L’account X di Microsoft è stato usato per promuovere una criptovaluta a tema Clippy

L'account X di Microsoft è stato compromesso per promuovere il token $Clippy. Microsoft ha rimosso i post, negato ogni legame e avviato indagini.

L’account X di Microsoft è stato usato per promuovere una criptovaluta a tema Clippy
Data Breach

Immagine illustrativa generata con AI

Microsoft ha confermato che qualcuno ha avuto accesso senza autorizzazione al suo account ufficiale su X e lo ha usato per dare visibilità a una promozione di criptovalute. L’account, @Microsoft, ha oltre 13 milioni di follower.

La promozione riguardava $Clippy, un token presentato come collegato a Clippy, l’assistente di Microsoft. I promotori sostenevano che il token avesse un pool di liquidità abbinato a $MSFT. Microsoft ha dichiarato di non aver approvato né sostenuto il token, né alcun rapporto tra questo e l’azienda.

La promozione ha coinvolto due account a tema Clippy

Entrambi i resoconti collocano l’attività di giovedì, ma nessuno indica la data esatta. BleepingComputer ha pubblicato il suo articolo il 2 ottobre 2026 alle 5:29.

Secondo BleepingComputer, @Microsoft ha iniziato a seguire e ha ricondiviso contenuti di @clippymsftcto, un account che si spacciava per Clippy. L’account è stato successivamente sospeso.

BleepingComputer ha citato anche @ClippyMSFT come un altro account che promuoveva $Clippy e ricondivideva il post di Microsoft. Secondo la testata, quando l’articolo è stato pubblicato l’account continuava a promuovere il token. Anche SecurityWeek riferisce che un secondo account continuava a promuoverlo, ma non ne indica il nome.

Il pool di liquidità dichiarato sarebbe stato abbinato a $MSFT. BleepingComputer ha specificato che l’abbinamento era «diretto» con $MSFT; SecurityWeek non ha riportato questa precisazione.

SecurityWeek ha segnalato un’altra modifica al profilo ufficiale: l’immagine di Microsoft era stata sostituita con quella di Clippy, l’assistente animato a forma di graffetta incluso nelle versioni meno recenti di Office. Questo dettaglio compare nel resoconto di SecurityWeek, ma non in quello di BleepingComputer.

Microsoft ha rimosso i post e preso le distanze dal token

Microsoft ha dichiarato che i post pubblicati durante l’incidente non provenivano dall’azienda. Ha rimosso i contenuti non autorizzati, protetto l’account e fatto sapere di stare ancora indagando sulle modalità con cui è stato effettuato l’accesso.

È stato pubblicato anche un messaggio di scuse, poi cancellato. SecurityWeek, citando The Verge, riferisce che il messaggio è comparso circa 30 minuti dopo la promozione ed è scomparso poco dopo. Anche BleepingComputer ha riportato la pubblicazione e la successiva rimozione delle scuse; secondo SecurityWeek, non è stata fornita alcuna spiegazione per la cancellazione.

Microsoft ha dichiarato di non aver autorizzato, sponsorizzato, approvato o consentito la creazione di un token di criptovaluta associato a Clippy, Microsoft o $MSFT. Ha inoltre negato qualsiasi affiliazione con i creatori del token e i progetti correlati. BleepingComputer ha riferito che Microsoft intendeva intraprendere le opportune azioni legali per rimuovere il token non autorizzato e i contenuti correlati.

Secondo i resoconti, l’impatto confermato consiste nell’uso non autorizzato di un account aziendale con un vasto seguito e del marchio Microsoft per dare visibilità a una promozione di token. Nessuna delle due testate attribuisce perdite finanziarie all’incidente o stabilisce se la promozione abbia generato attività di trading. I resoconti non precisano neppure se siano state compromesse le credenziali dell’account, i sistemi interni o altri servizi Microsoft.

Non è stato reso noto come sia stato ottenuto l’accesso all’account

Microsoft non ha reso noto come gli aggressori siano riusciti ad accedere e i resoconti non li identificano. SecurityWeek descrive alcune possibili modalità di compromissione degli account, presentandole come scenari generali e non come conclusioni sull’incidente.

Tra queste figurano il furto delle credenziali di un responsabile dei social media tramite phishing, il controllo del numero di telefono associato attraverso SIM swapping oppure l’accesso all’account e-mail usato per reimpostare la password. SecurityWeek cita anche la possibilità che un malware infostealer abbia sottratto i cookie di sessione del browser dal dispositivo di un dipendente: una sessione attiva rubata potrebbe consentire l’accesso senza password né richiesta di MFA.

Un’altra ipotesi menzionata da SecurityWeek è l’uso improprio di un servizio autorizzato di terze parti per la gestione delle attività di marketing o dei social media. Nessuna di queste modalità è stata confermata come punto d’ingresso nel caso di Microsoft.

Microsoft ha dichiarato di aver protetto l’account e rimosso i post. I resoconti non descrivono specifiche misure tecniche di contenimento, come la modifica delle credenziali o delle impostazioni MFA.

Le precedenti compromissioni mostrano come si possono abusare le piattaforme social

BleepingComputer riferisce che @MicrosoftIndia è stato dirottato nel giugno 2024. L’account aveva oltre 211.000 follower ed è stato usato dagli aggressori per impersonare Keith Gill, trader noto per i titoli meme e conosciuto come Roaring Kitty.

Gli aggressori hanno indirizzato gli utenti al sito presaIe-roaringkitty[.]com, presentato come una piattaforma di prevendita di criptovalute legate a GameStop (GME). Secondo BleepingComputer, agli utenti che collegavano i propri wallet e autorizzavano le transazioni venivano sottratti gli asset tramite un servizio wallet drainer. Il resoconto non stabilisce alcun legame tra quell’incidente e la promozione di $Clippy.

BleepingComputer ha citato anche gli analisti di minacce blockchain di ScamSniffer, secondo i quali nel dicembre 2023 una campagna pubblicitaria su Twitter che utilizzava MS Drainer era stata associata al furto di circa 59 milioni di dollari ai danni di 63.000 persone. La campagna sarebbe durata da marzo a novembre, ma non è stato indicato l’anno di quel periodo. Questi dati si riferiscono alla campagna citata, non all’incidente dell’account Microsoft.

Secondo quanto riportato, l’account @SECGov della Securities and Exchange Commission statunitense è stato compromesso tramite SIM swapping. Sul profilo violato è stato pubblicato un falso annuncio sull’approvazione degli ETF su Bitcoin, dopo il quale il prezzo di Bitcoin è salito in modo significativo, seppur temporaneamente. BleepingComputer colloca l’incidente «l’anno scorso»; SecurityWeek lo data al 2024.

In un resoconto separato sulle conseguenze dell’incidente, BleepingComputer identifica Eric Council Jr. come l’hacker responsabile della compromissione di @SECGov e riferisce che si è dichiarato colpevole nel febbraio 2025. È stato condannato a 14 mesi di carcere per aver partecipato a una cospirazione volta a manipolare il valore di Bitcoin tramite l’account compromesso.

Per quanto riguarda l’incidente attuale, Microsoft ha dichiarato di aver protetto @Microsoft, rimosso i post non autorizzati e di stare proseguendo le indagini. Nei resoconti l’azienda non ha rivelato come sia stato ottenuto l’accesso.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →