Microsoft X-konto hackades – spred kryptobluff

Av: Daniel Herrera

Publicerad
microsofts profil på sociala medieplattformen X
Bild: X

Microsofts officiella konto på X hamnade i händerna på angripare som använde företagets varumärke för att marknadsföra en kryptotoken. Intrånget visar hur värdefullt ett verifierat företagskonto kan bli i fel händer.

Microsofts officiella konto på X kapades den 1 oktober och användes för att sprida innehåll kopplat till en kryptotoken med Microsofts gamla Office-assistent Clippy som dragplåster. Kontot har över 13 miljoner följare.

Under intrånget började @Microsoft följa och återpublicera innehåll från kontot @clippymsftcto, som utgav sig för att representera Clippy. Microsofts profilbild byttes dessutom till en bild av den välkända gemassistenten, rapporterar BleepingComputer. Det falska Clippy-kontot har därefter stängts av.

Annons

Microsoft bekräftar att kontot kapades

Microsoft har bekräftat att någon obehörig tog sig in på företagets X-konto. Företaget uppger att kontot nu har säkrats och att inläggen från angriparna har tagits bort. Hur intrånget gick till är däremot fortfarande under utredning.

En märklig detalj är att ett senare inlägg som såg ut att vara en ursäkt från Microsoft också publicerades och sedan försvann. BleepingComputer har efter en uppdatering av sin rapportering förtydligat att även detta inlägg var obehörigt och alltså inte publicerades av Microsoft.

Angriparna försökte samtidigt skapa en koppling mellan Microsoft och en kryptotoken kallad $Clippy. Ett annat konto fortsatte att marknadsföra token och hävdade bland annat att dess likviditetspool var kopplad till $MSFT, alltså Microsofts aktiesymbol.

Det finns däremot inga verifierade uppgifter som visar att Microsoft har någon koppling till token. Det finns inte heller tillräckliga belägg för att slå fast hur mycket pengar som omsattes eller om investerare faktiskt förlorade pengar till följd av kampanjen. Därför är det mer korrekt att beskriva händelsen som ett försök att marknadsföra en misstänkt kryptotoken än som ett bekräftat genomfört pump and dump-bedrägeri.

Microsoft har drabbats tidigare

Det är inte första gången bedragare lyckas använda ett Microsoft-konto på X på det här sättet. Microsoft Indias konto med över 200 000 följare kapades 2024 och användes för att imitera Keith Gill, mer känd under nätaliaset Roaring Kitty.

Den gången skickades användare vidare till en falsk sida som marknadsförde en påstådd GameStop-kryptovaluta. Offer som anslöt sina kryptoplånböcker riskerade att få tillgångarna tömda genom så kallad wallet drainer-skadlig kod.

Liknande attacker kan dessutom få konsekvenser långt utanför själva sociala medieplattformen. När amerikanska finansinspektionen SEC:s X-konto kapades 2024 publicerade angriparna ett falskt besked om godkända Bitcoin-ETF:er. Bitcoin steg då med mer än 1 000 dollar innan det falska beskedet korrigerades, enligt USA:s justitiedepartement.

Angriparna hade i det fallet genomfört ett SIM-byte för att ta kontroll över telefonnumret kopplat till SEC:s konto. En av de inblandade dömdes senare till 14 månaders fängelse.

Microsoftincidenten visar därför en säkerhetsrisk som är lätt att underskatta. Ett företagskonto på sociala medier kan sakna åtkomst till känsliga interna system men ändå vara en mycket värdefull tillgång. Med miljontals följare och ett välkänt varumärke kan några minuters kontroll räcka för att ge en bluff en trovärdighet som annars skulle ta år att bygga upp.

Spela lite spel!

Spela lite spel från TeknikGeeks redaktions utvalda bibliotek. Ett slumpmässigt spel i varje artikel.