Le compte X de Microsoft piraté pour promouvoir un jeton crypto « Clippy »
Les pirates ont fait relayer des faux comptes Clippy et prétendu à un lien avec l'action MSFT ; Microsoft dément et promet des poursuites.
Le compte X officiel de Microsoft, qui compte plus de 13 millions d'abonnés, a été piraté le 2 octobre 2026 pour promouvoir un jeton de cryptomonnaie baptisé « $Clippy ». Microsoft assure avoir sécurisé le compte et supprimé les messages litigieux, sans avoir encore expliqué comment les pirates y ont accédé.
Que s'est-il passé sur le compte X de Microsoft ?
Selon BleepingComputer, les attaquants ont utilisé le compte pour suivre et republier des messages de comptes imitant Clippy, l'ancien assistant virtuel de la suite Office, tous chargés de vanter le jeton « $Clippy ». Les messages prétendaient que le jeton disposait d'« un pool de liquidité directement associé à $MSFT », le symbole boursier de Microsoft. Cette affirmation donnait l'illusion d'un lien officiel avec l'entreprise.
Qu'a répondu Microsoft ?
Un porte-parole a déclaré que « le compte a été sécurisé et les publications non autorisées supprimées », et que l'entreprise poursuivait son enquête sur les circonstances. Microsoft a également indiqué qu'elle ne soutenait pas ce jeton et n'avait aucune affiliation avec lui, et a annoncé son intention d'engager une action en justice contre le jeton non autorisé. La durée pendant laquelle le compte est resté sous contrôle des pirates n'est pas précisée dans la source consultée.
Pourquoi cette arnaque est-elle dangereuse ?
Le schéma décrit par BleepingComputer est celui du « pump and dump » : promouvoir un jeton peu liquide auprès d'un large public pour faire monter son prix, puis revendre en masse ses propres jetons avant l'effondrement. Un compte vérifié de très grande entreprise donne une crédibilité qu'aucun inconnu ne peut acheter. Les victimes sont ceux qui achètent après l'annonce. Nous n'avons pas de chiffre sur les montants récoltés ni sur le nombre d'acheteurs : ils ne sont pas publiés.
La référence à l'action MSFT est un détail révélateur : un « pool de liquidité » lié à un titre coté n'a aucun sens technique pour un jeton émis par des tiers, il sert seulement à faire croire à un partenariat. Toute promesse de gain associée à une marque connue sur un réseau social doit être traitée comme suspecte, même venant d'un compte légitime.
Un précédent chez Microsoft
BleepingComputer rappelle qu'il s'agit du deuxième piratage majeur d'un compte X de Microsoft en deux ans : en juin 2024, @MicrosoftIndia, qui comptait 211 000 abonnés, avait été détourné pour diffuser un logiciel malveillant vidant les portefeuilles de cryptomonnaies. Le compte de la SEC, le gendarme boursier américain, avait lui aussi été piraté par échange de carte SIM, provoquant une hausse temporaire du cours du bitcoin. Ces épisodes montrent que même les comptes d'organisations disposant d'importantes équipes de sécurité restent des cibles.
Que retenir pour les utilisateurs ?
Un message d'un compte officiel n'est pas une garantie : vérifiez toujours qu'une offre financière figure aussi sur le site de l'entreprise.
N'achetez jamais un jeton à la suite d'une publication sur un réseau social, même d'un compte certifié.
Activez la double authentification résistante à l'hameçonnage sur vos propres comptes de réseaux sociaux.
La cause de l'intrusion n'est pas connue. Microsoft n'a pas indiqué s'il s'agit d'un mot de passe volé, d'une session détournée, d'une attaque sur le support de X ou d'autre chose : toute explication à ce stade serait une hypothèse.
Source
À lire ensuite

GitLab corrige une faille critique CVE-2026-90970 dans son AI Gateway
GitLab a publié le 2 octobre 2026 des correctifs pour la faille CVE-2026-90970, notée 9,9 sur 10, dans l'AI Gateway auto-hébergé. Aucune exploitation n'est signalée à ce stade selon l'évaluation de la CISA citée par The Hacker News.
Kelvyn3 min de lecture

LDLC piraté : les données personnelles de clients ont pu être consultées
LDLC, revendeur français de matériel informatique, a annoncé le 2 octobre 2026 qu'un outil ciblé a été piraté et que des données personnelles de clients ont pu être consultées. Selon l'entreprise, ni mots de passe ni données bancaires ne sont concernés.
Kelvyn3 min de lecture

Meilleur VPN gratuit en 2026 : cinq offres comparées, et leurs limites
Proton VPN est le seul VPN gratuit à combiner données illimitées et audit sans journaux récent, mais il tire le serveur au sort. Windscribe laisse choisir parmi dix pays, avec 10 Go par mois. Comparatif de cinq offres gratuites, de leurs limites et des risques des VPN gratuits inconnus.
Kelvyn6 min de lecture
