Los usuarios de X recibieron correos electrónicos de restablecimiento de contraseña no solicitados que eran reales y provenían de los propios sistemas de X, y X reconoció el problema sin confirmar una nueva violación de datos. X dijo que está investigando activamente una posible exposición de datos y no ha encontrado evidencia de ninguna violación hasta ahora.
La situación sigue a una vulnerabilidad de la API de Twitter en enero de 2022 que afectó a más de 200 millones de usuarios, una entrada de Have I Been Pwned que lista 211,524,284 direcciones de correo electrónico únicas, y una publicación de BreachForums en abril de 2025 de un archivo de 34 GB que contiene 201 millones de registros de usuarios de X.
Una vulnerabilidad en la API de Twitter en enero de 2022 permitió asociar direcciones de correo electrónico y números de teléfono con cuentas de Twitter, y dio lugar a un conjunto de datos descrito como cubriendo a más de 200 millones de usuarios. Esa vulnerabilidad permitió la asociación de detalles de contacto con los registros de cuentas. El conjunto de datos resultante de esa vulnerabilidad fue reportado y examinado en 2022 y 2023.
Have I Been Pwned contiene una entrada que cataloga los datos y lista 211,524,284 direcciones de correo electrónico únicas. El conjunto de datos ha sido informado por Troy Hunt en Have I Been Pwned. Un análisis de la lista encontró que el 98% de las direcciones había surgido en violaciones anteriores.
Estos elementos—la vulnerabilidad de la API de enero de 2022, la entrada de Have I Been Pwned y la estadística de superposición del 98%—son todos elementos documentados de exposiciones previas de información de contacto vinculadas a cuentas de Twitter/X. Constituyen el contexto registrado al que se hace referencia en la cobertura de incidentes relacionados con las cuentas posteriores.
En enero, Instagram experimentó un susto de seguridad relacionado con 17.5 millones de cuentas, durante el cual los usuarios recibieron correos electrónicos de restablecimiento de contraseña no solicitados. Forbes informó que un error permitió el envío de estos correos electrónicos no solicitados. Los informes describieron el incidente como originado por un fallo del lado de la plataforma, en lugar de suplantación de correo electrónico externa. La cobertura destacó la magnitud de las cuentas afectadas y el papel del error en la activación de los mensajes de restablecimiento.
Los usuarios de X también recibieron correos electrónicos de restablecimiento de contraseña no solicitados que eran reales y provenían de los propios sistemas de X, y X reconoció el problema mientras decía que estaba investigando una posible exposición de datos sin confirmar una nueva violación de datos. X informó que no ha encontrado evidencia de ninguna violación hasta ahora. Tanto el incidente de Instagram como la actividad en X involucraron correos electrónicos de restablecimiento no solicitados conectados a un error de software o una posible exposición. La similitud temática es que los usuarios en ambos casos recibieron comunicaciones de restablecimiento de cuenta relacionadas con problemas del lado de la plataforma en lugar de suplantación de correo electrónico externa.
X ha reconocido los correos electrónicos de restablecimiento de contraseña no solicitados, dijo que está investigando activamente una posible exposición de datos, y reportó que los investigadores no han encontrado evidencia de ninguna violación hasta la fecha. La compañía ha hecho referencia a vínculos con exposiciones históricas documentadas en incidentes anteriores, incluyendo la vulnerabilidad de la API de Twitter de enero de 2022 y conjuntos de datos catalogados en Have I Been Pwned y publicaciones relacionadas, y dijo que es posible que la reciente avalancha de correos electrónicos de restablecimiento esté relacionada con una exposición de datos de hace años, aunque no ha confirmado una nueva violación.


