งเหยิงให้สถานการณ์ที่ซับซ้อนอยู่แล้ว บริการอีเมลของ Proton ก็กำลังประสบกับการหยุดชะงักของบริการที่เกี่ยวข้องกับความล้มเหลวของฮาร์ดแวร์โดยอิสระจากเหตุการณ์ของ X ฝ่ายสนับสนุนของ Proton ยอมรับปัญหาเมื่อวันที่ 1 กันยายน 2026 โดยระบุว่าทีมงาน “ทราบว่าผู้ใช้บางรายประสบปัญหาในการเชื่อมต่อกับบริการของ Proton” และกำลังสืบสวนอยู่
หน้าสถานะของ Proton ระบุว่าสาเหตุของการหยุดชะงักมาจากความล้มเหลือของฮาร์ดแวร์ที่ยังหลงเหลืออยู่จากเหตุการณ์ความร้อนสูงเกินไปในสัปดาห์ก่อนหน้า รวมถึงความสามารถในการให้บริการที่ลดลงในขณะที่วิศวกรกำลังนำโครงสร้างพื้นฐานเพิ่มเติมเข้ามาออนไลน์ สำหรับผู้ใช้ X ที่ใช้อีเมล Proton เป็นอีเมลกู้คืน ปัญหาขัดข้องนี้อาจทำให้ข้อความรีเซ็ตรหัสผ่านไปถึงกล่องจดหมายล่าช้า
ทั้ง Proton และนักวิจัยด้านความปลอดภัยอิสระยังไม่ยืนยันความเชื่อมโยงโดยตรงระหว่างปัญหาขัดข้องของ Proton กับเหตุการณ์บัญชี X ทั้งสองปัญหาดำเนินไปบนเส้นทางที่แยกจากกัน แต่สำหรับใครก็ตามที่ผูกบัญชี X เข้ากับกล่องจดหมาย Proton ช่วงเวลาที่เกิดเหตุการณ์ก็ยังเป็นสิ่งที่ควรรับรู้ไว้
ผู้ใช้ X ควรทำอะไรตอนนี้
เอกสารช่วยเหลือของ X เองยืนยันว่าแพลตฟอร์มจะรีเซ็ตรหัสผ่านให้บัญชีที่ระบบระบุว่าถูกบุกรุกหรือถูกโจมตีด้วยฟิชชิงโดยอัตโนมัติ พร้อมส่งอีเมลคำแนะนำไปยังที่อยู่ที่ลงทะเบียนไว้ หากมีการรีเซ็ตรหัสผ่านเกิดขึ้นโดยที่คุณไม่ได้ร้องขอ นั่นมักหมายความว่ามีคนพยายามใช้ข้อมูลรับรองของบัญชีแล้ว หรือบัญชีถูกเล็งเป้าโดยหนึ่งในอีเมลฟิชชิงที่แพร่กระจายมาตั้งแต่เดือนกรกฎาคม
X แนะนำให้เปลี่ยนการยืนยันตัวตนแบบสองขั้นตอนไปใช้แอปยืนยันตัวตนแทน SMS ใช้รหัสผ่านที่ไม่ซ้ำกับแพลตฟอร์มอื่นสำหรับ X ตรวจสอบเซสชันที่กำลังใช้งานและแอปของบุคคลที่สามที่เชื่อมต่ออยู่เพื่อหาสิ่งที่ไม่รู้จัก นอกจากนี้บริษัทยังย้ำให้ผู้ใช้ตรวจสอบที่อยู่อีเมลผู้ส่งก่อนคลิกลิงก์ใดๆ — อีเมลที่ถูกต้องจาก X จะมาจาก @x.com หรือ @e.x.com เท่านั้น และจะไม่ขอรหัสผ่านทางอีเมล
อีกหนึ่งมาตรการป้องกันเพิ่มเติมที่ควรเปิดใช้คือตัวเลือก “ป้องกันการรีเซ็ตรหัสผ่าน” ซึ่งอยู่ในเมนูการรักษาความปลอดภัยและการเข้าถึงบัญชี การเปิดใช้งานจะต้องมีการยืนยันที่อยู่อีเมลที่เชื่อมโยงก่อนที่คำขอรีเซ็ตรหัสผ่านใดๆ จะถูกส่งออกไป เพิ่มกำแพงป้องกันที่มีนัยสำคัญต่อคำขอรีเซ็ตรหัสผ่านที่ไม่ต้องการซ้ำๆ X ยังเตือนผู้ใช้ไม่ให้ตอบสนองต่อข้อเสนอความช่วยเหลือที่ไม่ได้ร้องขอเกี่ยวกับปัญหานี้ เนื่องจากมิจฉาชีพมักใช้ความสับสนด้านความปลอดภัยลักษณะนี้ในการขโมยข้อมูลรับรองด้วยตัวเอง
คำถามที่พบบ่อย
อีเมลรีเซ็ตรหัสผ่านที่ไม่ได้ร้องขอบน X เป็นสัญญาณของการรั่วไหลข้อมูลครั้งใหม่หรือไม่?
X ยังไม่ยืนยันการรั่วไหลครั้งใหม่และระบุว่าการสืบสวนยังดำเนินอยู่ คลื่นอีเมลในปัจจุบันดูเหมือนจะเชื่อมโยงกับการรั่วไหลของข้อมูลเก่าและการโจมตีแบบยัดข้อมูลรับรองที่กำลังดำเนินการอยู่ มากกว่าจะเป็นการเจาะระบบของ X ครั้งใหม่
ผู้ใช้ X ควรทำอย่างไรหากได้รับอีเมลรีเซ็ตรหัสผ่านที่ไม่ได้ร้องขอ?
ผู้ใช้ควรเปิดใช้การยืนยันตัวตนแบบสองขั้นตอนผ่านแอปยืนยันตัวตน ใช้รหัสผ่านที่ไม่ซ้ำกับแพลตฟอร์มอื่นสำหรับ X ตรวจสอบเซสชันที่กำลังใช้งานและแอปที่เชื่อมต่ออยู่ เปิดใช้การป้องกันการรีเซ็ตรหัสผ่าน และหลีกเลี่ยงการคลิกลิงก์ในข้อความที่น่าสงสัย
ปัญหาบริการอีเมล Proton มีความเชื่อมโยงกับปัญหาการรีเซ็ตรหัสผ่านของ X หรือไม่?
ยังไม่มีการยืนยันความเชื่อมโยงโดยตรง ปัญหาขัดข้องของ Proton เกิดจากความล้มเหลวของฮาร์ดแวร์ที่ไม่เกี่ยวข้องกับกิจกรรมบน X แม้อาจทำให้การส่งอีเมลรีเซ็ตรหัสผ่านล่าช้าสำหรับผู้ใช้ที่ใช้อินบ็อกซ์ Proton
การยืนยันตัวตนแบบสองขั้นตอนมีประสิทธิภาพต่อการโจมตีเหล่านี้เพียงใด?
มันสามารถบล็อกความพยายามยัดข้อมูลรับรองของบอตเน็ตที่โจมตีบัญชี X ได้ประมาณ 85.6% ทำให้เป็นหนึ่งในมาตรการป้องกันเดี่ยวที่มีประสิทธิภาพที่สุดที่ผู้ใช้มีอยู่ในตอนนี้
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Are the unsolicited password reset emails on X a sign of a new data breach?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”X has not confirmed a new breach and says its investigation is ongoing. The current wave of emails appears linked to older data leaks and active credential-stuffing attacks rather than a fresh compromise of X’s systems.”}},{“@type”:”Question”,”name”:”What should X users do if they receive unrequested password reset emails?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Users should enable two-factor authentication through an authenticator app, use a password unique to X, review active sessions and connected apps, turn on password reset protect, and avoid clicking links in suspicious messages.”}},{“@type”:”Question”,”name”:”Is there a connection between Proton email service issues and the X password reset problems?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”No direct link has been confirmed. Proton’s outage stems from a hardware failure unrelated to the X activity, though it could delay reset emails reaching users who rely on a Proton inbox.”}},{“@type”:”Question”,”name”:”How effective is two-factor authentication against these attacks?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”It blocked roughly 85.6% of the credential-stuffing attempts made by the botnet targeting X accounts, making it one of the most effective single defenses users currently have.”}}]}
บทความนี้จัดทำขึ้นโดยได้รับความช่วยเหลือจากปัญญาประดิษฐ์และผ่านการตรวจทานโดยทีมบรรณาธิการแล้ว

