Взлом аккаунта Microsoft в X с аудиторией более 13 млн подписчиков превратился в витрину для сомнительного криптотокена Clippy. Для русскоязычной IT-аудитории это не просто очередная криптодрама: если даже официальный аккаунт Microsoft можно использовать как рекламный щит для pump-and-dump, корпоративные соцсети давно пора считать частью периметра безопасности.
Неизвестные получили несанкционированный доступ к официальному аккаунту Microsoft в X в четверг, сообщает BleepingComputer. Схема выглядела знакомо: скомпрометированный профиль подписался на аккаунт, выдававший себя за виртуального помощника Clippy, и сделал репост публикации, связанной с продвижением токена. У атакованного аккаунта Microsoft больше 13 млн подписчиков, поэтому даже короткая жизнь такого поста могла дать мошенникам то, что им нужно больше всего: доверие, охват и несколько минут рыночного шума.
Аккаунт-имитатор с ником @clippymsftcto уже заблокирован. При этом другой профиль, @ClippyMSFT, который репостил публикацию Microsoft, на момент описания инцидента продолжал продвигать токен $Clippy. В сообщениях утверждалось, что у него якобы есть пул ликвидности, напрямую связанный с $MSFT. Это важная деталь: мошенники не просто эксплуатировали ностальгию по Clippy, а пытались привязать токен к биржевому тикеру Microsoft, создавая у невнимательного пользователя ощущение легитимности.
Microsoft заявила, что подтвердила несанкционированный доступ к аккаунту X и публикации, которые не исходили от компании. По словам представителя Microsoft, аккаунт уже защищен, посты злоумышленников удалены, а обстоятельства инцидента расследуются. Компания также дала понять, что не разрешала, не спонсировала и не поддерживала создание или продвижение криптотокенов, связанных с Clippy, Microsoft или $MSFT. Иными словами, если кто-то обещает «официальный» токен с бумажной скрепкой, это не продуктовый анонс, а красный флаг размером с корпоративный баннер.
Взлом аккаунта Microsoft хорошо ложится в более широкий тренд: крупные и верифицированные аккаунты в X остаются удобной инфраструктурой для криптомошенников. Им не нужно долго строить доверие с нуля, если можно на несколько минут занять чужую репутацию. Для pump-and-dump этого иногда достаточно: токен получает всплеск внимания, ранние участники выходят, поздние остаются с активом, который быстро теряет цену. Для кошельков пользователей бывают и более жесткие сценарии, когда рекламируемые сайты оказываются не площадками для покупки токенов, а механизмами кражи активов.
У Microsoft уже был похожий эпизод. В июне 2024 года злоумышленники взломали аккаунт Microsoft India в X, у которого было более 211 тыс. подписчиков. Тогда профиль использовали для имитации Roaring Kitty, интернет-псевдонима трейдера Кита Гилла, связанного с мем-акциями GameStop. Через скомпрометированный аккаунт пользователей заманивали на вредоносный сайт, где им предлагали якобы купить криптовалюту GameStop в рамках предпродажи. Те, кто подключал кошельки и подтверждал транзакции, рисковали потерять криптоактивы через wallet drainer.
Масштаб проблемы давно вышел за рамки отдельных взломов. По данным аналитиков ScamSniffer, опубликованным в декабре 2023 года, кампания с дрейнером MS Drainer через рекламу в Twitter помогла злоумышленникам похитить около $59 млн в криптовалюте у 63 тыс. человек за период с марта по ноябрь. Отдельный громкий пример — взлом аккаунта SEC в январе 2024 года через SIM-swapping: там появился фейковый пост об одобрении спотовых Bitcoin ETF, что временно качнуло цену биткоина. Участник той атаки Эрик Каунсил-младший признал вину в феврале 2025 года и получил 14 месяцев тюрьмы.
Для бизнеса вывод неприятный, но полезный: официальный аккаунт в соцсети — это уже не «маркетинговый канал», который живет где-то рядом с настоящей безопасностью. Его компрометация может двигать рынки, приводить трафик на вредоносные сайты, портить бренд и создавать юридические риски. Нужны не только сильные пароли и MFA, но и контроль доступа, журналирование действий, быстрые процедуры отзыва сессий, резервные контакты с платформой и понятный план публичной реакции. Разработчикам и security-командам тоже есть о чем подумать: интеграции с соцсетями, SSO, доступы подрядчиков и админские токены часто выглядят скучно ровно до первого чужого поста от имени компании.
Взлом аккаунта Microsoft в X вряд ли станет последним случаем, когда мошенники примеряют на себя айдентику большой технологической компании ради криптосхемы. Чем сильнее бренд и чем быстрее рынок реагирует на «официальные» сигналы, тем дороже становится контроль над корпоративной учетной записью. Следующий вопрос уже не в том, взломают ли еще один крупный аккаунт, а в том, успеют ли компании заметить это раньше, чем их аудитория нажмет кнопку подключения кошелька.