Microsofts offizielles X-Konto wurde von unbekannten Angreifern gekapert und vorübergehend genutzt, um eine Kryptowährung zu bewerben, die auf Clippy, dem berühmten Büroklammer-Assistenten des Unternehmens, basierte.
Das kompromittierte @Microsoft-Konto hat mehr als 13 Millionen Follower. Während der Übernahme begann es, einem Account zu folgen, der sich als Clippy ausgab, und veröffentlichte dessen Inhalte erneut. Das Profilbild von Microsoft wurde außerdem vorübergehend durch ein Bild des alten Office-Assistenten ersetzt.
Die Aktivität stand im Zusammenhang mit der Werbung für eine Kryptowährung namens $Clippy. Einer der Accounts hinter der Kampagne behauptete, der Token habe einen Liquiditätspool, der direkt mit Microsofts $MSFT-Aktienticker gekoppelt ist, was den Nutzern möglicherweise den falschen Eindruck vermittelt, die Kryptowährung habe eine offizielle Verbindung zum Unternehmen.
Microsoft hat keine Verbindung zu dem Token und hat keine Kryptowährung autorisiert oder unterstützt, die mit Clippy oder dessen Marke verbunden ist.
Die Situation wurde noch verwirrender, nachdem die ersten Beiträge verschwunden waren. Etwa 30 Minuten später erschien eine scheinbare Entschuldigung auf Microsofts Konto, die erklärte, dass das Unternehmen die Kryptowährung nicht unterstützte, und vor unbefugter Nutzung des geistigen Eigentums warnte.
Auch dieser Beitrag wurde gelöscht. Microsoft bestätigte später, dass auch die Entschuldigung nicht veröffentlicht wurde, was bedeutet, dass die Angreifer offenbar weiterhin vom Konto aus posten konnten, nachdem die ursprüngliche Aktion entfernt wurde.
Microsoft übernahm daraufhin wieder die Kontrolle über das Konto und löschte die nicht autorisierten Inhalte. Das Unternehmen erklärte, es habe den unbefugten Zugriff bestätigt und prüfe weiterhin, wie der Vorfall passiert ist.
Das X-Konto, das Microsoft während des Kompromittierens zunächst verfolgt hat, wurde inzwischen gesperrt. Ein weiteres mit der $Clippy-Aktion verbundenes Konto bewarb das Token jedoch weiter, nachdem Microsofts Konto gesichert worden war.
Derzeit gibt es keine bestätigten Beweise dafür, wie viel Kryptowährung, falls überhaupt, Nutzer durch die Kampagne verloren haben. Microsoft hat auch nicht bekannt gegeben, ob die Angreifer seine X-Zugangsdaten durch Phishing, gestohlene Sitzungsinformationen oder eine andere Methode erhalten haben.
Der Vorfall zeigt, warum Beiträge von verifizierten Unternehmens-Social-Media-Konten nicht automatisch vertrauenswürdig sein sollten, wenn sie plötzlich Kryptowährungen bewerben. Angreifer, die ein bekanntes Konto kompromittieren, können sofort den Ruf des Unternehmens übernehmen und Millionen potenzieller Opfer erreichen, bevor der legitime Eigentümer die Kontrolle zurückerlangt.
