Microsoft X 계정, 암호화폐 펌프앤덤프에 악용
대형 기업 계정 탈취가 암호화폐 홍보와 사칭으로 이어져 플랫폼 신뢰 관리의 취약성을 드러냈다
- 공격자들은 2026년 10월 1일 Microsoft 공식 X 계정에 무단 접근해 Clippy 사칭 계정을 팔로우하고 관련 게시물을 재게시했다.
- 탈취된 계정은 프로필 사진을 Clippy로 바꾸고 500,000개 좋아요 달성 시 복귀를 약속하며 미승인 암호화폐 토큰 홍보에 활용됐다.
- @clippymsftcto 계정은 Microsoft의 가상 비서 Clippy를 사칭했고, 해당 계정과 게시물은 X에서 정지·삭제된 것으로 확인됐다.
- @Microsoft 계정은 13 million명 이상에게 도달했으며, Microsoft는 무단 게시물을 삭제하고 계정을 보호한 뒤 침해 경위를 조사하고 있다.
- 공격은 유명 브랜드와 대규모 팔로어를 이용해 토큰 신뢰도를 조작하는 방식이어서, 국내 기관도 계정 권한분리와 게시물 승인 절차를 강화해야 한다.
- Microsoft의 계정 탈취는 공식 채널 자체가 사기 확산 수단이 될 수 있음을 보여주므로, 한국은 고위험 계정의 다중인증·실시간 이상행위 차단을 지원해야 한다.
정책 담당자는 공공기관 고위 계정에 다중인증과 권한분리를 의무화하고, 사칭·암호화폐 홍보 게시물에 대한 플랫폼 공동대응 절차를 마련해야 한다.
주요 용어: 펌프앤덤프(허위 홍보로 가격을 올린 뒤 매도하는 사기), 계정 탈취(정당한 사용자의 접근권한을 빼앗는 행위)
출처: BleepingComputer