ハッカー、MicrosoftのXアカウントを使ってClippy暗号資産詐欺を拡散

ハッカーはMicrosoftのXアカウントを使ってClippyの暗号資産詐欺を拡散し、信頼されているブランドのアカウントが詐欺を広め、フォロワーを誤導し得ることを浮き彫りにした。

Oct 5, 2026
5 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

Microsoftのフォロワー1300万人を抱えるXアカウントが乗っ取られ、暗号資産の拡声器に変えられた。攻撃者は同社自身のアイデンティティーを使い、無許可のClippyテーマのトークンを宣伝した。

攻撃者は10月1日、Microsoftの公式Xアカウントを掌握し、PCMagによると、プロフィール画像をClippyに変更したうえで、退役したOfficeアシスタントになりすましたアカウントの投稿を再投稿するために使った。

BleepingComputerによると、なりすましアカウントは現在、停止されている。Microsoftによる無許可の活動を再投稿した別のアカウントは、「$MSFT」との流動性プールのペアリングがあると主張し、$Clippyという暗号資産トークンを宣伝した。この主張は、Microsoftの株式や同社の支援とのつながりを示すものではなかった。これらの活動によって、Microsoft自身がトークンを立ち上げた、少なくとも関係しているかのような印象が実質的に作り出された。

さらに混乱を招く展開として、Microsoftのアカウントは後に謝罪を投稿し、先の活動が無許可だったと説明したが、同社がPCMagに寄せた声明によると、その「謝罪」ツイートさえMicrosoftから投稿されたものではなかった。ただし同社はその後、Xアカウントの完全な管理権を取り戻している。

この事件は、アカウント自体よりも価値のあるもの、つまりユーザーがそのアカウントに寄せる信頼を悪用するよう仕組まれたようだ。Microsoftの正規アカウントから発信された活動の中に暗号資産の宣伝を紛れ込ませることで、攻撃者は疑わしいトークンに企業の支援があるように見せかけることができた。

BleepingComputerは、この活動を明らかなパンプ・アンド・ダンプ詐欺と位置づけた。ただし、攻撃者が利益を得る売り抜けを完了したことを示す公的な確認はない。

同社は攻撃者がどのようにアクセスを得たのかを明らかにしておらず、現時点ではフィッシング、認証情報の窃取、SIMスワップ、Xの脆弱性のいずれかと事件を結び付ける証拠はない。また、事件の背後にいる人物も特定していない。

現時点で疑いようなく明らかなのは、MicrosoftのX上の存在が無許可で乗っ取られたということだ。ただし、入手可能な証拠は、攻撃者がMicrosoftの社内システムや顧客インフラに侵入したことを示していない。実際に侵害されたのは、信頼されている公的なアイデンティティーと、そこに結び付いたオーディエンスだった。

相次ぐ侵害のパターン

Microsoftの今回のXアカウント侵害は、信頼されているブランドのアカウントを詐欺の手段に変える攻撃者の事例として、決して孤立したものではない。2024年6月には、フォロワーが21万1000人を超えていたMicrosoft IndiaのXアカウントが攻撃者に乗っ取られた。

さらに最近では、攻撃者がBrevoを侵害し、ハードウェアウォレットメーカーのTrezorが約34万7000人のニュースレター購読者にフィッシングキャンペーンを送るために利用している第三者メールプラットフォームを悪用した。

米国証券取引委員会(SEC)も2024年1月に同様の乗っ取りに遭った。攻撃者はSIMスワップを使って同委員会のXアカウントにひも付いた電話番号を掌握し、現物ビットコイン上場投資信託(ETF)を承認したという偽の発表を投稿した。

また、注目を集めた2020年のTwitter侵害は、攻撃者がプラットフォームそのものの奥深くまで侵入した場合に何が起こるかを示した。

攻撃者は電話を使ったソーシャルエンジニアリングでTwitter従業員をだまし、社内ツールにアクセスした。130のアカウントを標的にし、そのうち45のアカウントから投稿を行った。その中には、約11万8000ドルを盗んだビットコイン詐欺も含まれていた。

手法は異なっていたが、得られた成果は同じ原則に従っていた。人々がすでに信頼しているものを掌握すれば、攻撃者はゼロから信頼性を築く必要がなくなる可能性がある。

インターネットユーザーに何が残されているのか?

一般のインターネットユーザーにとって、主な教訓は不快だが単純だ。正規のアカウントだからといって、そこから発信されるすべての投稿が正規のものだとは限らない。Microsoftのアカウントは本物で、そのオーディエンスも本物だったが、投稿は依然として不正なものだった。攻撃者がアカウントを掌握していたためだ。

金銭的な影響については、さらに警戒が必要だ。ソーシャルメディア上の投資詐欺は、緊急性、著名人や企業との関係、簡単に利益を得られるという約束を利用することが多い。一方、パンプ・アンド・ダンプ詐欺は、宣伝者が売り抜ける前に十分な人数を説得して購入させることに依存している。

Advertisement

個人のセキュリティーに関する教訓もある。ユーザーは、自分のアカウントが侵害された場合、次の拡散拠点にされる可能性があると考えるべきだ。これを防ぐため、強力で使い回しのないパスワードと、二要素認証を使用する必要がある。

組織は、公開作業へのアクセスを必要なスタッフに限定し、権限を定期的に見直し、担当業務が変わった際にはアクセス権を削除すべきだ。

ソーシャルメディア管理者がアクセスできる範囲を制限するだけでは不十分だ。攻撃者は、深刻な被害を引き起こすために管理者権限を必要としないからだ。

今回の事件が示すように、投稿を公開するという基本的な能力でさえ、組織になりすましたり、オーディエンスを誤導したり、不正なものを宣伝したりするために悪用され得る。つまり組織は、アクセス制御をサイバーセキュリティーへの意識、強力な認証、安全に管理されたデバイスと組み合わせる必要がある。

金銭、認証情報、ウォレットへのアクセスに関わる投稿を実行に移す前に、企業のウェブサイトや、独立してアクセスした別の経路を通じて主張の真偽を確認しよう。見慣れたアカウントからでも、無許可のメッセージが発信されることはある。

続きを読む:Trezorの正規ニュースレターシステムを通じて送られた フィッシングキャンペーンは、攻撃者が信頼されているメール経路を悪用して暗号資産ユーザーを標的にすることもできると示している。

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。