El 1 de septiembre de 2026, X (Twitter) reconoció públicamente que estaba investigando una oleada de correos de restablecimiento de contraseña no solicitados que llegaban masivamente a usuarios de la plataforma. Los atacantes, según la descripción de Mridul Singhai —ingeniero de producto de X—, estaban disparando el formulario de restablecimiento usando nombres de usuario públicos. La motivación detrás del timing es transparente: X Money, el nuevo servicio de pagos de la plataforma, se había hecho disponible para todos los usuarios de Premium y Premium+ en EEUU apenas el día anterior, el 31 de agosto. Los atacantes creen que con acceso a las cuentas pueden acceder también al dinero depositado.
X descartó rápidamente que hubiera evidencia de brechas confirmadas. Lo que estaban viendo era un ataque de enumeración masiva: los atacantes usaban nombres de usuario públicos para activar el proceso de restablecimiento de contraseña en cuentas en las que no habían entrado, generando correos de restablecimiento que llegaban a los usuarios legítimos. Es una técnica de bajo nivel técnico pero con un efecto inmediato: inundar los buzones de correo de miles de usuarios con correos de seguridad legítimos de X, potencialmente generando confusión y phishing de seguimiento.
X Money y por qué el lanzamiento de servicios financieros atrae ataques dirigidos
X Money funciona sobre la infraestructura bancaria de Cross River Bank y permite transferir dinero entre usuarios de la plataforma. El servicio incluye una tarjeta bancaria. El modelo de negocio es la extensión de X hacia lo que Elon Musk ha llamado una «everything app»: mensajería, creación de contenido, publicidad y ahora pagos, todo en la misma plataforma.
El problema de incorporar servicios financieros en una plataforma de red social es exactamente el que estamos viendo: el perfil de riesgo de las cuentas de usuario cambia de inmediato. Una cuenta de X sin dinero es un objetivo para spam, desinformación o suplantación. Una cuenta de X con dinero depositado y una tarjeta bancaria vinculada es un objetivo financiero. Los atacantes actualiz su valoración de las cuentas en tiempo real, y el lanzamiento de X Money actualizó esa valoración hacia arriba.
El asesor legal de X, James Burnham, respondió con una declaración de advertencia legal en la plataforma: «Los equipos legal y de seguridad de X no escatimarán esfuerzos para identificar, localizar y responsabilizar criminalmente a cualquier persona en cualquier lugar del mundo que intente victimizar a los usuarios de nuestra plataforma.» Es el lenguaje habitual de respuesta pública a incidentes de seguridad que no tienen origen identificado ni sospechosos detenidos.
X no publicó detalles en ninguna de sus cuentas oficiales al cierre de la información disponible, y no respondió a las solicitudes de prensa. Algunos usuarios reportaban recibir hasta diez correos de restablecimiento en pocas horas, todos legítimos —enviados por X, no por atacantes—, lo que añadía una capa de confusión entre los usuarios que intentaban determinar si estaban siendo atacados o si los correos eran falsos.
X Money no es la primera vez que X se enfrenta a incidentes de seguridad vinculados a dinero o datos sensibles: en 2020, una brecha de alto perfil comprometió cuentas de figuras públicas para difundir una estafa de Bitcoin. En 2022, un exempleado fue acusado de espiar para Arabia Saudí. El patrón consistente es que cualquier expansión de las capacidades de la plataforma —especialmente hacia datos financieros o comunicación privada— atrae atención de actores maliciosos.
La recomendación práctica en este momento: activar la función Password Reset Protect en X (Configuración y privacidad → Seguridad y acceso a la cuenta → Seguridad → Protección de restablecimiento de contraseña), que impide que alguien inicie un restablecimiento de contraseña usando solo el correo o el teléfono. Activa también la verificación en dos pasos si no la tienes. Si estás recibiendo correos de restablecimiento no solicitados, no hagas clic en ningún enlace dentro de ellos — ve directamente a x.com para verificar el estado de tu cuenta.
En wwwhatsnew.com hemos seguido el desarrollo de X Money desde su anuncio y cubrimos el lanzamiento del 31 de agosto. La seguridad de los servicios de pago en plataformas que nacieron como redes sociales es una de las áreas más complejas de la ciberseguridad de consumo: las mismas credenciales que usas para interactuar socialmente ahora también protegen tu dinero. Los gestores de contraseñas como Bitwarden o KeePass son la herramienta más eficaz para mantener una contraseña única y robusta para cada plataforma financiera. En el caso de X, la contraseña no es el único punto de entrada —los atacantes en este caso usan el formulario de restablecimiento con el nombre de usuario público—, pero una contraseña fuerte sigue siendo la primera línea de defensa.
Entender la diferencia entre enumeración de usuarios, credential stuffing y phishing real ayuda a calibrar la respuesta cuando llegan correos de seguridad inesperados. En este caso, los correos de restablecimiento que recibían los usuarios eran legítimos —enviados por X, no por los atacantes—. El riesgo real es el phishing de seguimiento: un correo falso que imite el estilo de X y llegue justo después del legítimo, cuando el usuario está en estado de alerta y más dispuesto a hacer clic en un enlace sin verificarlo. El vector de confusión es, en muchos casos, más efectivo que el ataque técnico.
En wwwhatsnew.com hemos cubierto varias oleadas de ataques coordinados contra plataformas digitales en los últimos años. El patrón siempre es el mismo: el lanzamiento de una función de valor elevado —un marketplace, un wallet, un nuevo plan Premium— provoca un pico de intentos de acceso no autorizado en las primeras 72 horas, cuando el valor percibido de las cuentas está en su máximo y los sistemas de detección de anomalías todavía no han aprendido a distinguir el tráfico legítimo del malicioso. La recomendación no cambia: verifica siempre en la app nativa, no desde el correo. Y si recibes un correo de restablecimiento que no has solicitado, no hagas nada con él —solo confirma que tu contraseña sigue siendo la tuya iniciando sesión directamente.
