Microsoft'un X platformundaki resmi hesabı, kimliği belirsiz saldırganların bu hesabı $Clippy adlı bir kripto tokenını tanıtmak için kullanmasının ardından ele geçirildi. Bu durum, mağdurların hesabına varlıkları yükseltip ardından satmaya yönelik bir plan gibi görünüyor. @Microsoft hesabının 13 milyondan fazla takipçisi bulunuyor; bu da sahte paylaşımlara markaya güvenen kullanıcılara ulaşma konusunda büyük bir kapasite sağlıyor.
Olay, Microsoft hesabının sanal asistan Clippy'nin kimliğine bürünen @clippymsftcto adlı başka bir hesabı takip etmesi ve bu hesabın paylaşımlarından birini yeniden yayımlamasıyla başladı. X platformu daha sonra taklitçi hesabı askıya aldı, ancak @ClippyMSFT adlı başka bir hesap kripto tokenını tanıtmaya devam etti ve tokenın, Microsoft hissesine doğrudan bağlı bir likidite havuzuna sahip olduğunu iddia etti. Microsoft hissesinin simgesi $MSFT'dir.
Microsoft tokenla herhangi bir bağlantısı olduğunu reddetti
Microsoft, hesabına yetkisiz erişim sağlandığını ve olay sırasında yayımlanan paylaşımların kendisi tarafından yapılmadığını doğruladı. Şirket, hesabın güvenliğini sağladığını, yetkisiz paylaşımları kaldırdığını ve ihlalin nasıl gerçekleştiğini soruşturmaya devam ettiğini belirtti.
Şirket ayrıca Microsoft'un kendisiyle bağlantılı herhangi bir kripto para veya tokenı desteklemediğini ve Clippy adının yanı sıra kendisine ait fikri mülkiyet haklarının izinsiz kullanıldığını açıkladı. Tokenı ve bununla bağlantılı materyalleri kaldırmak için yasal işlem başlatacağını belirten şirket, proje geliştiricileriyle veya projeyi tanıtan taraflarla herhangi bir ilişkisi olmadığını vurguladı.
Doğrulanmış hesapların ele geçirilmesini tehlikeli kılan nedir?
Bu tür bir ihlalin etkisi sahte bir reklam yayımlamakla sınırlı değildir; tanınmış bir şirkete ait doğrulanmış hesap, bir finansal projeye sahte meşruiyet kazandıran veya kullanıcıları kripto cüzdanlarını bağlamalarını isteyen sitelere yönlendiren bir kanala dönüşebilir. Microsoft'un mevcut olayında varlık hırsızlığı ya da kötü amaçlı yazılım çalıştırıldığı kaynak tarafından doğrulanmıyor, ancak şirket soruşturmasını tamamlayana kadar tokenın tanıtımının niteliği nedeniyle dikkatli olunması gerekiyor.
Olay, Haziran 2024'te meydana gelen başka bir olayın ardından geldi. O sırada 211 binden fazla kişinin takip ettiği Microsoft India'nın X hesabı ele geçirilmiş ve GameStop ile bağlantılı kripto varlıklar sattığını iddia eden bir kişiyi ve siteyi tanıtmak için kullanılmıştı. Site, cüzdanlarını bağlayan ve cüzdanları tüketen bir hizmet için işlemleri onaylayan kullanıcıların varlıklarının çalınmasına yol açtı.
X üzerinden gerçekleştirilen dolandırıcılık operasyonlarına daha geniş bir bakış
İçerik, resmi hesapların ele geçirilmesi ve kötü amaçlı reklamların kripto dolandırıcılıklarını tanıtmak için tekrarlanan iki yönteme dönüştüğüne işaret ediyor. ScamSniffer'daki blok zinciri tehdit analistlerine göre siber suçlular, Mart ve Kasım 2023 arasında Twitter'da yürütülen tek bir reklam kampanyası sırasında, MS Drainer adıyla bilinen bir cüzdan tüketme aracı kullanarak yaklaşık 63 bin kişiden yaklaşık 59 milyon dolar çaldı.
ABD Menkul Kıymetler ve Borsa Komisyonu'nun @SECGov hesabı da SIM takası saldırısında ele geçirildi ve Bitcoin borsa yatırım fonlarının onaylandığına ilişkin sahte bir duyuru yayımlandı. Bu durum, Bitcoin fiyatında geçici ve belirgin bir yükselişe neden oldu. Bu olaylar, yayımlanan mesaj sahte olsa bile doğrulanmış bir hesabın kontrolünün yatırımcı davranışlarını ve fiyatları etkileyebileceğini gösteriyor.