El estreno de X Money, el servicio de pagos integrado en X, quedó marcado por una alerta de seguridad. La plataforma investiga una actividad sospechosa tras múltiples reportes de correos no solicitados para restablecer contraseñas

Por ahora, no hay confirmación de que las cuentas hayan sido comprometidas ni de que los intentos hayan tenido éxito. La principal hipótesis apunta a un uso masivo del formulario de recuperación a partir de nombres de usuario públicos

Correos de recuperación que encendieron las alarmas

La preocupación creció cuando varios usuarios aseguraron haber recibido avisos para cambiar su contraseña sin haber iniciado el proceso. Ese tipo de mensaje, por sí solo, no prueba un acceso indebido

Sin embargo, algunos reportes señalan que luego llegaron correos que imitaban comunicaciones legítimas de la plataforma e incluían enlaces falsos. Eso alimenta la sospecha de una campaña en varias etapas

La táctica buscada: confundir para robar credenciales

El escenario más delicado sería un intento de phishing apoyado en una señal real. Si un usuario recibe primero un correo auténtico de recuperación, puede bajar la guardia ante un segundo mensaje fraudulento que le pida actuar con urgencia

Si la víctima introduce allí su usuario y contraseña, esos datos podrían quedar en manos de los atacantes. Por eso, el mayor riesgo no estaría en el aviso inicial, sino en la posible cadena de engaños posterior

Más riesgo por el salto a los pagos

La gravedad aumenta porque X Money permite almacenar fondos, enviar y recibir pagos y hacer transferencias entre particulares dentro de la plataforma. Eso convierte una cuenta comprometida en un objetivo con impacto potencialmente económico

Hasta ahora, una intrusión en una red social podía exponer mensajes o información personal. Con funciones financieras activas, el alcance de un acceso no autorizado es mayor

Investigación abierta y recomendaciones básicas

La compañía sigue investigando el origen de los correos y no ha informado públicamente de una brecha masiva. Tampoco hay pruebas públicas de que los atacantes hayan logrado acceder a gran escala

La recomendación para los usuarios es no usar enlaces incluidos en mensajes inesperados, entrar directamente a la aplicación o al sitio oficial y activar la autenticación en dos pasos. También conviene desconfiar de cualquier correo que presione para cambiar la contraseña de inmediato