El estreno de X Money, el servicio de pagos integrado en X, quedó marcado por una alerta de seguridad. La plataforma investiga una actividad sospechosa tras múltiples reportes de correos no solicitados para restablecer contraseñas
Por ahora, no hay confirmación de que las cuentas hayan sido comprometidas ni de que los intentos hayan tenido éxito. La principal hipótesis apunta a un uso masivo del formulario de recuperación a partir de nombres de usuario públicos
Correos de recuperación que encendieron las alarmas
La preocupación creció cuando varios usuarios aseguraron haber recibido avisos para cambiar su contraseña sin haber iniciado el proceso. Ese tipo de mensaje, por sí solo, no prueba un acceso indebido
Sin embargo, algunos reportes señalan que luego llegaron correos que imitaban comunicaciones legítimas de la plataforma e incluían enlaces falsos. Eso alimenta la sospecha de una campaña en varias etapas
La táctica buscada: confundir para robar credenciales
El escenario más delicado sería un intento de phishing apoyado en una señal real. Si un usuario recibe primero un correo auténtico de recuperación, puede bajar la guardia ante un segundo mensaje fraudulento que le pida actuar con urgencia
Si la víctima introduce allí su usuario y contraseña, esos datos podrían quedar en manos de los atacantes. Por eso, el mayor riesgo no estaría en el aviso inicial, sino en la posible cadena de engaños posterior
Más riesgo por el salto a los pagos
La gravedad aumenta porque X Money permite almacenar fondos, enviar y recibir pagos y hacer transferencias entre particulares dentro de la plataforma. Eso convierte una cuenta comprometida en un objetivo con impacto potencialmente económico
Hasta ahora, una intrusión en una red social podía exponer mensajes o información personal. Con funciones financieras activas, el alcance de un acceso no autorizado es mayor
Investigación abierta y recomendaciones básicas
La compañía sigue investigando el origen de los correos y no ha informado públicamente de una brecha masiva. Tampoco hay pruebas públicas de que los atacantes hayan logrado acceder a gran escala
La recomendación para los usuarios es no usar enlaces incluidos en mensajes inesperados, entrar directamente a la aplicación o al sitio oficial y activar la autenticación en dos pasos. También conviene desconfiar de cualquier correo que presione para cambiar la contraseña de inmediato