Microsoft-account op X gekaapt voor Clippy-cryptotoken
Aanvallers hebben donderdag het officiele account van Microsoft op X overgenomen en gebruikt om een cryptotoken te promoten, in wat neerkomt op een pump-and-dump. Het account @Microsoft heeft meer dan 13 miljoen volgers.
Bij een pump-and-dump blazen de initiatiefnemers de belangstelling voor een bezitting op, vaak een weinig bekende token, zodat ze hun eigen bezit duurder kunnen verkopen voordat de waarde instort. Wie toegang heeft tot een veelgevolgd bedrijfsaccount, heeft voor zo'n hype meteen een groot en goedgelovig publiek.
Zo verliep de kaping
Volgens The Verge, dat als eerste over het incident berichtte, werd de inbraak zichtbaar toen @Microsoft een tweet van @clippymsftcto volgde en repostte. Dat account deed zich voor als Clippy, de geanimeerde paperclip-assistent die Microsoft bij oudere versies van Office meeleverde. X heeft het account inmiddels geschorst.
Een tweede account, @ClippyMSFT, repostte de tweet van Microsoft en bleef ook na de overname een $Clippy-token promoten. Volgens dat account "has a liquidity pool paired directly with $MSFT" ("heeft de token een liquiditeitspool die rechtstreeks gekoppeld is aan $MSFT"), een verwijzing naar het beurssymbool van Microsoft.
Microsoft heeft de berichten verwijderd en de inbraak bevestigd.
"We hebben ongeautoriseerde toegang tot ons account op X bevestigd, waaronder berichten die niet van Microsoft afkomstig waren", zei een woordvoerder van het bedrijf tegen The Verge. "Het account is beveiligd, de ongeautoriseerde berichten zijn verwijderd en we blijven de omstandigheden onderzoeken."
Microsoft neemt afstand van de token
In een tweet die later weer werd verwijderd, bood Microsoft excuses aan voor de berichten. Het bedrijf zei geen enkele cryptomunt of cryptogerelateerde token te steunen en juridische stappen te zullen zetten.
"We zijn op de hoogte van een cryptotoken die wordt gepromoot in verband met het $MSFT-aandeel, inclusief ongeautoriseerd gebruik van het merk Clippy en intellectueel eigendom van Microsoft. Microsoft heeft geen toestemming gegeven voor, noch gesponsord, onderschreven of goedgekeurd: het aanmaken, promoten of gebruiken van een cryptotoken die in verband staat met Clippy, Microsoft of $MSFT", aldus het bedrijf.
"We nemen deze zaak serieus en zullen passende juridische stappen ondernemen om de ongeautoriseerde token en het bijbehorende materiaal te laten verwijderen. Voor alle duidelijkheid: Microsoft onderschrijft deze token niet en heeft geen enkele band met deze token, de makers ervan of enig gerelateerd cryptoproject."
Microsoft heeft niet gezegd hoe de aanvallers in het account zijn gekomen. BleepingComputer vroeg het bedrijf om meer details, maar een woordvoerder was niet direct bereikbaar.
Niet het eerste Microsoft-account dat valt
Microsoft heeft dit eerder meegemaakt. In juni 2024 namen cryptofraudeurs het account van Microsoft India op X (@MicrosoftIndia) over, dat toen ruim 211.000 volgers had. Ze gebruikten het om zich voor te doen als Roaring Kitty, de online alias van memeaandelenhandelaar Keith Gill.
De aanvallers reageerden vanaf het gekaapte account op tweets en stuurden gebruikers naar een kwaadaardige site, presaIe-roaringkitty[.]com. Die pagina beweerde een "presale" van GameStop-crypto (GME) aan te bieden. Wie een wallet koppelde en transacties goedkeurde, leverde zijn bezit uit aan een wallet drainer, een soort malware die cryptowallets leegtrekt zodra het slachtoffer daar toestemming voor geeft.
Een breder patroon op X
Deze incidenten maken deel uit van een grotere golf accountovernames en kwaadaardige advertenties op X. Geverifieerde organisaties zijn herhaaldelijk gekaapt om cryptofraude en drainers aan de man te brengen.
De schaal kan flink zijn. In december 2023 meldden blockchainanalisten van ScamSniffer dat criminelen tussen maart en november zo'n 59 miljoen dollar aan cryptovaluta buitmaakten bij 63.000 mensen. Dat deden ze met een enkele advertentiecampagne op het platform, dat toen nog Twitter heette, en een drainer genaamd "MS Drainer".
Ook overheidsaccounts blijven niet gespaard. Het account @SECGov van de Amerikaanse beurswaakhond Securities and Exchange Commission werd gekaapt via SIM-swapping, een aanval waarbij criminelen het telefoonnummer van een slachtoffer overnemen. Het account plaatste daarna een nepaankondiging dat Bitcoin-ETF's (exchange-traded funds) waren goedgekeurd, waardoor de bitcoinkoers kortstondig flink omhoogschoot. Eric Council Jr., de hacker achter die kaping, bekende in februari 2025 schuld. Hij werd veroordeeld tot 14 maanden cel voor zijn rol in een samenzwering om via het account de waarde van bitcoin te manipuleren.
Onze analyse
De overname van het Microsoft-account laat zien dat een groot aantal volgers een account op zichzelf al tot doelwit maakt. Aanvallers hoeven niet in bedrijfsnetwerken in te breken om aan een merk te verdienen. Ze hebben genoeg aan een enkele login voor sociale media, en een paar minuten posten volstaat om een token geloofwaardigheid te geven. Het Clippy-thema was daarvoor goed gekozen, omdat het inspeelt op nostalgie en op de memecultuur die een groot deel van de speculatieve cryptohandel aandrijft.
Voor lezers blijft de praktische les dezelfde. Een bericht van een geverifieerd bedrijfsaccount is geen bewijs dat het bedrijf ergens achter staat, zeker niet als het gaat om tokens, presales of het koppelen van wallets. Dit past in een breder beeld van cryptofraude, dat loopt van pig butchering-oplichting tot incidenten bij walletaanbieders zoals MetaMask.
Het is de moeite waard om te volgen of Microsoft uitlegt hoe de aanvallers toegang kregen, bijvoorbeeld via gestolen inloggegevens, een tool van derden of SIM-swapping. De aangekondigde juridische stappen tegen de makers van de token kunnen bovendien laten zien hoe ver merkeigenaren kunnen gaan in het aanpakken van oplichters. De SEC-zaak wijst erop dat vervolging mogelijk is, maar die kostte wel tijd.
