Security

Akun X Microsoft Diretas untuk Promosikan Token Kripto $Clippy

Akun resmi Microsoft di X dengan lebih dari 13 juta pengikut diretas dan digunakan untuk mempromosikan token cryptocurrency yang mengatasnamakan Clippy. Insiden tersebut diduga merupakan bagian dari skema pump-and-dump yang memanfaatkan reputasi Microsoft untuk menarik perhatian terhadap token kripto.

Microsoft telah mengonfirmasi adanya akses tidak sah terhadap akun @Microsoft dan menyatakan bahwa sejumlah posting yang muncul bukan berasal dari perusahaan. Akun tersebut kini telah diamankan dan posting tidak sah telah dihapus.

Perusahaan masih menyelidiki bagaimana penyerang dapat mengambil alih akun tersebut.

Hacker Gunakan Nama Clippy untuk Promosikan Token Kripto

Insiden bermula ketika akun resmi Microsoft mengikuti dan me-repost posting dari akun X @clippymsftcto.

Akun tersebut menyamar sebagai Clippy, virtual assistant ikonik Microsoft yang dahulu dikenal melalui Microsoft Office.

Akun @clippymsftcto kemudian ditangguhkan oleh X. Namun, akun lain bernama @ClippyMSFT yang ikut menyebarkan posting Microsoft masih mempromosikan token cryptocurrency bernama $Clippy.

Promosi tersebut bahkan mengklaim bahwa token $Clippy memiliki liquidity pool yang dipasangkan langsung dengan $MSFT, ticker saham Microsoft.

Tidak ada hubungan resmi antara token tersebut dengan Microsoft.

Microsoft Konfirmasi Akunnya Diakses Tanpa Izin

Setelah posting mencurigakan tersebut beredar, Microsoft mengonfirmasi bahwa akun X miliknya memang mengalami unauthorized access.

Perusahaan menyatakan bahwa posting yang dibuat selama insiden tidak berasal dari Microsoft.

Microsoft kemudian mengamankan akun tersebut dan menghapus seluruh posting tidak sah yang diketahui. Investigasi masih dilakukan untuk menentukan kondisi yang memungkinkan akun tersebut diretas.

Dalam pernyataannya, Microsoft juga menegaskan tidak memberikan otorisasi, sponsorship, endorsement, maupun izin terhadap pembuatan atau promosi cryptocurrency yang menggunakan Clippy, Microsoft, atau $MSFT.

Sempat beredar sebuah posting yang terlihat seperti klarifikasi mengenai token tersebut. Namun, Microsoft mengatakan bahwa posting yang kemudian dihapus itu juga bukan dibuat oleh perusahaan.

Bukan Pertama Kalinya Akun Microsoft di X Diretas

Insiden terbaru bukan pertama kalinya akun resmi yang terkait Microsoft menjadi sasaran hacker untuk menjalankan cryptocurrency scam.

Pada Juni 2024, akun X Microsoft India dengan lebih dari 211.000 pengikut juga dibajak oleh penipu kripto.

Dalam serangan tersebut, pelaku menggunakan akun @MicrosoftIndia untuk menyamar sebagai Roaring Kitty, nama yang digunakan investor meme stock Keith Gill.

Akun yang telah diambil alih kemudian digunakan untuk membalas berbagai posting dan mengarahkan pengguna menuju website berbahaya.

Situs tersebut mengklaim menawarkan presale cryptocurrency yang dikaitkan dengan GameStop (GME).

Namun, pengguna yang menghubungkan cryptocurrency wallet dan memberikan otorisasi transaksi justru berisiko kehilangan aset mereka melalui wallet drainer.

Akun Terverifikasi Jadi Target Menarik bagi Penipu Kripto

Pembajakan akun organisasi besar di platform media sosial menjadi metode yang efektif bagi cybercriminal karena akun tersebut telah memiliki reputasi dan basis pengikut dalam jumlah besar.

Ketika pesan scam berasal dari akun resmi atau verified account, pengguna dapat lebih mudah menganggap informasi tersebut sah.

Skema cryptocurrency scam juga dapat memanfaatkan momentum yang sangat singkat. Setelah akun populer mempromosikan sebuah token, perhatian pengguna dapat mendorong aktivitas perdagangan dan meningkatkan harga sebelum pelaku menjual kepemilikannya.

Pada skenario lain, posting dari akun yang telah diretas dapat mengarahkan korban menuju phishing site atau cryptocurrency wallet drainer.

Ancaman tersebut telah menyebabkan kerugian dalam jumlah besar. Pada 2023, analisis ScamSniffer menemukan kampanye yang menggunakan MS Drainer berhasil mencuri cryptocurrency senilai sekitar 59 juta dolar AS dari sekitar 63.000 korban dalam periode Maret hingga November.

Akun SEC Pernah Diretas untuk Umumkan Bitcoin ETF Palsu

Kasus serupa juga pernah menimpa akun resmi U.S. Securities and Exchange Commission (SEC) di X.

Pada Januari 2024, akun @SECGov diretas melalui SIM-swapping attack dan digunakan untuk mengunggah pengumuman palsu mengenai persetujuan Bitcoin exchange-traded fund (ETF).

Posting palsu tersebut sempat memicu pergerakan harga Bitcoin sebelum informasi diklarifikasi.

Pelaku yang terlibat dalam pembajakan akun SEC, Eric Council Jr., kemudian mengaku bersalah pada Februari 2025. Ia dijatuhi hukuman penjara selama 14 bulan atas keterlibatannya dalam konspirasi tersebut.

Insiden terhadap Microsoft kembali menunjukkan risiko ketika akun media sosial milik organisasi besar berhasil diambil alih. Selain dapat digunakan untuk menyebarkan informasi palsu kepada jutaan pengguna dalam waktu singkat, akun tersebut juga dapat dimanfaatkan untuk mempromosikan cryptocurrency scam, phishing, maupun malware.

Pengguna sebaiknya tidak menganggap promosi investasi atau cryptocurrency otomatis sah hanya karena muncul dari verified account. Klaim mengenai token, giveaway, presale, maupun koneksi dengan perusahaan tertentu tetap perlu diverifikasi melalui kanal resmi sebelum melakukan transaksi atau menghubungkan cryptocurrency wallet.

Sumber: Microsoft

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button