Microsoft compromessa su X: truffa crypto sui social

L’account ufficiale di Microsoft su X è stato compromesso da ignoti cybercriminali, che lo hanno utilizzato per pubblicizzare una falsa criptovaluta ispirata a Clippy, il celebre assistente di Microsoft Office. L’attacco ha coinvolto un profilo seguito da oltre 13 milioni di persone e ha sfruttato uno schema crypto di tipo pump-and-dump.

Poco dopo la pubblicazione dei messaggi fraudolenti è comparso anche un falso post di scuse. Microsoft ha successivamente ripreso il controllo dell’account, rimosso i contenuti non autorizzati e avviato un’indagine sulle modalità con cui gli aggressori hanno ottenuto l’accesso.

Pubblicità

Il profilo Microsoft su X usato per promuovere $Clippy

La violazione si è verificata giovedì sera, quando i cybercriminali hanno pubblicato sul profilo ufficiale di Microsoft un messaggio collegato all’account Clippy @clippymsftcto. Il post sosteneva che il personaggio sarebbe tornato una volta raggiunta la soglia di 500.000 “Mi piace”.

L’account associato a Clippy è stato sospeso, ma nel frattempo è comparso un secondo profilo, @ClippyMSFT, ancora attivo e utilizzato per promuovere una presunta criptovaluta chiamata $Clippy. Il token era presentato attraverso un pool di liquidità collegato alle azioni Microsoft, un elemento destinato a conferire maggiore credibilità all’operazione.

Il meccanismo rientra nello schema noto come pump-and-dump. I promotori cercano di attirare rapidamente l’interesse degli utenti e di aumentare artificialmente il valore di un asset attraverso messaggi promozionali e l’effetto della viralità sui social media. Dopo l’acquisto da parte delle vittime, gli organizzatori possono vendere le proprie quote, provocando il crollo del prezzo.

La pubblicazione su un account aziendale con una base superiore a 13 milioni di follower ha offerto alla truffa una notevole visibilità. Chi si fosse imbattuto nel messaggio avrebbe potuto interpretarlo come una comunicazione autentica di Microsoft, nonostante l’azienda non avesse annunciato alcuna criptovaluta legata a Clippy.

Il falso messaggio di scuse pubblicato dai criminali

Circa 30 minuti dopo il primo contenuto è apparso un ulteriore post, apparentemente destinato a chiarire l’accaduto. Il messaggio affermava che Microsoft non sostiene né sponsorizza criptovalute o crypto token, ma anche questa comunicazione era stata pubblicata senza l’autorizzazione dell’azienda.

Un portavoce di Microsoft ha confermato che entrambi i post erano falsi: quello relativo al ritorno di Clippy e quello presentato come una presa di distanza dalla criptovaluta. L’azienda ha poi dichiarato di aver messo in sicurezza il profilo e di aver eliminato i contenuti pubblicati dagli aggressori.

“Abbiamo confermato un accesso non autorizzato al nostro account su X, inclusa la pubblicazione di post non provenienti da Microsoft. L’account è stato messo in sicurezza, i post non autorizzati sono stati rimossi e stiamo continuando a indagare sulle circostanze.”

La dichiarazione non specifica quale tecnica sia stata utilizzata per sottrarre il controllo dell’account. Non è quindi noto se l’accesso sia stato ottenuto attraverso credenziali rubate, un attacco di social engineering o una compromissione dei sistemi utilizzati per gestire il profilo aziendale.

Le precedenti truffe crypto contro gli account Microsoft

Il caso non rappresenta il primo attacco a un profilo Microsoft utilizzato per attività fraudolente. Circa due anni fa era stato compromesso anche l’account di Microsoft India, con una campagna rivolta agli utenti interessati alle criptovalute.

In quell’occasione, i truffatori invitavano le vittime a collegare i propri wallet a un sito web. Il collegamento consentiva la distribuzione di un malware utilizzato per sottrarre le criptovalute contenute nei portafogli digitali.

La strategia basata sull’impersonificazione di aziende, personaggi pubblici e organizzazioni conosciute è frequente su X, il social network precedentemente noto come Twitter. I criminali sfruttano la fiducia associata a un profilo verificato o molto seguito per rendere più plausibili link, token e promesse di guadagno.

Perché X resta un obiettivo per le frodi sulle criptovalute

Le truffe crypto trovano su X un ambiente favorevole alla diffusione rapida dei contenuti. Un post pubblicato da un account ufficiale può raggiungere in pochi minuti milioni di utenti, mentre la presenza di messaggi, risposte e profili collegati rende più difficile distinguere una comunicazione autentica da una campagna coordinata.

La compromissione dell’account Microsoft mostra inoltre che la notorietà del titolare non impedisce agli aggressori di sfruttare un profilo aziendale. Lo stesso schema può essere applicato ad altri account di brand, celebrità e organizzazioni presenti sui social network, inclusi Facebook, Instagram, LinkedIn e TikTok, quando i criminali riescono a ottenere accesso alle credenziali o agli strumenti di pubblicazione.

Nel caso di Microsoft, il portavoce ha confermato che i post fraudolenti sono stati rimossi e che l’indagine interna è ancora in corso. La falsa criptovaluta $Clippy e gli account creati per promuoverla non risultano collegati ufficialmente all’azienda di Redmond.

Aggiungici su Google News Aggiungi MRW alle tue fonti preferite su Google! Aggungi su Google
Pubblicità
Massimiliano Bossi
Massimiliano Bossi
Stregato dalla rete sin dai tempi delle BBS e dei modem a 2.400 baud, ho avuto la fortuna di poter trasformare la mia passione in un lavoro (nonostante una Laurea in Giurisprudenza). Adoro scrivere codice e mi occupo quotidianamente di comunicazione, design e nuovi media digitali. Orgogliosamente "nerd" sono il fondatore di MRW.it (per il quale ho scritto centinaia di articoli) e di una nota Web-Agency (dove seguo in prima persona progetti digitali per numerosi clienti sia in Italia che all'estero).

Leggi anche...

Xbox: Microsoft porta il disco nel digitale su Series X

Microsoft ha reso disponibile a tutti gli utenti di...

Exein diventa unicorno: round da 270 milioni per la cybersecurity

La società italiana di cybersecurity Exein ha chiuso il...

Revolut truffata via PEC: hacker ottengono i dati di alcuni clienti

Revolut ha consegnato dati personali e finanziari di diversi...

Microsoft lancia Perception, l’AI per contrastare gli attacchi informatici

Microsoft ha recentemente presentato Perception, una piattaforma di intelligenza...

GigaWiper: la minaccia malware che distrugge e spia i sistemi

Negli ultimi anni, la cybersecurity è diventata una priorità...

Malware per Mac: attacco tramite annuncio sponsorizzato su X

Un nuovo allerta sulla sicurezza informatica ha colpito gli...
Pubblicità