Am 1. Oktober 2026 übernahmen Angreifer Microsofts offizielles X-Konto und nutzten dessen große Reichweite, um einen inoffiziellen, von Clippy inspirierten Kryptowährungstoken mit dem Unternehmen in Verbindung zu bringen. Microsoft bestätigte den unbefugten Zugriff, sicherte das Konto und löschte die Beiträge. Wer dahintersteckte und wie die Angreifer hineingelangten, ist nach den vorliegenden Berichten nicht geklärt.
1
6
So wurde das Konto für die Tokenwerbung genutzt
Die Angreifer änderten das Profilbild des Kontos zu Clippy – dem animierten Büroklammer-Assistenten aus älteren Office-Versionen. Außerdem folgte das Konto einem Clippy-Imitationsprofil und teilte einen Beitrag von dort. Beworben wurde ein Token namens $Clippy. Verwandte Konten behaupteten zudem, dessen Liquiditätspool sei mit Microsofts Börsenkürzel $MSFT verknüpft. Das war keine Empfehlung oder Unterstützung durch Microsoft.
3
4
6
In einem weiteren Beitrag hieß es sinngemäß, Clippy könne zurückkehren, wenn der Post genügend Likes erhalte. Nachdem die ersten unautorisierten Beiträge entfernt worden waren, erschien auf dem Konto kurzzeitig eine vermeintliche Entschuldigung. Auch dieser Post stammte nicht von Microsoft und wurde wieder gelöscht.
1
9
Was Microsoft bestätigte – und was offenbleibt
Microsoft-Sprecher Brent Colburn bestätigte, dass Unbefugte Zugriff auf das Konto gehabt und Beiträge veröffentlicht hatten, die nicht vom Unternehmen stammten. Microsoft erklärte, das Konto sei gesichert und die betreffenden Beiträge seien entfernt worden. Die Untersuchung dauere an.
1
10
Das Unternehmen distanzierte sich auch von der Kryptowährungswerbung. Die verfügbaren Berichte nennen weder die Identität der Angreifer noch die Methode, mit der sie Zugang erhielten. Aussagen über ein bestimmtes Passwort, ein Fehlverhalten von Beschäftigten oder eine Sicherheitslücke bei X wären daher Spekulation.
1
6
10
Warum die Reichweite ins Gewicht fiel
Microsofts Konto hatte mehr als 13 Millionen Follower. Ein Follow oder Repost von einem offiziellen Unternehmensprofil kann einem unbekannten Token Aufmerksamkeit verschaffen und fälschlich den Eindruck erwecken, das Unternehmen stehe dahinter. Aus der Followerzahl lässt sich aber nicht ablesen, wie viele Menschen die Beiträge tatsächlich gesehen, den Token gekauft oder anderweitig auf die Werbung reagiert haben.
3
6
Die Werbung lief über andere Konten weiter
Mit der Wiederherstellung von Microsofts Konto endete die Tokenwerbung nicht sofort. X sperrte das Clippy-Imitationskonto, dem Microsoft gefolgt war und dessen Beitrag es geteilt hatte. Berichten zufolge war zu diesem Zeitpunkt jedoch ein weiteres Konto aktiv, das den Token weiterhin bewarb.
6
13 Das zeigt den Unterschied zwischen dem Entfernen eines kompromittierten Unternehmensbeitrags und dem Löschen sämtlicher weiterer Konten oder Behauptungen rund um denselben Token.
Vergleich mit dem Vorfall bei Microsoft India 2024
Der Vorfall von 2024 betraf nicht Microsofts Hauptkonto, sondern das X-Konto von Microsoft India. Betrüger gaben sich dort als Roaring Kitty aus und verwiesen Nutzer auf eine schädliche Website, die angebliche GameStop-Krypto-Vorverkäufe anbot.
34
46
In beiden Fällen nutzten Angreifer die Glaubwürdigkeit eines offiziellen Microsoft-Kontos, um Krypto-Inhalte zu verbreiten. Der Vorfall vom Oktober 2026 betraf das Hauptkonto mit seiner größeren berichteten Reichweite und umfasste zusätzlich die kurzlebige gefälschte Entschuldigung. Die Vorgehensweisen unterscheiden sich; die beiden Fälle sind deshalb als getrennte Kontoübernahmen zu betrachten – nicht als Beleg für einen gemeinsamen Täter oder dieselbe Angriffsmethode.
1
6
34