Microsofts X-Konto mit 13 Millionen Followern wurde gekapert und in ein Sprachrohr für Kryptowährungen verwandelt. Die Angreifer nutzten die Identität des Unternehmens, um einen nicht autorisierten Token im Clippy-Stil zu bewerben.
Die Angreifer übernahmen am 1. Oktober die Kontrolle über Microsofts offizielles X-Konto und änderten laut PCMag zunächst das Profilbild in Clippy. Anschließend nutzten sie das Konto, um Inhalte eines Accounts zu reposteten, der sich als der inzwischen eingestellte Office-Assistent ausgab.
BleepingComputer berichtet, dass der sich als Microsoft ausgebende Account inzwischen gesperrt wurde. Ein weiterer Account, der Microsofts nicht autorisierte Aktivitäten repostete, bewarb einen $Clippy-Kryptowährungstoken und behauptete, dieser sei mit einem Liquiditätspool für „$MSFT“ gekoppelt. Diese Behauptung stellte weder eine Verbindung zu Microsoft-Aktien noch eine Unterstützung durch das Unternehmen her. Die Aktivitäten erweckten faktisch den Eindruck, Microsoft selbst stecke hinter dem Token oder sei zumindest mit ihm verbunden.
In einer noch verwirrenderen Wendung veröffentlichte das Microsoft-Konto später eine Entschuldigung und merkte an, dass die vorherigen Aktivitäten nicht autorisiert gewesen seien, doch laut der Stellungnahme des Unternehmens gegenüber PCMagstammte selbst dieser „Entschuldigungs“-Tweet nicht von Microsoft. Das Unternehmen hat inzwischen jedoch die vollständige Kontrolle über das X-Konto zurückerlangt.
Der Vorfall scheint auf etwas Wertvolleres als das Konto selbst abgezielt zu haben: das Vertrauen der Nutzer in dieses Konto. Indem die Angreifer eine Kryptowerbung in Aktivitäten platzierten, die vom legitimen Microsoft-Konto ausgingen, konnten sie einem fragwürdigen Token den Anschein einer Unterstützung durch das Unternehmen verleihen.
BleepingComputer bezeichnete die Aktivitäten als mutmaßlichen Pump-and-Dump-Betrug. Es gibt jedoch keine öffentlich bestätigten Hinweise darauf, dass die Angreifer den Token gewinnbringend abstoßen konnten.
Das Unternehmen hat nicht offengelegt, wie die Angreifer Zugang erlangten. Daher gibt es derzeit keine Beweise für einen Zusammenhang mit Phishing, gestohlenen Zugangsdaten, SIM-Swapping oder einer X-Sicherheitslücke. Außerdem hat Microsoft niemanden als Verantwortlichen für den Vorfall benannt.
Unmissverständlich klar ist derzeit, dass es sich um die nicht autorisierte Übernahme von Microsofts X-Präsenz handelt. Die verfügbaren Beweise zeigen jedoch nicht, dass die Angreifer in Microsofts interne Systeme oder die Infrastruktur von Kunden eingedrungen sind. Nachweislich kompromittiert wurden eine vertrauenswürdige öffentliche Identität und das damit verbundene Publikum.
Ein anhaltendes Angriffsmuster
Die jüngste Übernahme von Microsofts X-Konto ist kein Einzelfall, in dem Angreifer einen vertrauenswürdigen Marken-Account in ein Werkzeug für Betrug verwandeln. Im Juni 2024kaperten Angreifer das X-Konto von Microsoft India, das mehr als 211.000 Follower hatte.
Noch kürzlich kompromittierten Angreifer Brevo, die von Trezor genutzte E-Mail-Plattform eines Drittanbieters, um eine Phishing-Kampagne an rund 347.000 Newsletter-Abonnenten zu versenden.
Die US-amerikanische Börsenaufsicht SEC sah sich im Januar 2024 einer ähnlichen Übernahme ausgesetzt, als ein Angreifer per SIM-Swapping die Kontrolle über die mit ihrem X-Konto verknüpfte Telefonnummer erlangte und eine falsche Mitteilung veröffentlichte, in der die Zulassung börsengehandelter Bitcoin-Spotfonds angekündigt wurde.
Und der viel beachtete Twitter-Hack von 2020 zeigte, was passiert, wenn Angreifer tiefer in die Plattform selbst eindringen.
Angreifer setzten Social Engineering per Telefon gegen Twitter-Mitarbeiter ein, um auf interne Tools zuzugreifen. Sie zielten auf 130 Accounts und veröffentlichten Beiträge von 45 davon, darunter einen Betrug mit Bitcoin, bei dem etwa 118.000 US-Dollar gestohlen wurden.
Die Methoden unterschieden sich, doch der Gewinn folgte demselben Prinzip: Wer etwas kontrolliert, dem die Menschen bereits vertrauen, muss möglicherweise nicht erst mühsam Glaubwürdigkeit aufbauen.
Was bedeutet das für Internetnutzer?
Für gewöhnliche Internetnutzer ist die wichtigste Lehre unangenehm, aber simpel: Ein echter Account garantiert nicht, dass jeder von ihm veröffentlichte Beitrag echt ist. Microsofts Konto war echt, sein Publikum war echt, und die Beiträge waren dennoch betrügerisch, weil ein Angreifer die Kontrolle über das Konto erlangt hatte.
Die finanziellen Folgen erfordern noch mehr Vorsicht. Anlagebetrügereien in sozialen Medien setzen häufig auf Dringlichkeit, Prominente oder die Verbindung zu einem Unternehmen sowie auf Versprechen leichter Gewinne. Gleichzeitig beruhen Pump-and-Dump-Systeme darauf, genügend Menschen zum Kauf zu bewegen, bevor die Initiatoren verkaufen.
Auch für die persönliche Sicherheit gibt es eine Lehre: Nutzer sollten davon ausgehen, dass ihre Accounts bei einer Kompromittierung zum nächsten Verbreitungspunkt werden könnten. Um dem entgegenzuwirken, sollten Nutzer starke, einzigartige Passwörter und eine Zwei-Faktor-Authentifizierung verwenden.
Organisationen sollten den Veröffentlichungszugang auf Mitarbeiter beschränken, die ihn benötigen, Berechtigungen regelmäßig überprüfen und Zugänge entziehen, wenn sich Zuständigkeiten ändern.
Es reicht nicht aus, lediglich den Zugriff von Social-Media-Managern zu beschränken, denn ein Angreifer benötigt keine administrativen Rechte, um erheblichen Schaden anzurichten.
Wie dieser Vorfall zeigt, kann bereits die grundlegende Möglichkeit, einen Beitrag zu veröffentlichen, missbraucht werden, um sich als die Organisation auszugeben, ihr Publikum in die Irre zu führen oder etwas Betrügerisches zu bewerben. Deshalb müssen Organisationen Zugriffskontrollen mit Cybersicherheitsbewusstsein, starker Authentifizierung und sicheren, gut verwalteten Geräten kombinieren.
Bevor Sie aufgrund eines Beitrags handeln, in dem es um Geld, Zugangsdaten oder den Zugriff auf eine Wallet geht, sollten Sie die Behauptung über die Website des Unternehmens oder einen anderen unabhängig aufgerufenen Kanal überprüfen. Auch ein vertrauter Account kann eine nicht autorisierte Nachricht verbreiten.
Mehr dazu: Eine über Trezors legitimes Newsletter-System versandte Phishing-Kampagnezeigt, wie Angreifer ebenfalls vertrauenswürdige E-Mail-Kanäle ausnutzen können, um Kryptowährungsnutzer ins Visier zu nehmen.





