Compte X de Microsoft piraté pour vanter un jeton Clippy

Compte X de Microsoft piraté pour vanter un jeton Clippy

Des attaquants ont pris le contrôle jeudi du compte officiel de Microsoft sur X et s'en sont servis pour faire la promotion d'un jeton de cryptomonnaie, dans ce qui ressemble à une opération de type pump-and-dump. Le compte @Microsoft compte plus de 13 millions d'abonnés.

Dans un pump-and-dump, les promoteurs gonflent artificiellement l'intérêt pour un actif, souvent un jeton peu connu, afin de revendre leurs propres avoirs à un prix plus élevé avant que la valeur ne s'effondre. Mettre la main sur un compte d'entreprise très suivi offre à ce genre de battage un public vaste et confiant.

Le déroulement du piratage

Selon The Verge, qui a révélé l'incident en premier, la compromission est apparue au grand jour lorsque @Microsoft s'est abonné à @clippymsftcto et a republié l'un de ses tweets. Ce compte usurpait l'identité de Clippy, le trombone animé qui servait d'assistant dans les anciennes versions d'Office. X l'a depuis suspendu.

Un second compte, @ClippyMSFT, a republié le tweet de Microsoft et continuait de promouvoir un jeton $Clippy après la prise de contrôle. Il affirmait que le jeton "dispose d'un pool de liquidité directement couplé à $MSFT", en référence au symbole boursier de Microsoft.

Microsoft a supprimé les publications et confirmé l'intrusion.

"Nous confirmons un accès non autorisé à notre compte sur X, y compris des publications qui ne provenaient pas de Microsoft", a déclaré un porte-parole de l'entreprise à The Verge. "Le compte a été sécurisé, les publications non autorisées ont été supprimées et nous poursuivons notre enquête sur les circonstances."

Microsoft désavoue le jeton

Dans un tweet supprimé par la suite, Microsoft s'est excusé pour ces publications. L'entreprise a indiqué ne soutenir aucune cryptomonnaie ni aucun jeton lié aux cryptomonnaies, et a annoncé qu'elle engagerait des poursuites.

"Nous avons connaissance d'un jeton de cryptomonnaie promu en lien avec l'action $MSFT, y compris par l'utilisation non autorisée de la marque Clippy et de la propriété intellectuelle de Microsoft. Microsoft n'a ni autorisé, ni parrainé, ni cautionné, ni permis la création, la promotion ou l'utilisation d'un quelconque jeton de cryptomonnaie associé à Clippy, à Microsoft ou à $MSFT", a déclaré l'entreprise.

"Nous prenons cette affaire très au sérieux et engagerons les poursuites appropriées pour obtenir le retrait du jeton non autorisé et des contenus associés. Pour lever toute ambiguïté, Microsoft ne cautionne pas ce jeton et n'a aucun lien avec lui, avec ses créateurs ni avec tout projet de cryptomonnaie qui s'y rattache."

Microsoft n'a pas précisé comment les attaquants ont accédé au compte. BleepingComputer a demandé davantage de détails à l'entreprise, mais aucun porte-parole n'était disponible dans l'immédiat.

Pas le premier compte Microsoft à tomber

Microsoft n'en est pas à son coup d'essai. En juin 2024, des escrocs aux cryptomonnaies s'étaient emparés du compte Microsoft India sur X (@MicrosoftIndia), qui comptait alors plus de 211 000 abonnés. Ils s'en étaient servis pour se faire passer pour Roaring Kitty, le pseudonyme en ligne de Keith Gill, figure des "meme stocks".

Les attaquants répondaient à des tweets depuis le compte piraté et renvoyaient les internautes vers un site malveillant, presaIe-roaringkitty[.]com. La page prétendait proposer une "prévente" de crypto GameStop (GME). Quiconque y connectait un portefeuille et validait des transactions livrait ses actifs à un wallet drainer, un type de logiciel malveillant qui vide les portefeuilles de cryptomonnaies dès que la victime lui en donne l'autorisation.

Un phénomène plus large sur X

Ces incidents s'inscrivent dans une vague plus large de prises de contrôle de comptes et de publicités malveillantes sur X. Des organisations certifiées ont été piratées à maintes reprises pour diffuser des arnaques aux cryptomonnaies et des drainers.

L'ampleur peut être considérable. En décembre 2023, les analystes en menaces blockchain de ScamSniffer ont indiqué que des criminels avaient dérobé environ 59 millions de dollars en cryptomonnaies à 63 000 personnes entre mars et novembre. Ils y étaient parvenus grâce à une seule campagne publicitaire sur la plateforme, qui s'appelait encore Twitter, en utilisant un drainer baptisé "MS Drainer".

Les comptes gouvernementaux n'ont pas été épargnés. Le compte @SECGov de la Securities and Exchange Commission (SEC), le gendarme boursier américain, a été compromis par SIM swapping, une attaque dans laquelle des criminels prennent le contrôle du numéro de téléphone d'une victime. Le compte a ensuite publié une fausse annonce selon laquelle des fonds négociés en Bourse (ETF) sur le Bitcoin avaient été approuvés, ce qui a brièvement fait grimper le cours du Bitcoin en flèche. Eric Council Jr., le pirate à l'origine de ce détournement, a plaidé coupable en février 2025. Il a été condamné à 14 mois de prison pour son rôle dans un complot visant à manipuler la valeur du Bitcoin par le biais de ce compte.

Notre analyse

Le piratage du compte de Microsoft montre qu'un grand nombre d'abonnés fait d'un compte une cible à part entière. Les attaquants n'ont pas besoin de pénétrer les réseaux d'une entreprise pour tirer profit de sa marque. Un seul identifiant de réseau social leur suffit, et quelques minutes de publications permettent de donner de la crédibilité à un jeton. Le choix de Clippy était bien vu, car il joue sur la nostalgie et sur la culture des mèmes qui alimente une bonne partie de la spéculation sur les cryptomonnaies.

Pour les lecteurs, la leçon pratique reste la même. Une publication émanant d'un compte d'entreprise certifié ne prouve pas que l'entreprise cautionne quoi que ce soit, surtout lorsqu'il est question de jetons, de préventes ou de connexion de portefeuilles. Cela s'inscrit dans un tableau plus large de la fraude aux cryptomonnaies, qui va des arnaques de type pig butchering aux incidents touchant des fournisseurs de portefeuilles comme MetaMask.

Reste à voir si Microsoft expliquera comment le compte a été compromis, par exemple via des identifiants volés, un outil tiers ou du SIM swapping. Les poursuites qu'elle brandit contre les créateurs du jeton pourraient aussi montrer jusqu'où les détenteurs de marques peuvent aller face aux escrocs. L'affaire de la SEC laisse penser que des condamnations sont possibles, mais elles ont pris du temps.