Ciberseguridad··2 min de lectura

X envía oleadas de correos de reseteo que no fueron solicitados por sus usuarios

Miles de cuentas reciben decenas de avisos de cambio de contraseña en minutos. X desaconseja hacer clic en los enlaces y recomienda activar protecciones adicionales.

Miles de usuarios de X están recibiendo correos electrónicos que indican que se ha iniciado un proceso para cambiar su contraseña, un paso que ellos no han dado en absoluto. En algunos casos, los afectados refieren haber acumulado decenas de estas notificaciones en cuestión de minutos. La oleada ha generado confusión, pero no hay indicios confirmados de que la plataforma haya sufrido una brecha de seguridad ni de que se trate de un ataque coordinado masivo.

Lo que está ocurriendo es un patrón de solicitudes de recuperación no deseadas. Cualquier persona puede intentar iniciar el proceso de recuperación de una cuenta utilizando datos asociados a ella, como el correo electrónico, sin necesidad de conocer la contraseña actual. Por eso, recibir ese primer correo no significa que alguien haya accedido ya a tu perfil. Es una solicitud, no un inicio de sesión efectivo.

La compañía no ha revelado la causa concreta de esta avalancha. Podría ser un intento automatizado de suplantación de identidad o simplemente un fallo en el sistema de recuperación. Lo importante es cómo reaccionas ante esos mensajes. La primera regla es no tocar los enlaces que aparecen en los correos. Si uno de estos avisos llega a tu bandeja, lo más seguro es abrir la aplicación oficial de X o escribir la dirección web manualmente para comprobar el estado de tu cuenta desde un entorno controlado.

Cómo blindar tu cuenta

X ofrece una función específica para este escenario: la Protección de restablecimiento de contraseña. Se encuentra en la configuración de seguridad de la cuenta y añade una capa extra de verificación antes de que se genere cualquier enlace de recuperación. Sin esta comprobación adicional, el sistema podría ser más vulnerable a intentos de adivinanza o automatización por parte de terceros.

Activar esta opción no resuelve todo el problema por sí sola. Es complementaria a las medidas básicas que la plataforma recomienda. Eso incluye usar una contraseña exclusiva para X, algo que mucha gente ignora al reutilizar credenciales en varios sitios. También es fundamental tener activada la autenticación de dos factores, que exige un segundo código al iniciar sesión.

Si buscas la máxima seguridad, las passkeys son la opción más robusta. Al basarse en criptografía de clave pública y generarse localmente en el dispositivo, son mucho más difíciles de interceptar mediante phishing que una contraseña tradicional. Aun así, conviene revisar periódicamente las sesiones activas para detectar cualquier dispositivo nuevo o sospechoso al que se haya conectado alguien.

Esta situación no es nueva en el mundo de las plataformas sociales, pero la escala de estos últimos días obliga a revisar las protecciones activas. El riesgo no es solo perder el acceso momentáneo, sino que un atacante use ese hueco para suplantar tu identidad. Mantener las alertas activas y verificar cualquier cambio de credenciales manualmente es la mejor defensa ante esta clase de avisos no solicitados.

##Relacionado