Hackean la cuenta de Microsoft en X para inflar un token
Unos atacantes se hicieron el jueves con la cuenta oficial de Microsoft en X y la usaron para promocionar un token de criptomoneda en lo que parece un esquema de pump-and-dump. La cuenta @Microsoft tiene más de 13 millones de seguidores.
En un esquema de pump-and-dump, los promotores inflan el interés por un activo, a menudo un token poco conocido, para poder vender sus propias tenencias a un precio más alto antes de que su valor se desplome. Tener acceso a una cuenta corporativa con muchos seguidores le da a ese tipo de bombo una audiencia amplia y confiada.
Cómo se produjo el secuestro
Según The Verge, el primer medio en informar del incidente, el ataque se hizo visible cuando @Microsoft empezó a seguir a @clippymsftcto y republicó uno de sus tuits. Esa cuenta suplantaba a Clippy, el clip animado que hacía de asistente en las versiones antiguas de Office. X la ha suspendido desde entonces.
Una segunda cuenta, @ClippyMSFT, republicó el tuit de Microsoft y seguía promocionando un token $Clippy después del secuestro. Aseguraba que el token "tiene un fondo de liquidez emparejado directamente con $MSFT", en referencia al símbolo bursátil de Microsoft.
Microsoft eliminó las publicaciones y confirmó la intrusión.
"Hemos confirmado un acceso no autorizado a nuestra cuenta en X, incluidas publicaciones que no procedían de Microsoft", explicó un portavoz de la compañía a The Verge. "La cuenta se ha asegurado, las publicaciones no autorizadas se han eliminado y seguimos investigando las circunstancias".
Microsoft se desvincula del token
En un tuit que después borró, Microsoft pidió disculpas por las publicaciones. Afirmó que no respalda ninguna criptomoneda ni ningún token relacionado con criptomonedas y que emprendería acciones legales.
"Tenemos conocimiento de un token de criptomoneda que se está promocionando en relación con las acciones de $MSFT, incluido el uso no autorizado de la marca Clippy y de propiedad intelectual relacionada con Microsoft. Microsoft no ha autorizado, patrocinado, respaldado ni concedido permiso para la creación, promoción o uso de ningún token de criptomoneda asociado a Clippy, Microsoft o $MSFT", señaló la compañía.
"Nos tomamos este asunto en serio y emprenderemos las acciones legales oportunas para que se retiren el token no autorizado y los materiales relacionados. Para evitar cualquier duda, Microsoft no respalda este token ni tiene ninguna vinculación con él, con sus creadores ni con ningún proyecto de criptomoneda relacionado".
Microsoft no ha explicado cómo entraron los atacantes en la cuenta. BleepingComputer pidió más detalles a la compañía, pero un portavoz no estaba disponible de inmediato.
No es la primera cuenta de Microsoft que cae
Microsoft ya ha pasado por esto. En junio de 2024, unos estafadores de criptomonedas se hicieron con la cuenta de Microsoft India en X (@MicrosoftIndia), que entonces tenía más de 211.000 seguidores. La usaron para hacerse pasar por Roaring Kitty, el alias en internet de Keith Gill, conocido inversor en acciones meme.
Los atacantes respondían a tuits desde la cuenta secuestrada y dirigían a los usuarios a una web maliciosa, presaIe-roaringkitty[.]com. La página decía ofrecer una "preventa" de criptomonedas de GameStop (GME). Quien conectaba una cartera y aprobaba las transacciones entregaba sus activos a un wallet drainer, un tipo de malware que vacía las carteras de criptomonedas en cuanto la víctima le concede permiso.
Un patrón más amplio en X
Estos incidentes forman parte de una ola más amplia de secuestros de cuentas y anuncios maliciosos en X. Organizaciones verificadas han sido secuestradas una y otra vez para difundir estafas con criptomonedas y drainers.
La escala puede ser considerable. En diciembre de 2023, los analistas de amenazas blockchain de ScamSniffer informaron de que unos delincuentes robaron unos 59 millones de dólares en criptomonedas a 63.000 personas entre marzo y noviembre. Lo hicieron mediante una única campaña de anuncios en la plataforma, que entonces aún se llamaba Twitter, con un drainer llamado "MS Drainer".
Ni siquiera las cuentas gubernamentales se han librado. La cuenta @SECGov de la Comisión de Bolsa y Valores de EE. UU. (SEC) fue comprometida mediante SIM swapping, un ataque en el que los delincuentes se hacen con el control del número de teléfono de la víctima. La cuenta publicó entonces un anuncio falso según el cual se habían aprobado los fondos cotizados (ETF) de Bitcoin, lo que disparó brevemente su precio. Eric Council Jr., el hacker detrás de aquel secuestro, se declaró culpable en febrero de 2025. Fue condenado a 14 meses de prisión por su papel en una conspiración para manipular el valor de Bitcoin a través de la cuenta.
Nuestra opinión
El secuestro de la cuenta de Microsoft demuestra que un gran número de seguidores convierte una cuenta en un objetivo por sí mismo. Los atacantes no necesitan entrar en redes corporativas para sacar provecho de una marca. Les basta con un solo acceso a una red social, y unos minutos publicando son suficientes para dar credibilidad a un token. La temática de Clippy estaba bien elegida para ello, porque juega con la nostalgia y con la cultura meme que impulsa buena parte del trading especulativo de criptomonedas.
Para los lectores, la lección práctica sigue siendo la misma. Una publicación de una cuenta corporativa verificada no demuestra que la empresa respalde nada, sobre todo cuando se trata de tokens, preventas o conexiones de carteras. Esto encaja en un panorama más amplio de fraude con criptomonedas que va desde las estafas de pig butchering hasta incidentes que afectan a proveedores de carteras como MetaMask.
Conviene estar atentos a si Microsoft explica cómo se accedió a la cuenta, por ejemplo mediante credenciales robadas, una herramienta de terceros o SIM swapping. Las acciones legales con las que amenaza a los creadores del token también podrían mostrar hasta dónde pueden llegar los propietarios de una marca contra los estafadores. El caso de la SEC indica que es posible llevarlos ante la justicia, pero llevó su tiempo.
