X-аккаунт Microsoft взломали ради крипто-токена Clippy

Официальный X-аккаунт Microsoft, за которым следят более 13 миллионов человек, в четверг был взломан. Злоумышленники использовали его для продвижения криптовалютного токена, обыгрывающего скрепку Clippy — старого ассистента Office. Microsoft подтвердила несанкционированный доступ, удалила публикации и заявила, что ведёт расследование.

Что происходило с аккаунтом

В четверг подписчики аккаунта Microsoft в X могли заметить необычную активность: аккаунт подписался на профиль @clippymsftcto, сделал репост его призыва вернуть старого ассистента Office и, по сообщениям, даже сменил аватар на изображение Clippy. Публикации исчезли вскоре после появления — как и странное «извинение», которое появилось примерно через 30 минут.

Профиль @clippymsftcto опубликовал картинку с Clippy на фоне обоев Windows XP Bliss с вопросом «HOW MANY LIKES TO BRING CLIPPY BACK??». Взломанный аккаунт Microsoft процитировал его: «500,000 likes and we bring Clippy back. The ball is in your court». Разумеется, это было не настоящее предложение от Microsoft. Аккаунт @clippymsftcto с тех пор заблокирован, но другой профиль продолжал продвигать токен $Clippy, утверждая, что у него «есть пул ликвидности, напрямую связанный с $MSFT». Это утверждение исходило от промоутеров токена, и к акциям Microsoft оно отношения не имеет.

Удалённое «извинение» в аккаунте Microsoft гласило, что компания не поддерживает, не одобряет и не санкционирует никакие криптовалютные токены, связанные с Clippy, Microsoft или $MSFT, и намерена добиваться юридического удаления токена и связанных материалов. Однако формулировки выглядели неестественно и не очень походили на текст, написанный Microsoft.

Почему выбрали именно Clippy

Мошенники выбрали удачную приманку: по Clippy действительно скучают. Когда Сатья Наделла 25 сентября написал о создании Copilot как новой ОС для работы, один из ответов был простым: «Can you just stop and bring back clippy at this point».

Clippy дебютировал как ассистент Office по умолчанию в Office 97. Сама Microsoft подшучивала над ним, когда в Office XP в 2001 году он стал отключён по умолчанию. Office 2007 полностью убрал Clippy, но годы пасхалок и шуток превратили скрепку в икону ностальгии. Ирония в том, что Clippy прославился тем, что перебивал людей советами, о которых не просили, — а в 2026 году его использовали, чтобы перебить более новое «перебивание» от Microsoft в лице Copilot.

Контраст с заявлениями Microsoft о безопасности

Всего месяцем ранее подразделение Microsoft по цифровым преступлениям (Digital Crimes Unit) нарушило работу EvilTokens — сервиса киберпреступности на базе ИИ, связанного с более чем 12 000 скомпрометированных почтовых ящиков в более чем 10 000 организаций. Microsoft также предупреждала, что атакующие используют ИИ для эксплуатации уязвимостей Windows 11 в течение часов, и в июле закрыла рекордные 570 уязвимостей Windows, поскольку ИИ находит баги быстрее. Фоновые напоминания об этих патчах приходят пользователям через ежегодное обновление Windows 11 26H2, которое Microsoft начала рассылать в этом году.

Получается, Microsoft способна закрывать платформы ИИ-преступности, но кто-то всё же получил доступ к её официальному X-аккаунту и превратил Clippy в криптоприманку. Справедливости ради это разные проблемы безопасности: аналитика угроз Microsoft не управляет её соцсетями, и компания не сообщила, как именно злоумышленники получили доступ. Это не первый случай — аккаунт Microsoft India в X уже взламывали ради криптомошенничества в 2024 году.

Что это значит для администраторов

Описанный инцидент — не про уязвимость в Windows, а про захват учётной записи. Для системного администратора и владельца бизнеса полезный вывод один: корпоративные соцсети и публичные каналы — такая же часть периметра, как серверы и почта. Если злоумышленник получил доступ к официальному аккаунту компании с миллионами подписчиков, значит, вопрос не в стойкости пароля, а в том, кто и как управляет правами на публикацию.

Практические меры, которые обычно закрывают такие сценарии:

  • включить двухфакторную аутентификацию для всех, у кого есть доступ к публичным каналам компании;
  • выдавать доступ к соцсетям по принципу минимальных прав и отзывать его у уволенных сотрудников и подрядчиков;
  • вести журнал того, кто и когда публиковал сообщения, чтобы быстро откатить чужой пост;
  • заранее договориться, кто уполномочен публиковать официальные опровержения, если аккаунт всё-таки захватят.

Тем же принципом стоит руководствоваться при работе с любыми учётными записями сотрудников: например, при настройке автопроверки орфографии в New Outlook доступ к общим ящикам и правилам отправки тоже стоит выдавать адресно, а не всем подряд. Полезно заранее продумать и переназначение клавиши Copilot на рабочих машинах — это тот же вопрос лишних прав и неожиданного поведения системы, только на уровне отдельного устройства.

Чего Microsoft пока не сказала

Компания подтвердила факт несанкционированного доступа и удалила публикации, но не раскрыла, как именно злоумышленники получили контроль над аккаунтом. Неизвестно и то, был ли это фишинг, утечка токена сессии, компрометация подрядчика или что-то ещё. Пока механизм не назван, переносить выводы на собственную инфраструктуру можно только в общем виде: проверять права доступа и защиту учётных записей.

Частые вопросы

Что именно произошло с аккаунтом Microsoft в X?

Аккаунт с более чем 13 млн подписчиков был взломан в четверг и использовался для продвижения крипто-токена, связанного с Clippy. Microsoft подтвердила несанкционированный доступ, удалила публикации и начала расследование.

Это как-то связано с уязвимостью в Windows?

Нет. Это взлом учётной записи в социальной сети, а не эксплуатация уязвимости в Windows или Office. Технические проблемы здесь не при чём.

Правда ли Microsoft собирается вернуть Clippy?

Нет. Предложение «500 000 лайков — и мы вернём Clippy» было опубликовано взломанным аккаунтом, а не Microsoft. Компания удалила эти публикации.

Токен $Clippy действительно связан с акциями Microsoft?

Нет. Утверждение о «пуле ликвидности, напрямую связанном с $MSFT», исходило от промоутеров токена. Акции Microsoft к этому отношения не имеют.

Что делать, если моя компания ведёт публичные аккаунты?

Проверить, у кого есть права на публикацию, включить двухфакторную аутентификацию и убедиться, что доступ отзывается у бывших сотрудников и подрядчиков. Это снижает риск захвата аккаунта.

Взламывали ли аккаунты Microsoft раньше?

Да, аккаунт Microsoft India в X уже был взломан для криптомошенничества в 2024 году.

Как быстро удалили вредоносные публикации?

Публикации исчезли вскоре после появления, а странное «извинение» продержалось около 30 минут. Затем Microsoft подтвердила взлом и заявила о расследовании.

Источник: windowslatest.com