Feltörték a Microsoft X-fiókját – és ez pont azt mutatja meg, miért nem véd a pipa

Feltörték a Microsoft X-fiókját – és ez pont azt mutatja meg, miért nem véd a pipa

Mi történt pontosan?

A Microsoft fiókja követni kezdett, majd megosztott egy „@clippymsftcto” nevű profilt, amely Clippy nevében szólalt meg. Az idézett bejegyzés szövege ez volt: „500,000 likes and we bring Clippy back. The ball is in your court.” – vagyis „ötszázezer kedvelés, és visszahozzuk Clippyt. A labda a ti oldalatokon van.” Nosztalgikus, ártalmatlannak tűnő felhívás – a cég saját hangján.

Nagyjából fél órával később megjelent egy bocsánatkérésnek látszó bejegyzés is: leszögezte, hogy a Microsoft nem engedélyez kriptotokeneket, és jogi lépéseket helyezett kilátásba. Hamarosan ezt is törölték – és itt jön a csavar: ez a poszt sem a Microsofttól jött. Vagyis még a cáfolat is a támadók kezéből származott.

Eközben egy másik fiók a $Clippy tokent reklámozta, azzal, hogy annak „likviditási poolja közvetlenül a $MSFT-tel van párosítva”. A „@clippymsftcto” fiókot az X azóta felfüggesztette.

Mit mondott a Microsoft?

A cég közleménye szűkszavú, de világos: „Megerősítettük, hogy jogosulatlan hozzáférés történt az X-fiókunkhoz, beleértve olyan bejegyzéseket, amelyek nem a Microsofttól származtak. A fiókot biztosítottuk, a jogosulatlan bejegyzéseket eltávolítottuk, és folytatjuk a körülmények vizsgálatát.”

Külön kimondták azt is, hogy a Microsoft „nem engedélyezte, nem támogatta, nem hagyta jóvá és nem adott felhatalmazást semmilyen Clippyhez, a Microsofthoz vagy a $MSFT-hez köthető kriptotoken létrehozására, népszerűsítésére vagy használatára”. Nincs Microsoft-token, és soha nem is volt.

Hogyan jutottak be? Erről nem mondtak semmit

A támadás módját a Microsoft nem hozta nyilvánosságra. Az alábbiakat ezért kezeld lehetőségként, ne tényként – a sajtóban ezek a forgatókönyvek kerültek szóba:

  • SIM-csere: a támadó a szolgáltatónál átíratja a telefonszámot saját SIM-kártyára, és elfogja az SMS-ben érkező jelszó-visszaállító kódot.

  • Feltört e-mail-fiók, amelyről a jelszó visszaállítható.

  • Jelszólopó kártevő, amely a böngésző munkamenet-sütijeit viszi el. Ezekkel a támadó jelszó és kétlépcsős kód nélkül is belép.

  • Közösségimédia-kezelő eszköz, amely a fiók nevében posztolhat.

Arra, hogy az első út működik, van bírósággal igazolt precedens. Az amerikai értékpapír-felügyelet, az SEC X-fiókját 2024. január 9-én SIM-cserével vették át, és hamis bejegyzésben bejelentették a bitcoinos tőzsdei alapok jóváhagyását: az árfolyam több mint 1000 dollárral ugrott, majd a cáfolat után 2000 dollárt esett. Az elkövető 2025 februárjában bűnösnek vallotta magát – hamis igazolvánnyal íratta át a számot egy telefonos üzletben.

A másik iskolapélda a 2020. júliusi Twitter-feltörés: ott a platform belső kezelőfelületét szerezték meg, 130 fiókot céloztak meg – Barack Obamáét, Elon Muskét, az Apple-ét –, és néhány óra alatt 110-120 ezer dollárt szedtek össze bitcoinban.

És most a lényeg: a pipa nem azt jelenti, amit hiszel

Az X-en a kék pipa fizetős előfizetéssel jár, nem hitelesítés eredménye: önmagában annyit árul el, hogy valaki fizetett a platformnak.

A Microsoft esetében viszont ennél rosszabb a helyzet: itt a pipa, a fiók és a profilnév is valódi volt. Nem utánzat, nem egy betűben eltérő cím. Egy eltérített igazi fiók a márka teljes hitelességét magával hozza – ezért nem elég a „nézd meg, hivatalos fiók-e” tanács. A tartalmat kell megítélned, nem a feladót.

Így működik a felpumpálás és a lerázás

A minta mindig ugyanez:

  1. Készül egy értéktelen token. Percek munkája és pár dollár; bárki létrehozhat sajátot, bármilyen névvel.

  2. Jön egy rövid, hiteles lökés. Itt egy 13 millió követős céges fiók – néhány perc is elég.

  3. Beözönlenek a vásárlók, mert nagy céget látnak mögötte, és félnek lemaradni. Az árfolyam felszökik.

  4. A készítők eladják a saját készletüket. Innen nincs vevő, az ár összeomlik, aki későn szállt be, mindent elvesztett.

A pénz nem „elvész”: átkerül a korán beszállókhoz. Ezért is csábító a részvétel – valaki tényleg nyer rajta. Statisztikailag nem te.

Miért értelmetlen a „$MSFT-tel párosított likviditási pool”?

Mert a $MSFT nem kriptovaluta, hanem a Microsoft tőzsdei részvényazonosítója. A likviditási pool két kriptoeszközt párosít egy decentralizált tőzsdén; részvényt nem lehet beletenni. A mondat arra épít, hogy a technikai hangzás helyettesíti a tartalmat. Ha egy ajánlatban olyan szakszó szerepel, amit nem tudsz elmagyarázni, az nem a te hiányosságod – az a termék lényege.

Négy szabály, ami tényleg megvéd

  • Komoly cég nem indít és nem osztogat tokent közösségi bejegyzésben. Egy tőzsdén jegyzett vállalatnál ez sajtóközleménnyel és befektetői tájékoztatóval jár, nem egy nosztalgikus posztban jelenik meg.

  • A sürgetés maga az árulkodó jel. „Csak most”, „limitált ideig”, visszaszámláló. A célja, hogy ne legyen időd ellenőrizni – ugyanez a fogás működik a banki csalásoknál is.

  • Közösségi linkről érkezve soha ne kösd össze a kriptotárcádat egy oldallal. A tárcacsatlakozás nem bemutatkozás: olyan engedélyt is aláírhatsz vele, amivel a támadó később kiürítheti az egyenlegedet.

  • Ellenőrizd a cég saját oldalán. Ha a Microsoft bejelent valamit, az ott van a hírszobájában. Ha csak egy közösségi bejegyzés tud róla, akkor nem létezik.

Mit tegyél, ha már vettél vagy összekötötted a tárcádat?

Itt is a gyorsaság számít, és van sorrend:

  1. Vond vissza a token-engedélyeket. A tárcád engedélykezelőjében minden jóváhagyást törölj, amit az átverő oldalnak adtál. Amíg él az engedély, a támadó bármikor hozzányúlhat az egyenlegedhez.

  2. Vidd át a maradék vagyont friss tárcába, új kulccsal. Ne a régiben próbálj rendet csinálni.

  3. Ha a visszaállítási kulcsszavakat (seed) bárhova beírtad – weboldalra, csevegésbe, bárhova –, tekintsd elveszettnek. Egyedül új tárca segít.

  4. Jelentsd. A fiókot az X-en, a pénzmozgást pedig – érezhető összegnél – a rendőrségen. A visszaszerzés esélye kicsi, de másokat megóvhat.

Egyet viszont felejts el: a „visszaszerezzük a kriptódat” ajánlatok másodkörös átverések.

És a saját fiókjaid? Ugyanaz a rés

A fenti támadási utak közül három bármelyikünknél működik: az SMS-kód elfogása, az e-mail-fiók átvétele és a munkamenet-sütik ellopása. Ez utóbbi a legalattomosabb, mert a kétlépcsős azonosítást is átlépi – és szinte mindig jelszólopó kártevő hozza, amit a felhasználó maga telepít. Három dolog, ami ezen érdemben változtat:

  • Hitelesítő alkalmazás SMS helyett. A telefonszámra küldött kód SIM-cserével elfogható, az alkalmazásban keletkező nem. Ingyenes a 2FAS, Microsoft-fiókokhoz pedig jó a Microsoft Authenticator.

  • Jelszókezelő. Nem azért, mert erősebb jelszavakat ad – hanem mert nem tölt ki semmit hamis címen. A Bitwarden és a KeePassXC is ingyenes. Hogy ez miért nem mindegy, azt a szeptemberi Revolut-adatszivárgások is megmutatták.

  • Ne futtass idegentől kapott parancsot, és ne telepíts „javítást”. Ma ez a legelterjedtebb fertőzési út: a felhasználó maga illeszti be a parancsot. Erről külön írtunk a ClickFix-átverésről és a hamis telepítőkről.

A Microsoft fiókja mellett ott volt a pipa, a 13 millió követő és egy évtizedes márkanév – és félóráig mindez egy értéktelen token mögé állt be. Ha egy dolgot visz el az ember ebből, az ez: a feladó nem bizonyíték.


Gyakran ismételt kérdések

Van egyáltalán hivatalos Microsoft-kriptovaluta?

Nincs. A Microsoft közleményben szögezte le, hogy semmilyen hozzá vagy a $MSFT-hez köthető token létrehozását és népszerűsítését nem engedélyezte. Bármi, ami ilyet ígér, átverés.

Honnan jutottak be a fiókba?

Egyelőre nem tudjuk: a Microsoft nem közölte a támadás módját. A szóba kerülő lehetőségek a SIM-csere, egy feltört e-mail-fiók, jelszólopó kártevő és egy közösségimédia-kezelő eszköz átvétele – egyik sem megerősített.

A pipa nem garancia arra, hogy hiteles a fiók?

Nem. Az X-en a pipa fizetős előfizetéssel jár, és ebben az esetben a fiók ráadásul valóban a Microsofté volt – csak nem ők írtak róla. A tartalmat ítéld meg, ne a feladót.

Mit tegyek, ha vettem a $Clippy tokenből?

Először vond vissza a token-engedélyeket az átverő oldalnak, aztán vidd a maradék vagyont friss tárcába. Ha a visszaállítási kulcsszavakat is megadtad valahol, a régi tárcát tekintsd elveszettnek.

Elég a kétlépcsős azonosítás a saját fiókom védelmére?

Nagyrészt igen, de nem mindenre. Az ellopott munkamenet-sütikkel a támadó kód nélkül is belép, ezért a kártevők elleni védelem és az eszközökből való kijelentkeztetés ugyanolyan fontos.

Miért pont Clippy volt a csali?

Mert nosztalgia. A régi Office gemkapocs-segédje ismerős figura, a „visszahozzuk Clippyt” felhívás pedig ártalmatlanul hangzik – a követők így megosztották, mielőtt elgondolkodtak volna rajta.

0 hozzászólások

A hozzászóláshoz kérjük, jelentkezz be.