為什麼攻擊者要特地建立一個 @clippymsftcto 分身帳號,而不是只用被駭的官方帳號就好?
單一帳號的貼文很容易被平台或官方自己快速下架(這次就是大約30分鐘),但如果同時有一個看起來「相關」的分身帳號持續放送類似訊息,即使主帳號的貼文被刪除,分身帳號還是能延續話題熱度、持續導流給還沒看到闢謠消息的用戶。這是一種分散風險、拉長詐騙存活時間的常見手法,讓整起行動不完全依賴單一帳號能撐多久。
如果連微軟這種規模的公司都會被攻破官方帳號,一般用戶還能相信什麼管道的訊息?
這起事件的教訓不是「不要相信任何官方帳號」,而是「單一管道,即使看起來很官方,也不該是你做出金融決策的唯一依據」。比較穩健的做法是交叉驗證:官方網站有沒有同步公告、是否有多家主流媒體獨立報導、公司的其他官方管道(例如官方部落格、其他驗證帳號)有沒有互相呼應。
如果一則消息只存在於單一社群媒體貼文裡,而且會直接導向「現在立刻買入」的行動呼籲,這個組合本身就該提高警覺,無論帳號看起來多麼可信。
企業本身可以做什麼來降低官方帳號被挾持的風險?
資安研究者點出的幾種可能途徑(釣魚、竊密軟體竊取登入階段、SIM卡交換、第三方排程工具遭入侵、供應鏈漏洞),其實都指向同一個防禦方向:降低單一人員或單一工具對官方帳號的完整控制權,改用多重身分驗證、定期輪換與稽核第三方工具的存取權限、對社群媒體小編本人比照高權限內部人員等級進行資安訓練與監控。
微軟作為全球最大科技公司之一尚且無法完全避免,說明這類風險很難單靠技術徹底消除,更實際的目標是縮短帳號被挾持後的暴露時間,以及加快官方闢謠與平台下架的反應速度。
2026年10月2日(週四),微軟在 X(前身為 Twitter)上擁有超過1300萬粉絲的官方帳號 @Microsoft 遭到駭客挾持,用來推銷一個名為「$Clippy」的詐騙加密貨幣代幣。這起事件再次證明:即使是全球市值最高的科技公司之一,官方驗證帳號本身也可能在毫無預警的情況下,變成詐騙集團的擴音器。
攻擊者取得 @Microsoft 帳號控制權後,第一件事是把帳號大頭貼換成微軟已退役的虛擬助理吉祥物 Clippy(那隻經典的迴紋針助理),同時另外建立了一個名為 @clippymsftcto 的分身帳號,偽裝成與微軟官方有關的角色。惡意貼文發布後大約30分鐘就被下架,微軟隨後發布一則道歉推文,但這則道歉推文本身也在幾分鐘內被刪除——整起事件的混亂程度,反而讓外界更難在第一時間判斷真偽。
$Clippy 代幣的推廣內容採用了拉高出貨(pump-and-dump)的經典套路——利用突然出現的高知名度帳號製造急迫感,吸引用戶搶進。值得注意的是,推廣內容聲稱這個代幣「擁有與微軟股票($MSFT)直接配對的流動性池」,但這個說法在技術上根本不成立:微軟股票是受監管的證券,不可能被直接放進去中心化交易所的流動性池裡跟代幣配對。這種說法之所以還能騙到人,恰恰是因為它掛在微軟官方帳號底下發布——帳號本身的真實性,暫時蓋過了內容本身的不合理之處。
目前公開資訊並未證實微軟官方帳號具體是透過哪種方式被攻破,但資安研究者列出了幾種常見的可能途徑:針對社群媒體小編本人的釣魚攻擊、透過竊密軟體(infostealer)竊取登入階段資訊(session hijacking)、SIM卡交換攻擊、第三方社群媒體排程與管理工具遭入侵,或是供應鏈層級的漏洞。這起事件再次顯示,高知名度帳號的攻擊面,往往不是帳號本身的密碼強度,而是帳號背後一整條管理與授權鏈路上最弱的那一環。
加密貨幣詐騙在2025年全年從受害者身上騙走超過120億美元,而社群媒體詐騙正是成長最快的類別之一。像這次事件這種利用官方驗證帳號的手法特別有效,原因很簡單:帳號本身累積多年的信譽與龐大粉絲數,讓攻擊者不需要再花時間建立信任——信任早就在那裡了,攻擊者要做的只是暫時借用它。這也是為什麼即使貼文只存在30分鐘,仍然足以造成真實的資金損失,因為加密貨幣交易的速度遠快於任何人工審核或官方闢謠。
看到任何「知名品牌突然宣布代幣」的消息,第一個該做的動作不是搶進,而是先確認這則消息有沒有透過官方網站或多個獨立管道交叉驗證——單一社群媒體貼文,即使帳號看起來完全正確、粉絲數龐大、甚至連頭貼都換了,都不能當作唯一的真實性依據。任何聲稱「與某上市公司股票直接配對流動性」的代幣說法,本身就是一個清楚的警訊,因為這在技術上通常就是不可能的,不需要等到帳號被證實遭挾持,光憑這一點就足以判斷是詐騙。