Usuários do X, rede social anteriormente conhecida como Twitter, começaram a relatar uma onda de e-mails de redefinição de senha que não haviam solicitado. As queixas ganharam força em 1º de setembro de 2026, com algumas pessoas afirmando ter recebido várias mensagens em um curto intervalo.
A situação naturalmente levantou suspeitas sobre uma possível invasão ou novo vazamento de dados. Até agora, porém, o X afirma não ter encontrado evidências de uma nova violação de seus sistemas.
O engenheiro de produto da empresa Mridul Singhai confirmou que a plataforma investiga o comportamento e associou as tentativas ao interesse de criminosos em assumir contas após a expansão do X Money, serviço financeiro integrado à rede social.
É importante fazer uma distinção: parte dos e-mails que assustaram os usuários é realmente gerada pelos sistemas oficiais do X. Isso, contudo, não significa automaticamente que alguém descobriu a senha da conta.
Um terceiro pode iniciar o processo de recuperação informando dados aceitos pelo sistema, inclusive um nome de usuário válido. O verdadeiro titular então recebe o código ou aviso sem ter solicitado a alteração.
Leia mais:
Economia do Brasil entra em zona de atenção com três sinais relevantes
X confirma onda de tentativas, mas nega evidência de vazamento

Os relatos aumentaram em 1º de setembro, quando usuários passaram a publicar capturas de tela mostrando sucessivos pedidos de redefinição de senha.
Alguns disseram ter recebido várias mensagens em questão de minutos. Também surgiram relatos de alertas relacionados a acessos desconhecidos e dificuldades temporárias para entrar em determinadas contas.
Diante da repercussão, Mridul Singhai afirmou que o X estava investigando o episódio.
Segundo ele, os invasores aparentemente acreditam que a maior disponibilidade do X Money tornou as contas da plataforma mais interessantes como alvo. Até aquele momento, a investigação não havia identificado evidências de uma invasão aos sistemas do X.
A conclusão é importante porque há diferença entre atacar usuários do X e invadir a infraestrutura do X.
Criminosos podem tentar tomar contas usando senhas obtidas em vazamentos antigos, engenharia social, phishing ou recursos legítimos de recuperação sem que exista uma nova falha dentro da rede social.
Receber o e-mail significa que minha conta foi invadida?
Não necessariamente.
O próprio X explica em sua Central de Ajuda que o processo de recuperação pode começar com informações como nome de usuário, endereço de e-mail ou número de telefone.
Depois, um código é enviado para o meio de contato vinculado à conta.
Isso permite uma situação relativamente simples: alguém coloca o nome de usuário de outra pessoa no sistema de recuperação e o X envia o e-mail ao verdadeiro dono da conta.
Nesse cenário, o atacante não necessariamente sabe a senha.
Por isso, um e-mail de redefinição não solicitado é motivo para ficar atento, mas não é prova de que a conta foi comprometida.
O risco aumenta quando existem outros sinais, como alteração de senha não realizada pelo titular, mudança do endereço de e-mail, posts desconhecidos, mensagens privadas enviadas sem autorização ou sessões iniciadas em aparelhos que o usuário não reconhece.
O X cita esses comportamentos entre os principais indícios de uma conta comprometida.
O que o X Money tem a ver com os ataques?
O X Money está no centro da hipótese apresentada pela própria empresa.
O serviço financeiro foi ampliado para assinantes Premium e Premium+ com contas elegíveis nos Estados Unidos e permite recursos como pagamentos entre usuários e outros serviços financeiros dentro do ecossistema do X.
Contas de redes sociais já possuem valor para criminosos porque podem ser revendidas ou utilizadas em golpes, divulgação de links fraudulentos e esquemas envolvendo criptomoedas.
Quando uma plataforma passa a concentrar também recursos financeiros, o potencial interesse dos invasores aumenta.
Isso não significa, entretanto, que o X tenha demonstrado tecnicamente que o X Money seja a causa da onda de solicitações. Até agora, essa é uma explicação apresentada pela empresa para o aumento da atividade maliciosa.
Para usuários brasileiros, há outro detalhe importante: a expansão citada nas declarações está relacionada a contas dos Estados Unidos. Não se deve interpretar a ocorrência como anúncio de disponibilidade geral do X Money no Brasil.
Vazamentos antigos ainda podem colocar contas do Twitter em risco
Embora não exista confirmação de um novo vazamento em setembro de 2026, informações obtidas em incidentes anteriores continuam circulando.
Um dos casos mais relevantes tem origem em uma falha da API do antigo Twitter descoberta em 2022. Dados posteriormente compilados associaram endereços de e-mail a contas da rede social.
O Have I Been Pwned mantém em sua base um conjunto denominado Twitter (200M) com aproximadamente 211,5 milhões de registros afetados.
Esse tipo de exposição é perigoso mesmo anos depois.
Um criminoso pode descobrir que determinado endereço de e-mail pertence a um perfil específico e utilizar essa informação para ataques personalizados, tentativas de recuperação de conta ou campanhas de phishing.
Também houve grande repercussão em 2025 sobre arquivos atribuídos ao X publicados em fóruns de vazamento.
Um arquivo de aproximadamente 34 GB continha cerca de 201 milhões de registros associados a usuários. Análises posteriores apontaram, contudo, que parte das informações de e-mail havia sido combinada com dados de exposições anteriores, o que torna incorreto tratar necessariamente os 201 milhões de registros como resultado de uma nova invasão ocorrida em 2025.
Até agora, também não foi demonstrado que esses conjuntos históricos sejam diretamente responsáveis pelos pedidos de redefinição observados em setembro de 2026.
Botnet mostrou como senhas antigas ainda são testadas no X
Um caso descoberto neste ano ajuda a explicar outro risco: o credential stuffing.
Nesse tipo de ataque, criminosos pegam combinações de e-mail e senha obtidas em vazamentos de outros serviços e testam automaticamente essas credenciais em diferentes plataformas.
A estratégia explora principalmente pessoas que reutilizam a mesma senha em vários sites.
Em abril de 2026, pesquisadores da Breakglass Intelligence encontraram uma infraestrutura dedicada a testar credenciais contra contas do Twitter/X.
Durante apenas 12 minutos de observação, foram testadas 722.763 combinações. No período completo registrado pelo painel criminoso, mais de 4,86 milhões de contas haviam sido testadas e 138 tinham sido marcadas como comprometidas.
O dado mais interessante envolveu a autenticação em duas etapas.
Dos 4,86 milhões de testes observados, aproximadamente 4,16 milhões encontraram uma barreira de 2FA. Segundo os pesquisadores, aquela ferramenta específica não possuía mecanismo para superar essa proteção.
Isso não significa que a autenticação em duas etapas seja invulnerável a qualquer modalidade de ataque, mas mostra sua capacidade de impedir uma tentativa simples baseada apenas em senha reutilizada.
E-mails falsos também estão sendo enviados para usuários do X
O cenário fica mais confuso porque existem dois tipos diferentes de mensagem circulando.
De um lado estão pedidos reais de redefinição, gerados pelos próprios sistemas do X depois que alguém inicia o fluxo de recuperação.
Do outro estão e-mails falsos de phishing produzidos por criminosos para parecer mensagens oficiais.
Uma campanha identificada em julho de 2026 imitava quase perfeitamente os alertas de “login em um novo dispositivo” enviados pelo X. Os criminosos reproduziam logotipo, formatação, cores e linguagem utilizada nas comunicações legítimas.
O objetivo era induzir a vítima a clicar rapidamente para supostamente proteger a conta.
Os links, porém, levavam para páginas falsas que tentavam roubar a senha ou fazer com que o usuário autorizasse um aplicativo malicioso a acessar seu perfil.
Por isso, simplesmente observar que um e-mail “parece verdadeiro” não é suficiente.
Como saber se o e-mail realmente veio do X?
A própria plataforma informa que seus e-mails legítimos são enviados somente por endereços terminados em:
- @X.com
- @e.X.com
O X afirma ainda que nunca pede a senha da conta por e-mail, mensagem direta ou resposta e não envia anexos solicitando a instalação de programas.
Mesmo assim, o endereço exibido visualmente não deve ser o único critério.
Mensagens fraudulentas podem tentar imitar remetentes legítimos. Em caso de dúvida, a abordagem mais segura é não utilizar o botão presente no e-mail.
Abra o aplicativo do X ou digite diretamente o endereço da plataforma no navegador e faça a verificação por lá.
A própria empresa recomenda conferir se o domínio utilizado para inserir credenciais é realmente x.com.
Recebi uma redefinição de senha sem pedir: o que fazer?
Se você recebeu apenas um aviso de redefinição, mas continua entrando normalmente na conta e não encontrou qualquer atividade desconhecida, não é necessário entrar em pânico.
Ainda assim, algumas medidas de segurança são recomendáveis.
Não envie o código para ninguém
O código recebido por e-mail ou SMS é justamente a etapa necessária para concluir a recuperação.
Nunca encaminhe esse número para alguém que entre em contato alegando ser funcionário ou suporte do X.
Entre no X diretamente
Em vez de clicar no botão do e-mail, abra o aplicativo instalado no celular ou digite x.com diretamente no navegador.
Assim, você reduz o risco de cair em uma página falsa de login.
Use uma senha exclusiva
Se a mesma senha utilizada no X estiver cadastrada em outro site, altere-a.
O X recomenda senhas exclusivas justamente porque vazamentos em outros serviços podem fornecer combinações utilizadas em ataques de credential stuffing.
Ative a autenticação em duas etapas
O X oferece diferentes formas de 2FA, incluindo aplicativo autenticador e chave de segurança, além das opções disponíveis conforme o tipo de conta.
O recurso adiciona uma segunda verificação ao login, impedindo que apenas a senha seja suficiente para entrar.
Como ativar a proteção contra redefinição de senha
Existe ainda uma configuração especialmente relevante diante da onda atual.
O X mantém a opção Proteção de redefinição de senha.
Quando o recurso está ativado, o usuário precisa confirmar informações adicionais vinculadas à conta antes que um código ou link para redefinir a senha seja enviado.
Segundo a Central de Ajuda, o caminho é:
- abra Configurações e privacidade;
- entre nas configurações da conta;
- acesse Segurança;
- ative Proteção de redefinição de senha.
A própria plataforma recomenda habilitar esse recurso quando o usuário recebe repetidamente solicitações de redefinição que não realizou.
Já cliquei no link. O que devo fazer?
O procedimento depende do que aconteceu depois.
Se você apenas abriu uma página e não informou nenhuma informação, o risco tende a ser menor.
Se digitou sua senha em um endereço suspeito, a situação muda.
Nesse caso, a recomendação é entrar diretamente no X e alterar a senha imediatamente.
Também é indicado:
- ativar a autenticação em duas etapas;
- conferir o endereço de e-mail associado à conta;
- revisar aplicativos de terceiros conectados;
- procurar posts ou mensagens que não foram enviados pelo titular;
- conferir se houve alguma alteração não autorizada nas configurações.
Essas etapas fazem parte das orientações oficiais do X para contas que podem ter sido comprometidas.
Se a senha utilizada no X também era usada no e-mail ou em outros serviços, ela precisa ser alterada nesses locais.
Problema do Proton aconteceu no mesmo dia, mas não há ligação confirmada
Alguns usuários também observaram dificuldades envolvendo o Proton em 1º de setembro, o que levou a especulações sobre uma possível relação entre os episódios.
A Proton realmente registrou uma interrupção de serviços naquele dia.
Segundo a página oficial de status, a empresa enfrentava falhas residuais de hardware relacionadas a um episódio anterior de superaquecimento em sua infraestrutura. Houve redução temporária de capacidade e atraso no processamento de mensagens, mas a companhia informou que nenhum dado foi perdido.
Não existe evidência pública de que essa falha tenha ligação com os ataques direcionados ao X.
Para quem usa Proton Mail como endereço associado à rede social, a indisponibilidade poderia, no máximo, ter atrasado o recebimento de mensagens durante o período do incidente.
Existe um novo vazamento de dados do X?
Até o momento, não há confirmação de um novo vazamento associado à onda registrada em setembro de 2026.
O que existe é uma investigação sobre tentativas de tomada de contas e relatos de pedidos de redefinição disparados em grande quantidade.
Também existe um histórico relevante de dados de usuários expostos anteriormente, campanhas de phishing recentes e operações automatizadas de credential stuffing direcionadas ao X.
Esses fatores mostram por que usuários devem reforçar a segurança, mas não permitem concluir que os sistemas da empresa tenham sido invadidos novamente.
A principal recomendação para quem recebeu um e-mail inesperado é evitar decisões por impulso.
Não clique em links apenas porque a mensagem parece urgente, não informe códigos de recuperação e não compartilhe senhas. Entre diretamente no aplicativo, confira a atividade da conta, utilize uma senha exclusiva e ative a autenticação em duas etapas e a proteção contra redefinições.
No episódio atual, a diferença entre uma tentativa frustrada e uma conta efetivamente tomada pode estar justamente nessas camadas adicionais de segurança.
