なぜ攻撃者はハッキングした公式アカウントだけを使うのではなく、わざわざ@clippymsftctoという別アカウントを作成したのですか?
単一アカウントの投稿はプラットフォームや企業自身によって迅速に削除されうる(今回は約30分)が、同時に「関連している」ように見える別アカウントが類似のメッセージを発信し続ければ、メインアカウントの投稿が削除された後も、詐欺はまだ訂正情報を見ていないユーザーへの誘導を続け、勢いを保つことができる。これはリスクを分散し詐欺の生存期間を延ばす一般的な手口であり、作戦全体が単一アカウントがどれだけ持ちこたえられるかに完全には依存しないようにするためのものだ。
「$MSFTとペアの流動性」という主張を、一般の人はどうやって素早く不合理だと見抜けますか?
押さえておくべき重要な事実はこうだ。Microsoft株式($MSFT)はナスダック証券取引所で取引される規制対象の証券であり、取引と決済はすべて従来の証券市場インフラ内で行われる——分散型取引所のスマートコントラクトに組み込めるトークンではない。上場企業の「株式」が暗号資産トークンと流動性プールで直接ペアになれると主張することは、技術的に互換性のない2つのシステムを説明していることになる。これは規制のグレーゾーンの問題ではなく、インフラレベルでそもそも起こりえないことなのだ。
このような主張を見たら、他の詳細をさらに調べる必要はない——この一文だけで詐欺だと判断するのに十分である。
Microsoftほどの規模の企業でさえ公式アカウントが乗っ取られるのなら、一般ユーザーはどのチャネルの情報を信頼すればよいのでしょうか?
この事件の教訓は「公式アカウントを一切信用するな」ということではなく、単一のチャネルは、どれほど公式に見えても、金融判断の唯一の根拠にしてはならないということだ。より堅実なアプローチは相互検証である。公式ウェブサイトに同様の発表があるか、複数の独立した主要メディアが報じているか、企業の他の公式チャネル(公式ブログ、他の認証アカウントなど)が互いに裏付けているかを確認することだ。
ある情報が単一のソーシャルメディア投稿にしか存在せず、「今すぐ買え」という行動喚起に直結している場合、その組み合わせ自体が、アカウントがどれほど信頼できそうに見えても警戒すべき理由となる。
企業自身は公式アカウントが乗っ取られるリスクを減らすために何ができますか?
セキュリティ研究者が指摘したいくつかの可能な経路(フィッシング、インフォスティーラーによるセッションハイジャック、SIMスワップ、サードパーティ製スケジューリングツールの侵害、サプライチェーンの脆弱性)は、いずれも同じ防御の方向性を示している。単一の人物や単一のツールが公式アカウントに対して持つ完全な制御権を減らすこと、多要素認証を採用すること、サードパーティツールのアクセス権を定期的にローテーション・監査すること、そしてソーシャルメディア担当者自身を高権限の内部スタッフと同等のセキュリティ訓練と監視の対象とすることだ。
世界最大級のテクノロジー企業の一つであるMicrosoftでさえこれを完全には避けられなかったという事実は、この種のリスクが技術だけで完全に排除するのが難しいことを示している。より現実的な目標は、アカウントが乗っ取られた後の露出時間を短縮し、公式の訂正とプラットフォームによる削除の対応速度を速めることだ。
2026年10月2日(木)、X(旧Twitter)上の1300万フォロワーを超えるMicrosoft公式アカウント@Microsoftがハッカーに乗っ取られ、「$Clippy」という名の詐欺暗号資産トークンの宣伝に使われた。この事件は、世界有数の時価総額を誇るテクノロジー企業であっても、公式認証アカウントそのものが予告なく詐欺集団の拡声器に変わりうることを改めて示している。
攻撃者は@Microsoftのアカウント制御権を取得した後、まずプロフィール画像をMicrosoftの引退した仮想アシスタントのマスコットであるClippy(あの古典的なクリップ型アシスタント)に変更し、同時にMicrosoftの公式に関連しているように見せかけた@clippymsftctoという別アカウントを作成した。悪意ある投稿は約30分後に削除され、Microsoftはその後謝罪ツイートを投稿したが、この謝罪ツイート自体も数分以内に削除された。一連の混乱した展開は、外部の観察者がすぐに何が真実かを判断することをむしろ難しくした。
$Clippyトークンの宣伝内容は、典型的なポンプ・アンド・ダンプの構造を踏襲していた——突然現れた高知名度・高信頼のアカウントを利用して緊急性を演出し、買い手を引き込むというものだ。注目すべきは、この宣伝がトークンには「$MSFT(Microsoft株式のティッカー)と直接ペアになった流動性プールがある」と主張していた点だ。この主張は技術的にまったく成立しない——Microsoft株式は規制された証券であり、分散型取引所の流動性プールにトークンと直接ペアとして組み込むことは不可能だからだ。この主張が誰かを騙せてしまったのは、まさにそれがMicrosoft自身の公式認証アカウントの下に投稿されていたからに他ならない——アカウントの見かけ上の真正性が、内容そのものの不合理さを一時的に覆い隠してしまったのだ。
公開されている情報では、Microsoftのアカウントが具体的にどのように侵害されたかは確認されていないが、セキュリティ研究者はいくつかの一般的な可能性を指摘している。ソーシャルメディア担当者自身を狙ったフィッシング、インフォスティーラーマルウェアによるセッションハイジャック、SIMスワップ攻撃、サードパーティ製ソーシャルメディア管理・スケジューリングツールの侵害、あるいはサプライチェーンレベルの脆弱性などだ。この事件は改めて、高知名度アカウントの本当の攻撃対象領域は、アカウント自体のパスワードの強度であることはまれで、通常はその背後にある管理・委任アクセスの連鎖の中で最も弱い部分であることを示している。
暗号資産詐欺は2025年通年で世界の被害者から120億ドル超を奪っており、ソーシャルメディアを利用した詐欺は最も急成長しているカテゴリーの一つだ。公式認証アカウントを乗っ取る手口が特に効果的な理由は単純だ。アカウントが長年積み重ねてきた信頼性と膨大なフォロワー数のおかげで、攻撃者は信頼を築く時間を一切必要としない——その信頼はすでに存在しており、攻撃者がすべきことはそれを一時的に借りることだけだからだ。これが、投稿がわずか30分しか存在しなくても現実の金銭的損失を引き起こしうる理由でもある。暗号資産取引は、どんな人的審査や公式の訂正よりもはるかに速く動くのだ。
有名ブランドが「突然トークンを発表した」というニュースを見たとき、最初にすべきことは買いに走ることではなく、その企業の公式ウェブサイトや複数の独立したチャネルを通じてその主張を確認することだ。アカウントが完全に正しく見え、膨大なフォロワー数を持ち、プロフィール画像まで変更されていたとしても、単一のソーシャルメディア投稿を真正性の唯一の根拠にしてはならない。「上場企業の株式と直接ペアになった流動性を持つ」と主張するトークンは、それ自体が明確な警告サインである。なぜならそれは通常技術的に不可能だからであり、アカウントが乗っ取られたことが確認されるのを待つまでもなく、その一点だけで詐欺だと判断するのに十分なのだ。