Le compte X de Microsoft a servi à promouvoir un jeton crypto à l’effigie de Clippy
Le compte X @Microsoft piraté pour promouvoir le jeton $Clippy. Microsoft dément tout lien, supprime les posts et sécurise le compte.
Image d’illustration générée par IA
Microsoft a confirmé qu’une personne avait accédé sans autorisation à son compte officiel sur X et s’en était servie pour amplifier la promotion d’une cryptomonnaie. Le compte, @Microsoft, compte plus de 13 millions d’abonnés.
La promotion portait sur $Clippy, un jeton présenté comme lié à l’assistant Clippy de Microsoft. Ses promoteurs affirmaient que le jeton disposait d’un pool de liquidité associé à $MSFT. Microsoft a déclaré n’avoir ni approuvé ni cautionné le jeton, ni aucune relation entre celui-ci et l’entreprise.
La promotion impliquait deux comptes sur le thème de Clippy
Les deux articles situent les faits un jeudi, sans toutefois préciser la date exacte. BleepingComputer a publié son article le 2 octobre 2026 à 5 h 29.
Selon BleepingComputer, @Microsoft s’est abonné à @clippymsftcto, un compte se faisant passer pour Clippy, et a repartagé ses publications. Ce compte a depuis été suspendu.
BleepingComputer a également cité @ClippyMSFT comme autre compte faisant la promotion de $Clippy et repartageant la publication de Microsoft. Le média indiquait que ce compte continuait à promouvoir le jeton au moment de la parution de son article. L’article de SecurityWeek mentionne lui aussi un second compte qui continuait à promouvoir le jeton, sans en préciser le nom.
Le pool de liquidité revendiqué était présenté comme associé à $MSFT. BleepingComputer précise que cette association était « directe » ; SecurityWeek ne donne pas cette précision.
SecurityWeek rapporte également qu’une autre modification avait été apportée au profil officiel : la photo de Microsoft avait été remplacée par une image de Clippy, l’assistant animé en forme de trombone fourni avec les anciennes versions d’Office. Ce détail figure dans l’article de SecurityWeek, mais pas dans celui de BleepingComputer.
Microsoft a supprimé les publications et désavoué le jeton
Microsoft a déclaré que les publications diffusées pendant l’incident ne provenaient pas de l’entreprise. La société a supprimé les contenus publiés sans autorisation, sécurisé le compte et indiqué poursuivre son enquête sur les circonstances de l’accès.
Des excuses ont également été publiées, puis supprimées. SecurityWeek, qui cite The Verge, situe leur publication environ 30 minutes après la promotion et indique qu’elles ont disparu peu après. BleepingComputer a également rapporté la suppression d’excuses ; selon SecurityWeek, aucune raison n’a été donnée.
Microsoft a affirmé n’avoir ni autorisé, ni sponsorisé, ni cautionné, ni permis la création d’un jeton de cryptomonnaie associé à Clippy, à Microsoft ou à $MSFT. La société a aussi nié tout lien avec les créateurs du jeton et les projets associés. BleepingComputer rapporte que Microsoft entend engager les poursuites judiciaires appropriées pour faire supprimer le jeton non autorisé et les contenus associés.
Les conséquences confirmées par les articles se limitent à l’utilisation non autorisée d’un compte d’entreprise très suivi et de la marque Microsoft pour amplifier la promotion d’un jeton. Aucun des deux articles ne fait état de pertes financières liées à l’incident ni ne permet d’établir si la promotion a généré des transactions. Ils ne précisent pas non plus si les identifiants du compte, les systèmes internes ou d’autres services Microsoft ont été compromis.
La méthode utilisée pour accéder au compte n’a pas été révélée
Microsoft n’a pas indiqué publiquement comment les attaquants avaient obtenu l’accès, et les articles ne permettent pas de les identifier. SecurityWeek évoque plusieurs méthodes possibles de prise de contrôle de compte, à titre de scénarios généraux et non de conclusions sur cet incident.
Il pourrait s’agir d’hameçonner un responsable des réseaux sociaux afin de dérober ses identifiants, de prendre le contrôle du numéro de téléphone associé par SIM swapping, ou d’accéder à la boîte mail utilisée pour réinitialiser le mot de passe. SecurityWeek évoque aussi la possibilité qu’un maliciel infostealer ait dérobé les cookies de session du navigateur sur l’appareil d’un employé ; une session active ainsi récupérée pourrait permettre d’accéder au compte sans mot de passe ni demande d’authentification multifacteur.
SecurityWeek mentionne également le détournement éventuel d’un service tiers autorisé de gestion des réseaux sociaux ou de marketing. Aucune de ces méthodes n’a été confirmée comme étant le vecteur d’accès dans le cas de Microsoft.
Microsoft a indiqué que le compte avait été sécurisé et les publications supprimées. Les articles ne décrivent pas de mesures techniques précises, comme une modification des identifiants ou de l’authentification multifacteur.
D’autres compromissions de comptes montrent comment les réseaux sociaux peuvent être détournés
BleepingComputer rapporte que @MicrosoftIndia a été piraté en juin 2024. Le compte comptait plus de 211 000 abonnés et les attaquants s’en sont servis pour usurper l’identité de Keith Gill, un trader connu pour ses investissements dans les « meme stocks » et sous le pseudonyme Roaring Kitty.
Les attaquants dirigeaient les utilisateurs vers presaIe-roaringkitty[.]com, présenté comme un site de prévente d’une cryptomonnaie GameStop (GME). Selon BleepingComputer, les utilisateurs qui connectaient leur portefeuille et autorisaient des transactions se faisaient dérober leurs actifs crypto à l’aide d’un service de vidage de portefeuille. L’article n’établit aucun lien entre cet incident et la promotion de $Clippy.
BleepingComputer cite également les analystes des menaces liées à la blockchain de ScamSniffer, qui ont déclaré en décembre 2023 qu’une campagne publicitaire sur Twitter faisant appel à MS Drainer était associée au vol d’environ 59 millions de dollars à 63 000 personnes. La campagne aurait duré de mars à novembre, sans que l’année concernée soit précisée. Ces chiffres se rapportent à la campagne citée, et non à l’incident du compte Microsoft.
Le compte @SECGov de la Securities and Exchange Commission américaine aurait été pris en charge à la suite d’une attaque par SIM swapping. Le profil compromis a publié une fausse annonce concernant l’approbation de fonds négociés en bourse Bitcoin, provoquant une hausse temporaire et importante du cours du Bitcoin. BleepingComputer situe l’incident « l’année dernière » ; SecurityWeek le date de 2024.
Dans un article distinct sur les suites de l’affaire, BleepingComputer identifie Eric Council Jr. comme l’auteur du piratage du compte @SECGov et rapporte qu’il a plaidé coupable en février 2025. Il a été condamné à 14 mois de prison pour avoir participé à un complot visant à manipuler le cours du Bitcoin au moyen du compte compromis.
Dans le cas présent, Microsoft indique avoir sécurisé @Microsoft, supprimé les publications non autorisées et poursuivre son enquête. Les articles ne précisent pas comment l’accès au compte a été obtenu.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




