Des hackers utilisent le compte X de Microsoft pour amplifier une arnaque crypto liée à Clippy

Des hackers ont utilisé le compte X de Microsoft pour amplifier une arnaque crypto liée à Clippy, révélant comment des comptes de marques de confiance peuvent diffuser des escroqueries et induire leurs abonnés en erreur.

Oct 5, 2026
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Le compte X de Microsoft, suivi par 13 millions d’abonnés, a été piraté et transformé en mégaphone pour cryptomonnaie, les attaquants utilisant l’identité même de l’entreprise pour promouvoir un jeton sur le thème de Clippy, non autorisé.

Les attaquants ont pris le contrôle du compte X officiel de Microsoft le 1er octobre et, selon PCMag, ont remplacé sa photo de profil par celle de Clippy, avant de l’utiliser pour repartager des contenus provenant d’un compte usurpant l’identité de l’ancien assistant d’Office.

BleepingComputer indique que le compte usurpateur est désormais suspendu. Un autre compte ayant repartagé l’activité non autorisée de Microsoft a promu un jeton de cryptomonnaie $Clippy, affirmant qu’un pool de liquidité l’associait à « $MSFT ». Cette affirmation n’établissait aucun lien avec les actions de Microsoft ni avec un soutien de l’entreprise. Ces activités ont effectivement donné l’impression que Microsoft lui-même était à l’origine du jeton, ou du moins qu’il lui était associé.

Dans un nouveau rebondissement particulièrement confus, le compte Microsoft a ensuite publié des excuses, précisant que l’activité précédente n’était pas autorisée, mais selon la déclaration de l’entreprise à PCMag, même ce tweet d’« excuses » ne provenait pas de Microsoft. L’entreprise a toutefois repris le contrôle total du compte X.

L’incident semble destiné à exploiter quelque chose de plus précieux que le compte lui-même : la confiance que les utilisateurs lui accordent. En insérant une promotion de cryptomonnaie dans une activité provenant du compte légitime de Microsoft, les attaquants pouvaient donner à un jeton douteux l’apparence d’un soutien institutionnel.

BleepingComputer a décrit cette activité comme une apparente arnaque de type « pump and dump ». Cependant, aucune confirmation publique ne montre que les attaquants ont réalisé une vente lucrative.

L’entreprise n’a pas indiqué comment les attaquants avaient obtenu l’accès, ce qui signifie qu’il n’existe pour l’instant aucune preuve reliant l’incident à de l’hameçonnage, à des identifiants volés, à un échange frauduleux de carte SIM ou à une faille de X. Elle n’a pas non plus identifié les responsables de l’incident.

Ce qui est indéniablement clair à ce stade, c’est qu’il s’agit d’une prise de contrôle non autorisée de la présence de Microsoft sur X. Mais les éléments disponibles ne montrent pas que les attaquants ont pénétré les systèmes internes de Microsoft ou l’infrastructure de ses clients. Ce qu’ils ont effectivement compromis, c’est une identité publique de confiance et l’audience qui lui est rattachée.

Une série d’incidents qui se poursuit

Advertisement

La dernière compromission du compte X de Microsoft n’est pas un cas isolé d’attaquants transformant un compte de marque de confiance en vecteur de fraude. En juin 2024, des attaquants ont piraté le compte X de Microsoft India, qui comptait plus de 211 000 abonnés.

Plus récemment, des attaquants ont compromis Brevo, la plateforme d’e-mails tierce utilisée par le fabricant de portefeuilles matériels Trezor pour envoyer une campagne d’hameçonnage à environ 347 000 abonnés à sa newsletter.

La Securities and Exchange Commission américaine a subi une prise de contrôle similaire en janvier 2024, lorsqu’un attaquant a utilisé un échange frauduleux de carte SIM pour prendre le contrôle du numéro de téléphone associé à son compte X et publier une fausse annonce approuvant des fonds négociés en Bourse au comptant adossés au Bitcoin.

Et la très médiatisée compromission de Twitter en 2020 a montré ce qui se passe lorsque les attaquants s’en prennent directement à la plateforme.

Les attaquants ont utilisé l’ingénierie sociale par téléphone contre des employés de Twitter pour accéder aux outils internes. Ils ont ciblé 130 comptes et publié des messages depuis 45 d’entre eux, dont une arnaque au Bitcoin qui a permis de voler environ 118 000 dollars.

Les méthodes différaient, mais le gain reposait sur le même principe : prendre le contrôle de quelque chose auquel les gens font déjà confiance, afin de ne pas avoir à bâtir sa crédibilité de toutes pièces. 

Quelles conséquences pour les internautes ?

Pour les internautes ordinaires, la principale leçon est inconfortable, mais simple : l’authenticité d’un compte ne garantit pas que chaque publication qui en provient soit authentique. Le compte de Microsoft était réel, son audience était réelle, et les publications étaient pourtant frauduleuses parce qu’un attaquant avait pris le contrôle du compte.

L’impact financier appelle encore davantage à la prudence. Les escroqueries à l’investissement sur les réseaux sociaux s’appuient souvent sur l’urgence, la célébrité ou l’association à une entreprise, ainsi que sur des promesses de rendements faciles. Parallèlement, les stratagèmes de type « pump and dump » reposent sur la capacité à convaincre suffisamment de personnes d’acheter avant que leurs promoteurs ne vendent.

Cet incident comporte également une leçon en matière de sécurité personnelle : les utilisateurs doivent partir du principe que leurs comptes pourraient devenir le prochain point de diffusion s’ils étaient compromis. Pour contribuer à s’en prémunir, ils doivent utiliser des mots de passe robustes et uniques, ainsi que l’authentification à deux facteurs.

Advertisement

Les organisations devraient limiter les droits de publication aux employés qui en ont besoin, vérifier régulièrement les autorisations et supprimer les accès lorsque les responsabilités changent.

Se contenter de limiter ce à quoi les gestionnaires des réseaux sociaux peuvent accéder ne suffit pas, car un attaquant n’a pas besoin de privilèges administratifs pour causer de graves dommages.

Comme le montre cet incident, la simple possibilité de publier un message peut être détournée pour usurper l’identité de l’organisation, induire son audience en erreur ou promouvoir quelque chose de frauduleux. Les organisations doivent donc associer des contrôles d’accès à une sensibilisation à la cybersécurité, à une authentification robuste et à des appareils sécurisés et correctement gérés.

Avant d’agir à la suite d’une publication concernant de l’argent, des identifiants ou l’accès à un portefeuille, vérifiez l’affirmation sur le site web de l’entreprise ou par un autre canal consulté indépendamment. Même un compte familier peut relayer un message non autorisé.

À lire aussi : une campagne d’hameçonnage envoyée via le système de newsletter légitime de Trezor montre également comment les attaquants peuvent exploiter des canaux d’e-mail de confiance pour cibler les utilisateurs de cryptomonnaies.

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.