L'account ufficiale di Microsoft su X è stato compromesso e utilizzato per amplificare la promozione di un token in criptovaluta a tema Clippy. La società ha confermato che alcune attività e pubblicazioni non provenivano da Microsoft, ha rimosso i contenuti e ha dichiarato di avere messo nuovamente in sicurezza il profilo.
La dinamica dell'incidente
L'attività anomala è stata osservata il 1° ottobre sul profilo @Microsoft, seguito da oltre 13 milioni di utenti. Durante la compromissione, l'account ha seguito e rilanciato contenuti pubblicati da un profilo che si presentava come collegato a Clippy, lo storico assistente di Microsoft Office. Anche l'immagine del profilo è stata temporaneamente modificata.
Il profilo rilanciato, successivamente sospeso da X, presentava il ritorno di Clippy come una campagna apparentemente innocua. Altri account associati all'operazione promuovevano invece un token denominato $Clippy e sostenevano, senza fondamento, l'esistenza di un collegamento con il titolo azionario Microsoft. Non esiste alcuna relazione autorizzata tra il token, Microsoft e le sue azioni.
La conferma di Microsoft
Microsoft ha confermato l'accesso non autorizzato e ha precisato che i post coinvolti non erano stati pubblicati dall'azienda. Il profilo è stato recuperato, i messaggi sono stati rimossi e le circostanze dell'incidente sono ancora oggetto di indagine. La società ha inoltre chiarito di non sostenere, sponsorizzare o autorizzare criptovalute collegate al proprio nome, ai propri marchi o a Clippy.
Al momento non sono disponibili dettagli tecnici sul vettore iniziale della compromissione. Non è quindi possibile stabilire se l'accesso sia avvenuto tramite credenziali sottratte, una sessione autenticata, un attacco di ingegneria sociale o uno strumento di gestione dei social media collegato al profilo.
Account verificati e truffe finanziarie
L'episodio conferma il valore degli account istituzionali per le frodi finanziarie: un profilo noto e verificato può trasferire credibilità temporanea a link, token o iniziative che non hanno alcun rapporto con il proprietario legittimo. La visibilità generata in pochi minuti può essere sufficiente per attirare utenti verso operazioni speculative o siti fraudolenti.
Per gli utenti, la presenza di un badge di verifica non sostituisce il controllo delle fonti ufficiali. Prima di acquistare un token o seguire un collegamento finanziario è opportuno verificare eventuali annunci sul sito dell'organizzazione, diffidare delle richieste urgenti e controllare che simboli, contratti e canali di comunicazione siano riconosciuti dall'ente citato.
Le misure per le organizzazioni
Le organizzazioni che gestiscono profili ad alta visibilità dovrebbero applicare autenticazione resistente al phishing, limitare il numero di amministratori, riesaminare periodicamente le applicazioni autorizzate e predisporre procedure rapide per revocare sessioni e contenuti. Il monitoraggio delle modifiche al profilo e delle pubblicazioni anomale può ridurre il tempo di esposizione e contenere l'impatto reputazionale.