La cuenta oficial de Microsoft en X fue secuestrada por atacantes desconocidos y utilizada temporalmente para promocionar una criptomoneda basada en Clippy, el famoso asistente de clips de la compañía.
La cuenta @Microsoft comprometida tiene más de 13 millones de seguidores. Durante la adquisición, comenzó a seguir a una cuenta que se hacía pasar por Clippy y volvió a publicar su contenido. La foto de perfil de Microsoft también fue reemplazada temporalmente por una imagen del antiguo asistente de Office.
La actividad estaba relacionada con la promoción de una criptomoneda llamada $Clippy. Una de las cuentas detrás de la campaña afirmaba que el token tenía un pool de liquidez emparejado directamente con el ticker bursátil $MSFT de Microsoft, lo que podría dar a los usuarios la falsa impresión de que la criptomoneda tenía una conexión oficial con la empresa.
Microsoft no tiene ninguna afiliación con el token y no ha autorizado ni respaldado ninguna criptomoneda relacionada con Clippy ni su marca.
La situación se volvió más confusa tras la desaparición de las publicaciones iniciales. Unos 30 minutos después, apareció una aparente disculpa en la cuenta de Microsoft en la que afirmaba que la empresa no apoyaba la criptomoneda y advertía sobre el uso no autorizado de su propiedad intelectual.
Esa publicación también fue eliminada. Microsoft confirmó posteriormente que tampoco había publicado la disculpa, lo que significa que los atacantes aparentemente pudieron publicar desde la cuenta después de que se eliminara la promoción original.
Posteriormente, Microsoft recuperó el control de la cuenta y eliminó el contenido no autorizado. La empresa afirmó haber confirmado el acceso no autorizado y continuaba investigando cómo ocurrió el incidente.
La cuenta X que Microsoft siguió inicialmente durante el compromiso ha sido suspendida desde entonces. Sin embargo, otra cuenta asociada a la promoción de $Clippy continuó publicitando el token después de que la cuenta de Microsoft fuera asegurada.
Actualmente no hay pruebas confirmadas que muestren cuánto perdieron los usuarios de criptomonedas, si es que la perdieron alguna, debido a la campaña. Microsoft tampoco ha revelado si los atacantes obtuvieron sus credenciales X mediante phishing, información robada de sesiones u otro método.
El incidente demuestra por qué las publicaciones de cuentas corporativas verificadas en redes sociales no deberían ser automáticamente confiables cuando de repente promocionan criptomonedas. Los atacantes que comprometen una cuenta conocida pueden tomar prestada la reputación de la empresa de inmediato y llegar a millones de posibles víctimas antes de que el propietario legítimo recupere el control.
