当前位置:首页>排行榜>微软官方X账号遭劫持:高可信品牌账号成为加密货币诈骗放大器

微软官方X账号遭劫持:高可信品牌账号成为加密货币诈骗放大器

  • 更新时间 2026-10-04 01:01:46
微软官方X账号遭劫持:高可信品牌账号成为加密货币诈骗放大器

10月1日,微软官方X账号遭到未授权访问。这个账号拥有超过1300万粉丝,攻击者控制账号后,并没有立即发布传统意义上的恶意软件链接,而是利用微软自身的品牌影响力,将其变成加密货币诈骗的“可信传播渠道”。攻击者先让微软官方账号关注一个冒充微软经典虚拟助手Clippy的账号@clippymsftcto,随后微软官方账号转发了该账号发布的内容,同时微软账号的头像也被替换为Clippy形象。相关账号随后围绕所谓$Clippy代币进行推广,另一个关联账号甚至宣称该代币的流动性池与$MSFT配对。相关Clippy冒充账号目前已经被X暂停。

微软随后确认这是一起未经授权的账号访问事件,并表示相关非微软发布的帖子已经删除,账号也已经得到保护,公司仍在调查攻击者获得账号访问权限的具体方式。微软同时明确表示,从未授权、赞助、认可或允许任何与Clippy、Microsoft或$MSFT相关的加密货币项目。值得注意的是,微软此前发布的一份道歉说明也很快被删除,因此目前公开信息尚不足以确定攻击者究竟通过什么方式获得了账号控制权。

从攻击面来看,账号被接管并不一定意味着攻击者掌握了账号密码。SecurityWeek指出,攻击者还可能通过SIM卡交换、密码重置邮箱被控制、信息窃取型恶意软件获取浏览器会话Cookie,或者利用已经获得社交媒体账号授权的第三方营销、社交媒体管理工具实现账号接管。也就是说,即使账号启用了多因素认证,如果攻击者获得的是已经认证的会话或者通过授权应用进入,传统的“账号+密码+MFA”防线仍可能被绕过。

这一事件真正值得企业关注的,并不只是“微软的X账号被黑”,而是企业官方账号本身已经成为一种高价值数字资产。一旦企业官方网站、微信公众号、X、LinkedIn、邮件账号或者其他具有大量关注者的官方渠道被控制,攻击者获得的就不仅仅是一个账号,而是企业长期积累的品牌信用、客户信任和传播能力。攻击者可以借助官方身份发布虚假投资信息、钓鱼链接、恶意软件下载地址,甚至伪造安全公告。X官方的账号安全指南也明确建议,在发现异常发帖、异常关注或其他未经授权行为后,应立即修改密码,并检查、撤销不认识的第三方应用授权。

因此,对于企业网络安全治理而言,“社交媒体账号安全”已经不应再被视为市场、公关部门自己的事情。官方账号、域名、邮件、云平台、代码仓库和第三方SaaS授权实际上共同构成企业的数字身份体系。企业需要建立账号责任人、授权审批、MFA、密钥与会话管理、第三方应用授权审计、异常登录监测、发布审核以及账号失陷后的应急处置机制。微软此次事件尤其说明:当攻击者能够借用一个拥有1300万粉丝的官方账号进行诈骗时,被攻击的已经不仅是一个账号,而是企业最重要的数字信任资产之一。

随机文章