Notizie· 9 min di lettura

Microsoft, account X hackerato: Clippy diventa l’esca per una truffa crypto

L'account ufficiale di Microsoft su X, seguito da 13 milioni di utenti, è stato compromesso per 30 minuti, diventando veicolo per una truffa crypto basata sul token non autorizzato $Clippy. L'azienda ha smentito ogni legame.

Francesco Giuliani

di Francesco Giuliani

Fondatore e direttore editoriale de Il Modello

Aggiungi Il Modello come Fonte preferita su Google
Microsoft, account X hackerato: Clippy diventa l’esca per una truffa crypto

L’account ufficiale di Microsoft su X è stato compromesso e sfruttato per dare visibilità a una presunta criptovaluta ispirata a Clippy, la storica graffetta-assistente di Office. L’episodio è avvenuto giovedì 1° ottobre, è durato all’incirca mezz’ora e ha coinvolto un profilo con oltre 13 milioni di follower: una platea sufficiente a trasformare anche un’interazione apparentemente innocua in un potente segnale di legittimazione per un progetto crypto non collegato all’azienda di Redmond. Punto Informatico, BleepingComputer e Hardware Upgrade convergono su data, dinamica e conferma aziendale dell’intrusione.

Come è stata costruita la falsa legittimità di $Clippy

L’azione non è partita con un esplicito invito a comprare criptovalute pubblicato direttamente da @Microsoft. Gli aggressori hanno scelto un percorso più credibile: hanno modificato l’immagine del profilo con una grafica di Clippy, fatto seguire all’account ufficiale il profilo @clippymsftcto e rilanciato un suo messaggio. Il post proponeva il ritorno della mascotte al raggiungimento di 500.000 like, sfruttando una nostalgia molto riconoscibile nella comunità Microsoft. Quel profilo è stato poi sospeso da X. Windows Central ha documentato la sequenza e gli screenshot dell’interazione; Tom’s Hardware Italia conferma anche il cambio dell’immagine del profilo.

Il fulcro della campagna era il token $Clippy, promosso anche da un secondo account, @ClippyMSFT. Secondo le ricostruzioni pubblicate il 2 ottobre, il progetto sosteneva di avere una liquidity pool associata direttamente al ticker azionario $MSFT. È una formulazione capace di confondere chi non distingue tra il simbolo di un’azione quotata e quello di un token: possedere una moneta chiamata $Clippy non dà alcuna quota di Microsoft, né un diritto economico sul gruppo o sui suoi titoli. Microsoft ha smentito qualsiasi autorizzazione, sponsorizzazione, approvazione o permesso relativo a token associati a Clippy, Microsoft o $MSFT. La dichiarazione raccolta da BleepingComputer è netta su questo punto.

La struttura ricorda un possibile schema di pump-and-dump: si crea attenzione su un asset poco noto, si alimenta l’illusione di un collegamento con un marchio celebre, si favoriscono acquisti speculativi e chi ha accumulato il token in anticipo può rivenderlo prima che l’interesse si esaurisca. È però essenziale non oltrepassare i fatti accertati: non risultano pubblicati da Microsoft dati su quanti utenti abbiano acquistato $Clippy, su eventuali perdite economiche, sul volume di scambi o sull’identità degli autori. La definizione della campagna come pump-and-dump è una valutazione riportata dalle testate che hanno analizzato il caso, non l’esito di un’indagine giudiziaria già conclusa. Punto Informatico e BleepingComputer descrivono la dinamica come una truffa costruita attorno alla reputazione del profilo aziendale.

La risposta di Microsoft e il messaggio di scuse da non considerare ufficiale

Microsoft ha confermato che si è trattato di un accesso non autorizzato, ha dichiarato di avere messo in sicurezza l’account, rimosso i contenuti pubblicati dagli aggressori e avviato verifiche sulle circostanze. Questa è la parte ufficialmente confermata. Un portavoce ha spiegato che i post non provenivano da Microsoft e che l’indagine è ancora in corso. L’azienda non ha invece reso pubblici il vettore iniziale dell’attacco, l’eventuale uso di credenziali sottratte, token di sessione, accessi di terze parti o procedure di recupero dell’account. La risposta riportata da BleepingComputer e quella raccolta da Windows Central coincidono su questi elementi.

Il caso è diventato più ambiguo perché, circa 30 minuti dopo le prime attività anomale, sull’account è apparso anche un messaggio di scuse e di dissociazione dalle criptovalute. Quel contenuto è stato in seguito cancellato, ma non può essere trattato automaticamente come una nota ufficiale: Microsoft ha precisato che anche i post di quel periodo non provenivano dall’azienda. Le ricostruzioni riportano frasi di disconoscimento del token e riferimenti a possibili iniziative legali, ma l’unica posizione verificabile resta quella comunicata dal portavoce: account recuperato, messaggi rimossi, indagine in corso. La fonte iniziale sottolinea proprio che sia il post sul ritorno di Clippy sia quello di scuse erano falsi.

È una distinzione rilevante per chi segue aziende quotate o prodotti finanziari sui social. Un profilo con il badge e milioni di follower può essere compromesso; una pubblicazione può restare online pochi minuti, essere ripresa da screenshot, gruppi Telegram e bot, e continuare a circolare dopo la rimozione. Per comunicazioni che riguardano prodotti, titoli, risultati finanziari o iniziative corporate, la fonte di riferimento deve restare il sito istituzionale dell’azienda, non il singolo post su una piattaforma sociale.

Il precedente Microsoft India e la lezione dei profili corporate

Non è il primo episodio che coinvolge un account Microsoft su X e una frode crypto. Nel giugno 2024 fu compromesso l’account @MicrosoftIndia: i truffatori impersonarono il trader Keith Gill, conosciuto come Roaring Kitty, e diressero gli utenti verso un sito che prometteva una prevendita legata a GameStop. Secondo la ricostruzione di BleepingComputer, le vittime che collegavano il proprio wallet e autorizzavano transazioni venivano esposte a un wallet drainer, cioè un meccanismo capace di sottrarre asset dal portafoglio. Il confronto con il precedente indiano mostra che gli aggressori puntano soprattutto alla fiducia nel brand, non alla sofisticazione del messaggio.

Il modello è noto anche fuori da Microsoft. Il 9 gennaio 2024 l’account X della SEC, l’autorità statunitense dei mercati finanziari, fu usato per diffondere un falso annuncio sull’approvazione degli ETF spot su Bitcoin. In quel caso l’agenzia ha ricostruito il percorso: un attacco di SIM swapping aveva consentito agli aggressori di prendere controllo del numero telefonico associato al profilo e reimpostarne la password; l’autenticazione multifattore, che era stata attivata in precedenza, risultava disabilitata. La pagina di aggiornamento della SEC è utile proprio perché documenta una causa specifica, mentre per Microsoft questa informazione non è ancora disponibile.

La storia della SEC invita a evitare conclusioni affrettate sulle responsabilità tecniche di X o di Microsoft. Un account corporate può essere esposto da credenziali riutilizzate, phishing mirato, dispositivi infetti, e-mail compromesse, integrazioni di terze parti o gestione non rigorosa dei permessi. X indica tra le possibili cause l’uso di applicazioni malevole, password deboli, malware e reti compromesse; raccomanda il controllo delle app collegate, la protezione dell’e-mail associata e l’autenticazione a due fattori. Le linee guida ufficiali di X descrivono queste misure, ma non dimostrano quale vulnerabilità sia stata sfruttata nell’incidente Microsoft.

Perché mezz’ora può bastare per una frode crypto

Nel mercato crypto la velocità è parte del rischio. Un messaggio ricondiviso da un grande account può portare utenti a cercare il ticker, copiare un indirizzo di contratto, seguire un link o collegare un wallet prima che arrivino smentite e avvisi della comunità. Il danno reputazionale non dipende solo dalla durata dell’accesso illecito: dipende dall’archiviazione dei post, dalla loro ripubblicazione e dalla capacità degli operatori fraudolenti di spostare la campagna su altri profili una volta sospeso quello iniziale.

I precedenti dimostrano che l’uso di account verificati è stato economicamente efficace per i criminali. Nel dossier giudiziario relativo al maxi-attacco a Twitter del 15 luglio 2020, il Dipartimento di Giustizia statunitense ha ricostruito 415 trasferimenti verso un wallet associato alla truffa, per 12,86 Bitcoin, allora valutati circa 117.458 dollari. La promessa era di raddoppiare i Bitcoin inviati dagli utenti, ma nessuna somma fu restituita alle vittime. Il documento del Dipartimento di Giustizia chiarisce il valore criminale di profili affidabili trasformati in canali di propaganda finanziaria.

Per sviluppatori, aziende italiane e responsabili della comunicazione il caso Microsoft suggerisce una conseguenza pratica: la sicurezza dei social non è un’attività accessoria affidabile soltanto al marketing. Un account che parla a clienti, investitori e partner dovrebbe avere ruoli separati, autorizzazioni minime, inventario delle app connesse, autenticazione resistente al phishing e una procedura di crisi che preveda la verifica simultanea su sito corporate, newsroom, canali di assistenza e profili di dirigenti identificabili. Questa è un’inferenza organizzativa basata sulle indicazioni operative di X e sui meccanismi osservati nei casi SEC e Microsoft, non una misura annunciata dall’azienda di Redmond.

Cosa devono fare gli utenti davanti a post crypto pubblicati da account famosi

  • Non acquistare un token soltanto perché compare nel feed di un’azienda, di un personaggio noto o di un’istituzione: verificare se l’iniziativa compare anche sul sito ufficiale e nei canali societari primari.

  • Non collegare un wallet a siti di prevendita arrivati da post improvvisi. Nel precedente Microsoft India, il collegamento e l’autorizzazione delle transazioni erano il passaggio che esponeva gli utenti al furto degli asset. La ricostruzione dell’attacco del 2024 spiega il rischio.

  • Considerare inattendibile anche un post di “scuse” finché non sia confermato da canali indipendenti e persistenti: in questo caso proprio il messaggio di chiarimento era parte della sequenza non autorizzata.

  • Se si gestisce un account X, cambiare subito password, revocare le applicazioni non riconosciute, proteggere l’e-mail collegata e controllare membri e permessi del team. X indica questi passaggi per bloccare comportamenti anomali e limitare l’accesso residuo.

Il prossimo elemento da seguire è l’esito dell’indagine Microsoft: finché l’azienda non specificherà il metodo di compromissione, non è possibile attribuire l’episodio a un difetto della piattaforma, a un attacco contro un dipendente o a un servizio esterno di gestione social. Resta inoltre da verificare se emergeranno iniziative formali contro chi ha sfruttato marchi e proprietà intellettuale di Microsoft per pubblicizzare $Clippy. Nel frattempo, il dato certo è più semplice e più utile: non esiste alcuna criptovaluta Microsoft, Clippy o $MSFT autorizzata dalla società.

Domande e risposte

L’account Microsoft su X è stato davvero hackerato?

Sì. Microsoft ha confermato un accesso non autorizzato al profilo @Microsoft su X il 1° ottobre 2026. L’azienda ha dichiarato di avere recuperato l’account, rimosso i contenuti non autorizzati e avviato un’indagine. L’attività anomala, secondo le ricostruzioni disponibili, è durata circa 30 minuti.

Microsoft ha lanciato una criptovaluta chiamata $Clippy?

No. Microsoft ha escluso di avere autorizzato, sponsorizzato o approvato token associati a Clippy, Microsoft o al ticker $MSFT. Il token $Clippy è stato promosso usando impropriamente il brand e la visibilità del profilo ufficiale, seguito da oltre 13 milioni di utenti.

Che cosa prometteva il post su Clippy pubblicato dall’account Microsoft?

Il profilo compromesso ha seguito e rilanciato il messaggio di @clippymsftcto, che proponeva il ritorno di Clippy al raggiungimento di 500.000 like. L’elemento nostalgico serviva a creare attenzione; la promozione crypto era portata avanti attraverso account collegati e riferimenti infondati a $MSFT.

Come riconoscere una truffa crypto pubblicata da un account verificato su X?

Il primo controllo è cercare conferma sul sito ufficiale dell’azienda o dell’istituzione, non soltanto sul social. Non bisogna collegare wallet, firmare autorizzazioni o acquistare token in base a post improvvisi. Il caso Microsoft del 1° ottobre 2026 dimostra che anche un account molto seguito può essere temporaneamente compromesso.

L'opinione di

Questo episodio è un promemoria utile per tutte le imprese, non soltanto per Microsoft. I social aziendali sono diventati infrastrutture reputazionali: parlano a clienti, sviluppatori, investitori e comunità globali in pochi secondi. Proprio per questo vanno protetti con lo stesso rigore riservato ai sistemi più sensibili, con ruoli ben definiti, accessi ridotti e procedure di risposta già testate.

La parte positiva è che il caso può accelerare un cambiamento concreto. Le aziende possono trasformare i propri canali ufficiali in fonti più robuste, collegando ogni annuncio rilevante a newsroom, pagine prodotto e documenti verificabili. Per gli utenti, invece, la lezione non deve diventare sfiducia nella tecnologia, ma maggiore consapevolezza: un marchio noto è un segnale da verificare, non una garanzia automatica. È da questa maturità, tecnica e culturale, che passa un ecosistema digitale più sicuro.

Fonti verificate

Scritto da

Francesco Giuliani

Fondatore e direttore editoriale de Il Modello

Francesco Giuliani è un imprenditore, sviluppatore e innovatore italiano attivo nel settore dell'intelligenza artificiale, dell'editoria digitale e della comunicazione. È fondatore e CEO di Faraday AI Studio, agenzia italiana specializzata in soluzioni AI per imprese, reputazione digitale e difesa.

Tutti gli articoli di Francesco
Aggiungi Il Modello come Fonte preferita su Google

Fai circolare questa storia

⚙️ Sala macchine

Qui i lettori non commentano: contribuiscono. Nessun contributo ancora su questo articolo — la discussione la apri tu.

Carico…

Carico i contributi…

Continua a leggere