با افزایش حملات فیشینگ، سرقت نشست و سوءاستفاده از حساب‌های X، امنیت اکانت اهمیت بیشتری پیدا کرده است. در این راهنما روش‌های اصلی محافظت از حساب X، فعال‌سازی احراز هویت دومرحله‌ای، Passkey و کلید امنیتی، شناسایی حملات و بازیابی حساب هک‌شده را بررسی می‌کنیم.

از اوایل سپتامبر ۲۰۲۶ صندوق ایمیل شمار زیادی از کاربران X پر شد از پیامهای بازنشانی رمز عبور که هیچکدام را خودشان درخواست نکرده بودند. یک کاربر از رسیدن هشت ایمیل در سه دقیقه خبر داد. این پیامها جعلی نبودند و از سرورهای خود X می آمدند. مهاجمان فرم بازیابی حساب را که برای شروع فقط نام کاربری میخواهد، پشت سر هم روی نام های کاربری عمومی اجرا کرده بودند (گزارش BeInCrypto). در ادامه مطلب از وبلاگ آتنا همراه ما باشید.

یکی از مهندسان محصول X اعلام کرد شواهدی از نفوذ پیدا نشده و مهاجمان ظاهراً گمان میکنند با فراگیرشدن سرویس مالی X Money میتوانند به حسابها دسترسی بگیرند. Malwarebytes هم تأکید میکند درخواست بازنشانی با بازنشانی واقعی فرق دارد و این موج به تنهایی به معنای هک شدن حساب ها نیست. با این حال ماجرا یک چیز را روشن کرد. در این مطلب از وبلاگ آتنا همراه باشید تا تمام موارد موشکافانه بررسی شود.

چرا این روزها، هکر ها سراغ حساب X میروند

طبق توضیح Malwarebytes، X Money برای کاربران واجد شرایط آمریکایی حساب کردیت کارت، کارت دبیت ویزا و انتقال مستقیم پول فراهم میکند و بانک Cross River زیرساخت بانکی آن را تأمین میکند. وقتی ورود به X در عمل ورود به یک کیف پول هم باشد، حساب هایی با دسترسی پرداخت، دنبال کنندهٔ زیاد یا استفادهٔ تجاری برای مهاجم جذابتر میشوند. این سرویس فعلاً محدود به آمریکاست، ولی مهاجمان به حساب های بدون کیف پول هم بی میل نیستند. تحلیل SentinelLABS در ژوئیهٔ ۲۰۲۶ از کمپینی فعال خبر میدهد که چهره های سیاسی، روزنامه نگاران، شرکت های فناوری و صاحبان نام های کاربری کوتاه و کمیاب را هدف گرفته است. هدف نهایی، تبلیغ ارزهای دیجیتال جعلی از روی حساب های ربوده شده است.

آمار رسمی در مورد هک حساب های توییتر

گزارش ۲۰۲۶ شرکت Verizon (DBIR) بیش از ۲۲ هزار نقض داده را بررسی کرده است. طبق این گزارش، سوءاستفاده از آسیب پذیری های نرم افزاری با سهم ۳۱٪ برای اولین بار در تاریخ ۱۹ سالهٔ گزارش از سوءاستفاده از اعتبارنامه ها با سهم ۱۳٪ بعنوان راه ورود اولیه جلو افتاده است (Help Net Security، متن کامل گزارش). این عدد را نباید به امن شدن رمزها تعبیر کرد. همان گزارش نشان میدهد اعتبارنامه ها در ۳۹٪ از نقض ها در یکی از مراحل حمله نقش داشته اند و هیچ تکنیک دیگری به این سطح نمیرسد (Descope). داده های Verizon دربارهٔ سازمان هاست، اما منطقش برای حساب شخصی هم صادق است. مهاجم اول ارزانترین در را امتحان میکند.

از سمت فیشینگ، کسپرسکی اعلام کرده سامانهٔ ضدفیشینگ آن در سال ۲۰۲۵ بیش از ۵۵۴ میلیون تلاش برای ورود به لینکهای فیشینگ را مسدود کرده است (وبلاگ کسپرسکی). در گزارش آماری Kaspersky Security Bulletin 2025 هم آمده که حملات سارق رمز عبور که محصولات این شرکت مانعشان شدند، نزدیک به ۱٫۶ برابر سال قبل بود.

امنیت حساب های تویتر

مسیرهایی که این روزها حساب های ایکس را هک میکنند

سیل بازنشانی. حتی اگر مهاجم نتواند رمز را عوض کند، انبوه پیام های واقعی میتواند پوششی برای کلاهبرداری باشد. وقتی ایمیل های اصلی X میرسند، یک ایمیل جعلی شبیه آنها هم کمتر به چشم میآید. Malwarebytes هشدار میدهد این پیامها ممکن است کاربر را به تغییر شتاب زده رمز یا خاموش کردن تنظیمات امنیتی هم وادار کنند.

ایمیل های جعلی با ظاهر رسمی. Security Alliance (SEAL) کمپین هایی را ثبت کرده که با یک ایمیل مرتب شروع می شوند و دکمه ای مثل “بازبینی جزئیات” دارند. این دکمه به صفحه ورود جعلی میرود، یا در نسخه اخطار حق نسخه برداری (DMCA) صفحهای نشان میدهد که پستهای خود کاربر را بارگذاری میکند تا باورپذیرتر شود (SEAL). در ماه مه ۲۰۲۶ هم فوربس درباره پیام جعلی “نقض قوانین جامعه” هشدار داد که تهدید به محدودسازی حساب میکند.

مجوز برنامه های شخص ثالث. SEAL یادآوری میکند فیشینگ مبتنی بر رضایت OAuth میتواند حتی حساب دارای تأیید دومرحله ای را دور بزند. کاربر در ظاهر فقط به یک برنامه اجازه دسترسی میدهد، اما توکن صادرشده نیازی به رمز و کد ندارد.

پروکسی میان کاربر و سایت اصلی، و سیم سواپ. پژوهشگران eSentire گزارش کرده اند حتی حساب هایی که کلید امنیتی یا پاسکی دارند هم قابل ربایش بودند، چون X اجازهٔ ورود با کد برنامه یا پیامک را هم میدهد و مهاجم میتواند از همین روشهای ضعیفتر وارد شود. در حملهٔ پروکسی، صفحهٔ جعلی کدی را که کاربر وارد میکند همان لحظه به سایت اصلی میرساند. در سیم سواپ، شمارهٔ کاربر به سیمکارت مهاجم منتقل میشود و پیامک ها به او میرسد.

یک مسیر کم سروصداتر هم وجود دارد: بدافزارهای سارق اطلاعات. این برنامه ها سشن ورود مرورگر را میربایند و مهاجم بدون دانستن رمز وارد میشود. نرم افزارهای کرک شده و افزونه های ناشناس مرورگر از رایج ترین راههای آلوده شدن به آنها هستند.

کدام روش تأیید دومرحله ای برای محافظت از اکانت ایکس بهتر است؟

طبق راهنمای رسمی X، سه روش پیامک، برنامهٔ احراز هویت و کلید امنیتی در دسترس است. مسیر تنظیم آن Settings and privacy، سپس Security and account access، سپس Security و Two-factor authentication است. خلاصهٔ مقایسه:

روش نحوهٔ کار نقطهٔ ضعف توصیه
پیامک کد به شمارهٔ ثبت‌شده می‌رسد سیم‌سواپ و شنود. در دسترس بودن آن به نوع حساب و اشتراک بستگی دارد فقط اگر گزینهٔ دیگری ندارید
برنامهٔ احراز هویت کد چندرقمی که معمولاً حدود ۳۰ ثانیه اعتبار دارد صفحهٔ جعلی می‌تواند کد را لحظه‌ای منتقل کند حداقل قابل قبول
کلید امنیتی یا پاس‌کی تأیید رمزنگاری‌شده که به دامنهٔ x.com وابسته است لزوم ثبت مجدد پس از مهاجرت دامنه و داشتن کلید یدک بهترین گزینه برای حساب‌های ارزشمند
محافظت از بازنشانی رمز پیش از ارسال لینک، ایمیل یا شماره را می‌پرسد جایگزین تأیید دومرحله‌ای نیست همه فعال کنند
دو نکته عملی درباره کلید امنیتی وجود دارد. اول اینکه X میگوید با افزودن کلید امنیتی دیگر لازم نیست روش پشتیبان جداگانه ای داشته باشید. دوم اینکه کلیدهایی که به دامنه قدیمی twitter.com وابسته بودند، پس از مهلت ۱۰ نوامبر ۲۰۲۵ کار نمی کنند و باید دوباره روی x.com ثبت شوند. ثبت یک کلید جدید هم کلیدهای بازثبت نشده قبلی را از کار می اندازد.

چطور اکانت ایکس را محافظ کنیم در برابر هکر ها، امنیت تویتر

روش محافظت از اکانت ایکس در 10 دقیقه

  • محافظت از بازنشانی رمز را روشن کنید. مسیرش Settings and privacy، سپس Account، سپس Security و Password reset protection است. بعد از فعال سازی، فرم بازیابی فقط با نام کاربری کار نمی کند و ایمیل یا شماره ثبت شده را هم میخواهد. برخی کاربران گزارش کرده اند این گزینه در اپ اندروید دیده نمی شود. در آن صورت از مرورگر وارد شوید.
  • رمز اختصاصی برای X بسازید. راهنمای X حداقل ۱۰ کاراکتر و رمز جدا برای هر سایت را توصیه میکند و میگوید رمز ایمیل مرتبط با حساب هم باید به همان اندازه قوی و یکتا باشد.
  • تأیید دومرحله ای را با برنامه احراز هویت یا کلید امنیتی فعال کنید و کد پشتیبان را جایی بیرون از گوشی نگه دارید.
  • مجوز برنامه های متصل را بازبینی کنید. مسیرش Security and account access، سپس Apps and sessions و Connected apps است. هر برنامهای را که نمی شناسید یا استفاده نمی کنید قطع کنید.
  • فهرست سشن های فعال را همانجا نگاه کنید و دستگاه های ناشناس را خارج کنید.
  • هیچ لینکی از ایمیل را برای ورود به حساب باز نکنید. آدرس x.com را خودتان تایپ کنید یا از اپ رسمی استفاده کنید.

نقش نرم افزار امنیتی بریا جلوگیری از هک شدن در ایکس

هیچ تنظیمی جلوی آلودگی دستگاه را نمی گیرد و هیچ آنتی ویروسی جای رفتار درست را پر نمیکند. با این حال دو بخش از محصولات کسپرسکی در همین سناریوها کاربرد مستقیم دارند. یکی ماژول ضدفیشینگ است. Kaspersky Premium در آزمون ۲۰۲۵ مؤسسهٔ AV-Comparatives با تشخیص ۹۳٪ آدرسهای فیشینگ و صفر هشدار غلط گواهی Approved گرفت. دیگری Kaspersky Password Manager است که رمزهای یکتا را نگه می دارد و مولد کد یکبارمصرف داخلی دارد. بنابراین لازم نیست کدهای X روی برنامهٔ جداگانه ای ذخیره شود. کسپرسکی همچنین ذخیره passkay را از قابلیت های آن اعلام کرده است. سرقت سشن توسط بدافزار هم دقیقا همان چیزی است که موتور ضدبدافزار باید پیش از رسیدن به مرورگر متوقف کند.

اگر حساب ایکس از دست رفت، چکار کنیم؟

از دستگاه سالم وارد شوید و ابتدا روی دستگاه اصلی اسکن کامل انجام دهید. از گزینه فراموشی رمز استفاده کنید. تکمیل بازنشانی از این مسیر همه نشست های فعال را خارج میکند، اما تغییر رمز از داخل یک نشست باز، همان نشست را نگه میدارد. بعد از ورود، مجوز برنامه ها و نشست ها را ببینید، رمز ایمیل را عوض کنید و تایید دومرحله ای را روشن کنید. اگر به حساب دسترسی ندارید، از فرم رسمی پشتیبانی X برای حساب های هک شده استفاده کنید. به دنبال کنندگان هم از مسیر دیگری اطلاع بدهید که پست های مشکوک اخیر را باز نکنند.

اگر از کل این فهرست فقط یک کار را انجام میدهید، محافظت از بازنشانی رمز و یک روش تأیید دومرحله ای غیرپیامکی را فعال کنید.

سوالات متداول

آیا دریافت ایمیل بازنشانی رمز عبور X به معنی هک شدن حساب است؟

+

خیر. دریافت درخواست بازنشانی رمز عبور لزوماً به معنی دسترسی مهاجم به حساب نیست. ممکن است مهاجم فقط فرم بازیابی حساب را با نام کاربری شما فعال کرده باشد. با این حال، در چنین شرایطی بررسی تنظیمات امنیتی حساب ضروری است.

بهترین روش احراز هویت برای حساب X چیست؟

+

X از روش‌هایی مانند پیامک، برنامه احراز هویت و کلید امنیتی پشتیبانی می‌کند. روش‌های مبتنی بر Passkey و کلید امنیتی در برابر فیشینگ مقاوم‌تر هستند و برای حساب‌هایی با ریسک بالاتر می‌توانند گزینه مناسبی باشند.

چطور از هک شدن حساب X جلوگیری کنیم؟

+

فعال‌کردن احراز هویت دومرحله‌ای، استفاده از رمز عبور اختصاصی، فعال‌کردن Password Reset Protection، بررسی برنامه‌های متصل و نشست‌های فعال و خودداری از ورود از طریق لینک‌های مشکوک، از اقدامات مهم برای محافظت از حساب X هستند.

اگر حساب X هک شد چه کاری انجام دهیم؟

+

ابتدا از یک دستگاه سالم برای بازیابی حساب استفاده کنید، دستگاه اصلی را از نظر بدافزار بررسی کنید، رمز عبور را تغییر دهید و نشست‌ها و برنامه‌های متصل را بررسی کنید. پس از بازیابی، احراز هویت دومرحله‌ای را فعال کنید.

Avatar
مجید ساوالان

متخصص امنیت سایبری و مشاور راهکارهای امنیت اطلاعات کسپرسکی با بیش از 10 سال تجربه در زمینه طراحی، پیاده‌سازی و ارائه راهکارهای سازمانی در حوزه راهکارهای Endpoint Security، EDR/XDR، امنیت شبکه و مشاوره فنی برای پروژه‌های امنیتی سازمان‌های بزرگ.

بدون دیدگاه
دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *