Selon Euronews FR, la plateforme X (ex-Twitter) fait face à une tentative de piratage de grande ampleur depuis le déploiement de son service de paiement, X Money. Plusieurs utilisateurs ont signalé avoir reçu des courriels suspects de réinitialisation de mot de passe, déclenchant une enquête interne pour évaluer l’ampleur de cette menace. Rien ne laisse penser, pour l’instant, que ces attaques aient réussi.

Ce qu'il faut retenir

  • X Money, lancé en juillet en version bêta puis généralisé le 31 août aux abonnés Premium et Premium+, permet de stocker des fonds et d’effectuer des transactions directement sur la plateforme.
  • Des utilisateurs ont reçu des e-mails automatiques de réinitialisation de mot de passe, suspectés d’être le fruit d’une tentative de phishing ciblant les comptes X Money.
  • Les pirates pourraient exploiter des noms d’utilisateur publics pour déclencher massivement ces demandes de réinitialisation, dans le but de récupérer les identifiants des victimes.
  • X a mis en garde ses utilisateurs et rappelle l’importance d’activer l’authentification à deux facteurs pour sécuriser leurs comptes.
  • Le directeur juridique de X, James Burnham, a promis que l’entreprise traquerait sans relâche les responsables, où qu’ils se trouvent.

Un service de paiement sous haute surveillance

X Money, lancé initialement en version restreinte en juillet 2026, a été ouvert à l’ensemble des abonnés Premium et Premium+ le 31 août. Ce service permet aux utilisateurs de conserver des fonds, d’effectuer des virements ou de recevoir des paiements directement sur la plateforme, sans avoir à quitter X. Cette centralisation des transactions financières en fait une cible de choix pour les cybercriminels.

Côté régulation, X Money s’appuie sur des partenaires bancaires comme Cross River Bank, déjà sous surveillance des autorités américaines pour des manquements passés. Par ailleurs, le rendement promotionnel de 6 % offert sur les dépôts, bien supérieur aux taux fédéraux, suscite des interrogations sur la viabilité à long terme de ce modèle.

Phishing et attaques en plusieurs étapes

Les premières alertes sont venues des utilisateurs eux-mêmes, qui ont signalé avoir reçu des e-mails de réinitialisation de mot de passe non sollicités. Selon Euronews FR, ces messages pourraient être le premier volet d’une attaque plus large, combinant phishing et usurpation d’identité. Certains utilisateurs ont en effet rapporté avoir reçu, en parallèle, des courriels de suivi se faisant passer pour des notifications officielles de X.

Ces faux e-mails incitent les victimes à cliquer sur un lien frauduleux pour « mettre à jour leur mot de passe », mais redirigent en réalité vers une page imitant l’interface de X. Une fois leurs identifiants saisis, les pirates pourraient accéder aux comptes et vider les portefeuilles X Money, avec des conséquences financières potentiellement lourdes. Cette méthode, plus sophistiquée qu’un simple phishing, vise à contourner les protections basiques comme l’authentification à deux facteurs.

X mobilise ses équipes et ses utilisateurs

Face à cette menace, X a réagi en urgence. Le directeur juridique de l’entreprise, James Burnham, a déclaré dans un communiqué : «

Les équipes juridiques et de sécurité de @X ne reculeront devant rien pour identifier, localiser et traduire en justice toute personne, où qu’elle se trouve sur ou hors de la Terre, qui tenterait de s’en prendre aux utilisateurs de notre plateforme.
» Une posture ferme qui reflète l’enjeu majeur que représente la sécurité des transactions financières pour la plateforme.

En parallèle, X encourage vivement ses utilisateurs à activer l’authentification à deux facteurs (2FA), une mesure simple mais efficace pour renforcer la sécurité des comptes. Grok, le chatbot de X, est même intervenu publiquement pour rappeler cette recommandation, illustrant l’ampleur de la mobilisation interne. Des milliers d’utilisateurs ont relayé ces conseils sur le réseau, transformant la communauté en relais de prévention.

Une menace qui dépasse le simple phishing

Si les premiers signaux semblent pointer vers une campagne de phishing classique, les experts craignent une opération plus élaborée. Les pirates pourraient combiner plusieurs techniques : envoi massif de faux e-mails de réinitialisation, puis utilisation des identifiants volés pour accéder aux comptes X Money et initier des transactions frauduleuses. Autant dire que la prudence est de mise.

Les utilisateurs sont invités à vérifier systématiquement l’authenticité des e-mails reçus, notamment en inspectant l’expéditeur et les liens avant tout clic. X a également mis à jour ses protocoles de sécurité pour limiter les risques, mais la bataille contre les cybercriminels reste un combat permanent, surtout pour une plateforme aussi exposée que X Money.

Et maintenant ?

L’enquête interne menée par X devrait livrer ses premières conclusions dans les 72 heures, selon des sources proches du dossier. Les autorités américaines, notamment la FTC (Federal Trade Commission), pourraient être saisies si la faille s’avère systémique. Par ailleurs, une mise à jour des paramètres de sécurité de X Money est attendue d’ici la fin de la semaine, avec notamment un renforcement des contrôles sur les demandes de réinitialisation de mot de passe. Les utilisateurs sont invités à rester vigilants et à signaler tout comportement suspect.

Cette affaire rappelle que même les géants de la tech ne sont pas à l’abri des cyberattaques, surtout lorsqu’ils se lancent dans des services financiers. La sécurité des données et des transactions reste un enjeu critique, alors que X continue son expansion dans l’écosystème des paiements en ligne.

Ne cliquez pas sur le lien contenu dans l’e-mail. Rendez-vous directement sur la page officielle de X (via un navigateur sécurisé ou l’application) pour vérifier si une demande de réinitialisation a bien été initiée. Activez sans attendre l’authentification à deux facteurs si ce n’est pas déjà fait, et signalez le message suspect via les outils de signalement de X.

Outre l’authentification à deux facteurs, utilisez un mot de passe unique et complexe, évitez les réseaux Wi-Fi publics pour les transactions, et activez les notifications de connexion. Vérifiez régulièrement l’historique de vos transactions et désactivez les appareils suspects dans les paramètres de sécurité.