Quelque chose d’étrange se produit dans la boîte de réception de nombreuses personnes ces derniers temps. Depuis le début du mois d’août 2026, des utilisateurs de X signalent la réception d’e-mails de réinitialisation de mot de passe, d’alertes de connexion et même de verrouillages temporaires de compte qu’ils n’ont jamais déclenchés eux-mêmes. Les messages sont authentiques, envoyés par les propres systèmes de X, ce qui rend précisément le problème de réinitialisation de mot de passe X si inquiétant — rien n’a l’air faux, et pourtant personne ne les a demandés.
Summary
Points clés à retenir
- Depuis le début du mois d’août 2026, des utilisateurs de X signalent des e-mails de réinitialisation de mot de passe non sollicités, des alertes de connexion et des verrouillages, avec une nouvelle vague le 1er septembre.
- L’ingénieur de X, Mridul Singhai, affirme que l’entreprise n’a trouvé aucune preuve de violation à ce jour et mène une enquête active.
- Les chercheurs relient cette activité à une faille de l’API Twitter de 2021-2022 et à une fuite de 2025 portant sur 201 millions d’enregistrements d’utilisateurs, ainsi qu’à un botnet actif et à une campagne de phishing en cours depuis juillet 2026.
- Un botnet a testé plus de 4,8 millions identifiants de comptes X au cours de sa durée de vie, l’authentification à deux facteurs bloquant 85,6 % des tentatives.
- Le service de messagerie de Proton fait face séparément à une panne liée au matériel qui pourrait retarder les e-mails de réinitialisation pour certains utilisateurs, bien qu’aucun lien avec les incidents X n’ait été confirmé.
Des e-mails de réinitialisation de mot de passe non sollicités frappent les utilisateurs de X depuis août 2026
Le phénomène a commencé il y a environ un mois et n’a fait que s’intensifier. Des titulaires de comptes X décrivent la réception soudaine de messages de réinitialisation de mot de passe, suivis d’alertes de connexion signalant des connexions depuis des emplacements inconnus. Certains indiquent que des comptes qu’ils n’avaient pas utilisés depuis des semaines ont été brièvement verrouillés.
Ce qui distingue cette situation d’une tentative de phishing classique, c’est que les e-mails sont légitimes. Ils proviennent directement des serveurs de messagerie de X, et non d’adresses usurpées. Cela confirme que quelqu’un — ou quelque chose — demande activement des réinitialisations sur les comptes d’autres personnes, même si le propriétaire du compte n’a rien cliqué.
Le calendrier coïncide avec un déploiement plus large : X Money, la fonctionnalité de paiement de la plateforme, a été étendue aux abonnés éligibles aux États-Unis à peu près à la même période. Cette extension semble liée à la raison pour laquelle les attaquants cherchent soudainement à prendre le contrôle de comptes X.
X enquête mais s’abstient de confirmer une violation
X indique que son examen interne n’a révélé aucune preuve que ses systèmes aient été compromis, même si l’entreprise continue d’approfondir les signalements. Un membre de l’équipe Product Engineering de X, Mridul Singhai, a répondu directement sur la plateforme à la vague de plaintes, en s’excusant pour la gêne occasionnée.
« Les attaquants semblent penser que, maintenant que @XMoney est largement disponible, ils peuvent obtenir un accès non autorisé aux comptes. Nous enquêtons activement sur le problème et, jusqu’à présent, nous n’avons trouvé aucune preuve de violation », a écrit Singhai, ajoutant des excuses « pour les multiples e-mails » et remerciant les utilisateurs pour leur patience.
Crypto.news souligne une nuance technique importante : un e-mail de réinitialisation non sollicité ne prouve pas à lui seul qu’un mot de passe a été exposé ou qu’un compte a été consulté. Le processus de récupération de X permet à quiconque de lancer la procédure simplement en saisissant un nom d’utilisateur, une adresse e-mail ou un numéro de téléphone associé à un compte, après quoi un code de confirmation est envoyé au moyen de contact enregistré. Cela signifie que la vague de réinitialisations pourrait refléter des tentatives répétées de déclencher des codes plutôt que des intrusions avérées — même si cela reste un signe que quelqu’un cible le compte.
Les consignes de X pour la récupération de mot de passe précisent que les codes de réinitialisation envoyés par e-mail restent valides pendant 60 minutes, et qu’une réinitialisation terminée déconnecte le compte de toutes les sessions actives. En revanche, modifier un mot de passe depuis une session déjà connectée laisse cette session active.
Ancienne faille d’API et jeux de données divulgués qui refont surface
Même sans nouvelle attaque, X dispose de nombreuses données exposées encore en circulation qui pourraient alimenter l’actuelle enquête sur la fuite de données X. Une vulnérabilité dans l’API de Twitter, de 2021 à janvier 2022, a permis à un attaquant de faire correspondre des adresses e-mail et des numéros de téléphone à des comptes spécifiques. Le jeu de données résultant, couvrant plus de 200 millions d’utilisateurs, est désormais répertorié sur Have I Been Pwned. Le fondateur du site, Troy Hunt, l’a examiné et a constaté que 98 % des adresses étaient déjà apparues dans des violations antérieures et sans lien — ce qui signifie que la plupart de ces données circulent depuis des années.
Une fuite plus récente aggrave encore le problème. En avril 2025, un individu opérant sous le pseudonyme ThinkingOne a publié un jeu de données de 34 gigaoctets comprenant 201 millions de comptes d’utilisateurs X, incluant noms d’utilisateur, adresses e-mail, dates de création des comptes et nombre de followers — sur le forum BreachForums, selon Fox News. Des chercheurs de SafetyDetectives ont échantillonné le fichier et confirmé que les adresses e-mail correspondaient à des profils X actifs.
Ce n’est pas la première fois que la plateforme est confrontée à des identifiants exposés. Twitter et X ont déjà dû gérer des variantes de ce problème, depuis une vente de 33 millions d’identifiants en 2016 jusqu’à un bug en 2023 qui permettait à n’importe qui de détourner un compte en un seul clic — une faille dont le découvreur aurait été banni plutôt que récompensé, selon les reportages de Decrypt sur les incidents passés.
Botnet de credential stuffing et campagnes de phishing qui aggravent le risque
Aucun des jeux de données divulgués n’a besoin d’un nouveau piratage pour continuer à faire des dégâts — de vieilles adresses e-mail sont actuellement recyclées dans des attaques actives. Des chercheurs de Breakglass Intelligence ont découvert en avril 2026 un panneau de commande et de contrôle non sécurisé qui utilisait des identifiants volés contre des comptes X via un credential stuffing par botnet automatisé. En seulement 12 minutes d’observation, le panneau a testé 722 763 paires nom d’utilisateur–mot de passe et confirmé 18 nouveaux comptes compromis.
Sur l’ensemble de sa durée de vie, le botnet avait soumis plus de 4,8 millions de comptes X à son vérificateur. L’authentification à deux facteurs a bloqué 85,6 % de ces tentatives, ce qui souligne à quel point ce simple paramètre est crucial — mais cela signifie aussi qu’une part non négligeable a abouti. Au moment où les chercheurs ont mis le panneau de contrôle hors ligne, il avait confirmé 138 comptes compromis sur les 4,8 millions de tentatives, un faible pourcentage qui reste significatif au regard des estimations du secteur d’environ 26 milliards de tentatives de credential stuffing visant des pages de connexion dans le monde chaque mois.
En parallèle, un autre stratagème n’a rien à voir avec les jeux de données divulgués. Depuis juillet 2026, des escrocs envoient des e-mails qui imitent de très près les véritables alertes de « connexion depuis un nouvel appareil » de X — logo, couleurs et formulation — en demandant aux destinataires de cliquer sur un lien pour « sécuriser » leur compte, rapporte The Guardian. Ces liens mènent à de fausses pages conçues pour voler des mots de passe ou autoriser une application malveillante. Ce phishing sur les comptes X ne nécessite aucune violation : il fonctionne uniquement en trompant les personnes pour qu’elles remettent elles-mêmes leurs identifiants.
Pourquoi cela importe-t-il au-delà de X ? C’est un rappel que les alertes de sécurité de compte proviennent de plus en plus d’un mélange de données anciennes recyclées et d’attaques automatisées peu sophistiquées plutôt que d’un piratage spectaculaire unique — ce qui les rend plus difficiles à cerner et plus faciles à sous-estimer.
La propre panne de Proton ajoute de la confusion pour certains utilisateurs
Pour compliquer une situation déjà confuse, le service de messagerie de Proton subit indépendamment une interruption de service liée à une défaillance matérielle. Le support Proton a reconnu le problème le 1er septembre 2026, indiquant que l’équipe était « consciente que certains utilisateurs rencontrent des difficultés pour se connecter aux services Proton » et menait une enquête.
La page de statut de Proton a attribué l’interruption à des défaillances matérielles résiduelles résultant d’un incident de surchauffe survenu la semaine précédente, ainsi qu’à une capacité réduite pendant que les ingénieurs mettent en ligne une infrastructure supplémentaire. Pour les utilisateurs de X qui dépendent d’une adresse Proton comme e-mail de récupération, cette panne pourrait retarder l’arrivée d’un message de réinitialisation dans leur boîte de réception.
Ni Proton ni les chercheurs en sécurité indépendants n’ont confirmé de lien direct entre la panne de Proton et les incidents de comptes X. Les deux problèmes suivent des trajectoires distinctes, mais pour toute personne dont le compte X est lié à une boîte Proton, le calendrier reste bon à connaître malgré tout.
Ce que les utilisateurs de X devraient faire dès maintenant
La documentation d’aide de X confirme que la plateforme réinitialise de manière proactive les mots de passe des comptes qu’elle considère comme compromis ou ciblés par du phishing, en envoyant un e-mail avec des instructions à l’adresse enregistrée. Si une réinitialisation arrive sans avoir été demandée, cela signifie probablement que quelqu’un a déjà essayé les identifiants du compte, ou que le compte a été ciblé par l’un des e-mails de phishing en circulation depuis juillet.
X recommande de passer l’authentification à deux facteurs sur une application d’authentification plutôt que sur les SMS, d’utiliser un mot de passe unique à X plutôt qu’un mot de passe réutilisé ailleurs, et de vérifier les sessions actives et les applications tierces connectées pour repérer tout élément non reconnu. L’entreprise exhorte également les utilisateurs à vérifier l’adresse de l’expéditeur avant de cliquer sur quoi que ce soit — les e-mails légitimes de X proviennent uniquement de @x.com ou @e.x.com et ne demandent jamais de mot de passe par e-mail.
Une mesure de protection supplémentaire utile à activer est l’option « protection de la réinitialisation du mot de passe », disponible dans les paramètres de sécurité et d’accès au compte. L’activer impose une vérification de l’adresse e-mail associée avant l’envoi de toute demande de réinitialisation, ajoutant une barrière significative contre les demandes répétées et non désirées. X avertit également les utilisateurs de ne pas répondre aux offres d’aide non sollicitées à ce sujet, car les escrocs sont connus pour exploiter précisément ce type de confusion autour de la sécurité afin de voler des identifiants.
FAQ
Les e-mails de réinitialisation de mot de passe non sollicités sur X sont-ils le signe d’une nouvelle fuite de données ?
X n’a pas confirmé de nouvelle violation et indique que son enquête est en cours. La vague actuelle d’e-mails semble liée à d’anciennes fuites de données et à des attaques actives de credential stuffing plutôt qu’à un nouveau compromis des systèmes de X.
Que doivent faire les utilisateurs de X s’ils reçoivent des e-mails de réinitialisation de mot de passe non demandés ?
Les utilisateurs doivent activer l’authentification à deux facteurs via une application d’authentification, utiliser un mot de passe unique à X, vérifier les sessions actives et les applications connectées, activer la protection de la réinitialisation du mot de passe et éviter de cliquer sur des liens dans des messages suspects.
Existe-t-il un lien entre les problèmes du service de messagerie Proton et les problèmes de réinitialisation de mot de passe sur X ?
Aucun lien direct n’a été confirmé. La panne de Proton provient d’une défaillance matérielle sans rapport avec l’activité sur X, même si elle pourrait retarder l’arrivée des e-mails de réinitialisation pour les utilisateurs qui dépendent d’une boîte Proton.
Dans quelle mesure l’authentification à deux facteurs est-elle efficace contre ces attaques ?
Elle a bloqué environ 85,6 % des tentatives de credential stuffing effectuées par le botnet visant les comptes X, ce qui en fait l’une des défenses individuelles les plus efficaces dont disposent actuellement les utilisateurs.
{« @context »: »https://schema.org », »@type »: »FAQPage », »mainEntity »:[{« @type »: »Question », »name »: »Les e-mails de réinitialisation de mot de passe non sollicités sur X sont-ils le signe d’une nouvelle fuite de données ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »X n’a pas confirmé de nouvelle violation et indique que son enquête est en cours. La vague actuelle d’e-mails semble liée à d’anciennes fuites de données et à des attaques actives de credential stuffing plutôt qu’à un nouveau compromis des systèmes de X. »}},{« @type »: »Question », »name »: »Que doivent faire les utilisateurs de X s’ils reçoivent des e-mails de réinitialisation de mot de passe non demandés ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Les utilisateurs doivent activer l’authentification à deux facteurs via une application d’authentification, utiliser un mot de passe unique à X, vérifier les sessions actives et les applications connectées, activer la protection de la réinitialisation du mot de passe et éviter de cliquer sur des liens dans des messages suspects. »}},{« @type »: »Question », »name »: »Existe-t-il un lien entre les problèmes du service de messagerie Proton et les problèmes de réinitialisation de mot de passe sur X ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Aucun lien direct n’a été confirmé. La panne de Proton provient d’une défaillance matérielle sans rapport avec l’activité sur X, même si elle pourrait retarder l’arrivée des e-mails de réinitialisation pour les utilisateurs qui dépendent d’une boîte Proton. »}},{« @type »: »Question », »name »: »Dans quelle mesure l’authentification à deux facteurs est-elle efficace contre ces attaques ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Elle a bloqué environ 85,6 % des tentatives de credential stuffing effectuées par le botnet visant les comptes X, ce qui en fait l’une des défenses individuelles les plus efficaces dont disposent actuellement les utilisateurs. »}}]}
Article produit avec l’assistance de l’intelligence artificielle et relu par l’équipe éditoriale.

