Microsoftのフォロワー1300万人を抱えるXアカウントが乗っ取られ、暗号資産の拡声器に変えられた。攻撃者は同社自身のアイデンティティーを使い、無許可のClippyテーマのトークンを宣伝した。
攻撃者は10月1日、Microsoftの公式Xアカウントを掌握し、PCMagによると、プロフィール画像をClippyに変更したうえで、退役したOfficeアシスタントになりすましたアカウントの投稿を再投稿するために使った。
BleepingComputerによると、なりすましアカウントは現在、停止されている。Microsoftによる無許可の活動を再投稿した別のアカウントは、「$MSFT」との流動性プールのペアリングがあると主張し、$Clippyという暗号資産トークンを宣伝した。この主張は、Microsoftの株式や同社の支援とのつながりを示すものではなかった。これらの活動によって、Microsoft自身がトークンを立ち上げた、少なくとも関係しているかのような印象が実質的に作り出された。
さらに混乱を招く展開として、Microsoftのアカウントは後に謝罪を投稿し、先の活動が無許可だったと説明したが、同社がPCMagに寄せた声明によると、その「謝罪」ツイートさえMicrosoftから投稿されたものではなかった。ただし同社はその後、Xアカウントの完全な管理権を取り戻している。
この事件は、アカウント自体よりも価値のあるもの、つまりユーザーがそのアカウントに寄せる信頼を悪用するよう仕組まれたようだ。Microsoftの正規アカウントから発信された活動の中に暗号資産の宣伝を紛れ込ませることで、攻撃者は疑わしいトークンに企業の支援があるように見せかけることができた。
BleepingComputerは、この活動を明らかなパンプ・アンド・ダンプ詐欺と位置づけた。ただし、攻撃者が利益を得る売り抜けを完了したことを示す公的な確認はない。
同社は攻撃者がどのようにアクセスを得たのかを明らかにしておらず、現時点ではフィッシング、認証情報の窃取、SIMスワップ、Xの脆弱性のいずれかと事件を結び付ける証拠はない。また、事件の背後にいる人物も特定していない。
現時点で疑いようなく明らかなのは、MicrosoftのX上の存在が無許可で乗っ取られたということだ。ただし、入手可能な証拠は、攻撃者がMicrosoftの社内システムや顧客インフラに侵入したことを示していない。実際に侵害されたのは、信頼されている公的なアイデンティティーと、そこに結び付いたオーディエンスだった。
相次ぐ侵害のパターン
Microsoftの今回のXアカウント侵害は、信頼されているブランドのアカウントを詐欺の手段に変える攻撃者の事例として、決して孤立したものではない。2024年6月には、フォロワーが21万1000人を超えていたMicrosoft IndiaのXアカウントが攻撃者に乗っ取られた。
さらに最近では、攻撃者がBrevoを侵害し、ハードウェアウォレットメーカーのTrezorが約34万7000人のニュースレター購読者にフィッシングキャンペーンを送るために利用している第三者メールプラットフォームを悪用した。
米国証券取引委員会(SEC)も2024年1月に同様の乗っ取りに遭った。攻撃者はSIMスワップを使って同委員会のXアカウントにひも付いた電話番号を掌握し、現物ビットコイン上場投資信託(ETF)を承認したという偽の発表を投稿した。
また、注目を集めた2020年のTwitter侵害は、攻撃者がプラットフォームそのものの奥深くまで侵入した場合に何が起こるかを示した。
攻撃者は電話を使ったソーシャルエンジニアリングでTwitter従業員をだまし、社内ツールにアクセスした。130のアカウントを標的にし、そのうち45のアカウントから投稿を行った。その中には、約11万8000ドルを盗んだビットコイン詐欺も含まれていた。
手法は異なっていたが、得られた成果は同じ原則に従っていた。人々がすでに信頼しているものを掌握すれば、攻撃者はゼロから信頼性を築く必要がなくなる可能性がある。
インターネットユーザーに何が残されているのか?
一般のインターネットユーザーにとって、主な教訓は不快だが単純だ。正規のアカウントだからといって、そこから発信されるすべての投稿が正規のものだとは限らない。Microsoftのアカウントは本物で、そのオーディエンスも本物だったが、投稿は依然として不正なものだった。攻撃者がアカウントを掌握していたためだ。
金銭的な影響については、さらに警戒が必要だ。ソーシャルメディア上の投資詐欺は、緊急性、著名人や企業との関係、簡単に利益を得られるという約束を利用することが多い。一方、パンプ・アンド・ダンプ詐欺は、宣伝者が売り抜ける前に十分な人数を説得して購入させることに依存している。
個人のセキュリティーに関する教訓もある。ユーザーは、自分のアカウントが侵害された場合、次の拡散拠点にされる可能性があると考えるべきだ。これを防ぐため、強力で使い回しのないパスワードと、二要素認証を使用する必要がある。
組織は、公開作業へのアクセスを必要なスタッフに限定し、権限を定期的に見直し、担当業務が変わった際にはアクセス権を削除すべきだ。
ソーシャルメディア管理者がアクセスできる範囲を制限するだけでは不十分だ。攻撃者は、深刻な被害を引き起こすために管理者権限を必要としないからだ。
今回の事件が示すように、投稿を公開するという基本的な能力でさえ、組織になりすましたり、オーディエンスを誤導したり、不正なものを宣伝したりするために悪用され得る。つまり組織は、アクセス制御をサイバーセキュリティーへの意識、強力な認証、安全に管理されたデバイスと組み合わせる必要がある。
金銭、認証情報、ウォレットへのアクセスに関わる投稿を実行に移す前に、企業のウェブサイトや、独立してアクセスした別の経路を通じて主張の真偽を確認しよう。見慣れたアカウントからでも、無許可のメッセージが発信されることはある。
続きを読む:Trezorの正規ニュースレターシステムを通じて送られた フィッシングキャンペーンは、攻撃者が信頼されているメール経路を悪用して暗号資産ユーザーを標的にすることもできると示している。





