Microsofts X-Konto wurde genutzt, um einen mit Clippy gebrandeten Kryptotoken zu bewerben
Microsofts X-Konto mit 13 Mio. Followern wurde gehackt, um $Clippy-Token zu bewerben. Microsoft löschte Beiträge, sicherte das Konto und distanziert sich.
Illustration mit KI erzeugt
Microsoft bestätigte, dass sich jemand unbefugt Zugriff auf das offizielle X-Konto des Unternehmens verschafft und es genutzt hatte, um für eine Kryptowährung zu werben. Dem Konto @Microsoft folgen mehr als 13 Millionen Menschen.
Beworben wurde $Clippy, ein Token, der angeblich mit Microsofts Assistenten Clippy in Verbindung steht. Die Verantwortlichen behaupteten, der Token sei in einem Liquiditätspool mit $MSFT gekoppelt. Microsoft erklärte, dass das Unternehmen den Token oder eine Verbindung zu ihm weder genehmigt noch unterstützt habe.
Die Werbung lief über zwei Clippy-Konten
Beide Berichte verorten die Aktivitäten auf einem Donnerstag, nennen aber kein konkretes Datum. BleepingComputer veröffentlichte seinen Bericht am 2. Oktober 2026 um 05:29 Uhr.
Laut BleepingComputer folgte @Microsoft dem Konto @clippymsftcto, das sich als Clippy ausgab, und verbreitete dessen Inhalte weiter. Das Konto wurde inzwischen gesperrt.
BleepingComputer nannte außerdem @ClippyMSFT als weiteres Konto, das für $Clippy warb und Microsofts Beitrag weiterverbreitete. Dem Bericht zufolge warb dieses Konto noch für den Token, als der Artikel erschien. Auch SecurityWeeks Bericht beschreibt ein zweites Konto, das weiterhin für den Token warb, nennt aber nicht dessen Handle.
Der angebliche Liquiditätspool war mit $MSFT gekoppelt. BleepingComputer zufolge erfolgte die Kopplung „direkt“ mit $MSFT; bei SecurityWeek fehlt diese Einschränkung.
SecurityWeek berichtete außerdem von einer weiteren Änderung am offiziellen Profil: Microsofts Profilbild sei durch ein Bild von Clippy ersetzt worden, dem animierten Büroklammer-Assistenten aus älteren Office-Versionen. Dieses Detail findet sich bei SecurityWeek, nicht bei BleepingComputer.
Microsoft entfernte die Beiträge und distanzierte sich vom Token
Microsoft erklärte, die während des Vorfalls veröffentlichten Beiträge stammten nicht vom Unternehmen. Es entfernte die unautorisierten Inhalte, sicherte das Konto und teilte mit, die Umstände des Zugriffs weiter zu untersuchen.
Zudem wurde eine Entschuldigung veröffentlicht, die später wieder gelöscht wurde. SecurityWeek zufolge, das sich auf The Verge berief, erschien die Entschuldigung etwa 30 Minuten nach den Werbeaktivitäten und verschwand kurz darauf wieder. Auch BleepingComputer berichtete von einer gelöschten Entschuldigung. SecurityWeek zufolge wurde kein Grund für ihre Entfernung genannt.
Microsoft erklärte, es habe keinen mit Clippy, Microsoft oder $MSFT verbundenen Kryptotoken genehmigt, gesponsert oder unterstützt und dessen Einführung auch nicht gestattet. Das Unternehmen bestritt zudem jede Verbindung zu den Erstellern des Tokens und zu damit verbundenen Projekten. BleepingComputer zufolge erklärte Microsoft, geeignete rechtliche Schritte einzuleiten, um den unautorisierten Token und zugehörige Inhalte entfernen zu lassen.
Als bestätigte Folgen nennen die Berichte den unautorisierten Zugriff auf ein reichweitenstarkes Unternehmenskonto und die Nutzung der Marke Microsoft, um für einen Token zu werben. Keiner der Berichte bringt den Vorfall mit finanziellen Verlusten in Verbindung oder belegt, dass die Werbung Handelsaktivitäten ausgelöst hat. Ebenso geht aus den Berichten nicht hervor, ob Zugangsdaten, interne Systeme oder andere Microsoft-Dienste betroffen waren.
Wie auf das Konto zugegriffen wurde, ist weiterhin unklar
Microsoft hat nicht öffentlich erklärt, wie die Angreifer Zugriff erlangten. Auch ihre Identität wird in den Berichten nicht genannt. SecurityWeek beschreibt mehrere mögliche Wege zur Übernahme eines Kontos als allgemeine Szenarien, nicht als Erkenntnisse zu diesem Vorfall.
Dazu zählen Phishing-Angriffe auf einen Social-Media-Manager, um an Zugangsdaten zu gelangen, die Übernahme der zugehörigen Telefonnummer durch SIM-Swapping oder der Zugriff auf das für das Zurücksetzen von Passwörtern verwendete E-Mail-Konto. SecurityWeek nennt außerdem Infostealer-Malware, die Sitzungscookies aus dem Browser eines Mitarbeiters auslesen kann. Mit einer gestohlenen aktiven Sitzung könnte ein Angreifer möglicherweise ohne Passwort oder MFA-Abfrage auf das Konto zugreifen.
Eine weitere von SecurityWeek genannte Möglichkeit ist der Missbrauch eines autorisierten externen Marketing- oder Social-Media-Management-Dienstes. Keine dieser Methoden wurde im Fall von Microsoft als Zugriffsweg bestätigt.
Microsoft erklärte, das Konto gesichert und die Beiträge entfernt zu haben. Die Berichte nennen keine konkreten technischen Maßnahmen zur Eindämmung, etwa Änderungen an Zugangsdaten oder der MFA-Konfiguration.
Frühere Kontoübernahmen zeigen, wie soziale Plattformen missbraucht werden können
BleepingComputer berichtet, dass @MicrosoftIndia im Juni 2024 gehackt wurde. Das Konto hatte mehr als 211.000 Follower. Die Angreifer nutzten es, um sich als Keith Gill auszugeben, einen für Meme-Aktien bekannten Trader, der unter dem Namen Roaring Kitty auftritt.
Die Angreifer verwiesen Nutzer auf presaIe-roaringkitty[.]com, eine vermeintliche Vorverkaufsseite für eine GameStop-Kryptowährung (GME). BleepingComputer zufolge wurden Nutzern, die ihre Wallets verbanden und Transaktionen genehmigten, über einen Wallet-Drainer Kryptowährungen entwendet. Der Bericht stellt keinen Zusammenhang zwischen diesem Vorfall und der Werbung für $Clippy her.
BleepingComputer zitierte außerdem Blockchain-Bedrohungsanalysten von ScamSniffer, denen zufolge im Dezember 2023 eine Twitter-Werbekampagne mit MS Drainer in Verbindung stand. Dabei seien rund 59 Millionen US-Dollar von 63.000 Menschen gestohlen worden. Als Zeitraum der Kampagne wurde März bis November genannt, ohne ein Jahr für diesen Zeitraum anzugeben. Diese Zahlen beziehen sich auf die zitierte Kampagne, nicht auf den Vorfall mit dem Microsoft-Konto.
Das Konto @SECGov der US-Börsenaufsicht Securities and Exchange Commission wurde Berichten zufolge durch SIM-Swapping übernommen. Über das kompromittierte Profil wurde eine falsche Meldung veröffentlicht, wonach Bitcoin-ETFs zugelassen worden seien. Daraufhin stieg der Bitcoin-Kurs vorübergehend deutlich an. BleepingComputer bezeichnet den Vorfall als Ereignis vom „vergangenen Jahr“; SecurityWeek datiert ihn auf 2024.
In einem gesonderten Bericht zu den Folgen des Vorfalls nennt BleepingComputer Eric Council Jr. als Hacker hinter der Übernahme von @SECGov und berichtet, dass er sich im Februar 2025 schuldig bekannte. Wegen seiner Beteiligung an einer Verschwörung zur Manipulation des Bitcoin-Kurses über das kompromittierte Konto wurde er zu 14 Monaten Haft verurteilt.
Zum aktuellen Vorfall erklärte Microsoft, das Unternehmen habe @Microsoft gesichert, die unautorisierten Beiträge entfernt und setze die Untersuchung fort. In den Berichten hat Microsoft nicht offengelegt, wie der Zugriff erfolgte.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




